Ödeme kartı verilerini işleyen, saklayan veya ileten bir kuruluş olarak PCI DSS gerekliliklerine uyum sağlamanızda; kapsam belirleme, kontrol kurulumu ve doğrulama (SAQ veya QSA değerlendirmesi) sürecine hazırlıkta danışmanlık sağlıyoruz. PCI DSS'i PCI SSC yayımlar; uyumun doğrulanması, seviyeye göre öz değerlendirme (SAQ) veya yetkili değerlendirici (QSA) ile yapılır. Sistem Kalite kapsam, kontrol ve dokümantasyon danışmanlığı sağlar.
PCI DSS (Payment Card Industry Data Security Standard), ödeme kartı verilerini (kart numarası, son kullanma tarihi, doğrulama verileri vb.) işleyen, saklayan veya ileten tüm kuruluşların uyması gereken bir veri güvenliği standardıdır. Standart, büyük kart kuruluşlarının oluşturduğu PCI Güvenlik Standartları Konseyi (PCI SSC) tarafından yayımlanır ve sürdürülür. PCI DSS; güvenli ağ ve sistemlerin kurulması, kart verilerinin korunması (şifreleme, saklamanın asgariye indirilmesi), zafiyet yönetimi ve antivirüs, güçlü erişim kontrolü, ağ izleme ve testi ile bir bilgi güvenliği politikasının sürdürülmesi başlıkları altında yüzlerce gereklilik içerir. Uyum bir 'ISO sertifikası' gibi değildir; kuruluşun işlem hacmine ve türüne göre belirlenen 'seviyeye' (merchant/service provider level) bağlı olarak farklı doğrulama yolları vardır: küçük hacimli kuruluşlar bir Öz Değerlendirme Anketi (Self-Assessment Questionnaire: SAQ) doldururken, büyük hacimli kuruluşlar yetkili bir değerlendirici (Qualified Security Assessor: QSA) tarafından yerinde değerlendirilir ve bir Uygunluk Raporu (ROC) ile Uygunluk Beyanı (AOC) düzenlenir. Ayrıca ağ taramaları için onaylı tarama sağlayıcıları (ASV) kullanılır. Uyum genellikle yıllık olarak doğrulanır ve bankalar/ödeme kuruluşları tarafından talep edilir. (Uygulanabilir seviye, SAQ türü ve zorunluluklar edinen bankaya/kart kuruluşuna göre değişir.)
Süreç, kart verisi ortamının (Cardholder Data Environment: CDE) ve kuruluşun uygulanabilir seviyesinin belirlenmesiyle başlar; kapsam mümkün olduğunca daraltılır (ağ segmentasyonu, tokenizasyon vb.). Mevcut durum PCI DSS gerekliliklerine göre değerlendirilir (boşluk analizi); şifreleme, erişim kontrolü, günlükleme ve izleme, zafiyet ve yama yönetimi, güvenli yazılım geliştirme, fiziksel güvenlik ve politika/prosedürler kurulur ve uygulanır. Gerekli ağ taramaları (ASV) ve gerekli durumlarda sızma testleri yürütülür. Doğrulama; kuruluşun seviyesine göre uygun SAQ'nun doldurulması veya bir QSA tarafından yapılan yerinde değerlendirme (ROC/AOC) yoluyla tamamlanır ve edinen bankaya/ödeme kuruluşuna sunulur. Uyum yıllık olarak sürdürülür. Sistem Kalite; kapsam belirleme, boşluk analizi, kontrol ve dokümantasyon, SAQ hazırlığı, ASV/sızma testi ve QSA koordinasyonunda danışmanlık sağlar; QSA değerlendirmesini yetkili değerlendirici yürütür.
Doğrulama, kuruluşun seviyesine göre değişir: küçük hacimli kuruluşlar bir Öz Değerlendirme Anketi (SAQ) doldurur; büyük hacimli kuruluşlar yetkili bir değerlendirici (QSA) tarafından yerinde değerlendirilir ve ROC/AOC düzenlenir. Sonuç, edinen bankaya/ödeme kuruluşuna sunulur. Sistem Kalite doğrulama yapmaz; hazırlık danışmanlığı sağlar.
PCI DSS klasik anlamda bir ISO sertifikası değildir; kuruluşun seviyesine göre SAQ veya QSA değerlendirmesiyle doğrulanan bir uyum standardıdır. Sonuç, bir Uygunluk Beyanı (AOC) ile belgelenir. Uyum genellikle yıllık olarak yenilenir.
PCI DSS; ödeme kartı verilerini işleyen, saklayan veya ileten tüm üye iş yerleri (merchant) ve hizmet sağlayıcılar için geçerlidir. Zorunluluk ve uygulanacak seviye, işlem hacmine ve edinen bankanın/kart kuruluşunun kurallarına göre belirlenir; bu nedenle kuruluşa özgü durum değerlendirilmelidir.
SAQ (Öz Değerlendirme Anketi), daha düşük hacimli kuruluşların kendi uyumunu beyan ettiği bir formdur. QSA (Yetkili Güvenlik Değerlendiricisi) değerlendirmesi ise yüksek hacimli kuruluşlar için yetkili bir uzmanın yerinde yaptığı, ROC/AOC ile sonuçlanan bağımsız değerlendirmedir. Hangisinin geçerli olduğu seviyeye göre belirlenir.
Danışmanlık ekibimiz firmanızı, ürününüzü veya hedefinizi değerlendirsin; size özel yol haritası, takvim ve net teklif çıkarsın. İlk görüşme tamamen ücretsiz.