תקינה בינלאומית
PCI DSS v4.xדרישות מותגי כרטיסי התשלום

PCI DSS

הסבר בקצרה

PCI DSS הוא תקן אבטחה המבוסס על דרישות חוזיות של מערכות התשלום. הוא חל על סוחרים וספקי שירותים השומרים, מעבדים או מעבירים נתוני כרטיס, ועל סביבות נוספות המשפיעות על אבטחתם, בהתאם להיקף הרלוונטי.

אופן אימות העמידה, כגון SAQ או דוח ROC, נקבע בהתאם לסוג הפעילות ולדרישות מותגי התשלום והסולק.

על מי חלות הדרישות?

סוחרים וספקי שירותים שבתחולת סביבת נתוני הכרטיס. היקף הבדיקה ושיטת האימות תלויים בפעילות ובדרישות החלות.

דרישות מרכזיות

12 קבוצות דרישות הכוללות אבטחת רשת, הגנת נתוני כרטיס, ניהול חולשות, בקרת גישה, ניטור, בדיקות ומדיניות אבטחה.

משמעויות לאבטחת מידע ולפרטיות

הגדרת סביבת נתוני הכרטיס משפיעה על היקף הבדיקה. הפרדת רשתות יכולה לסייע בצמצום התחום כאשר היא מיושמת ומאומתת כראוי.

שיטת ההערכה

מיפוי סביבת נתוני הכרטיס, בדיקת הפרדה, סקר פערים וקביעת שיטת האימות הנדרשת.

שלבי היישום

01
הגדרת היקף

מיפוי סביבת הנתונים ואימות ההפרדה.

02
תיקון פערים

סגירת פערים בדרישות, לרבות הצפנה ובקרת גישה.

03
אימות

השלמת השאלון המתאים או ליווי הערכת ROC עם QSA, לפי הדרישה.

דרישות ראיות ותיעוד

תרשימי זרימת מידע ורשת, תיעוד הצפנה וניהול מפתחות, תוצאות סריקות ורישומי גישה.

טעויות נפוצות

הגדרת תחום שאינה כוללת את כל המערכות הרלוונטיות והסתפקות בסריקות תקופתיות ללא טיפול בממצאים.

תקנים ומסגרות קשורים

סקירה מקצועית

ניצן לוי
ניצן לוי
מייסד-שותף ב-Cybecs וב-RedRok ומנהל תחום פרטיות ו-GRC. הסמכות: CISM, CISSP, CDPSE, CCSK, CSA.

שאלות נפוצות

האם נדרש לנו QSA?
הדרישה תלויה בסוג הפעילות, ברמה ובדרישות מותגי התשלום והסולק. ניתן לסייע במסלול SAQ או בליווי הערכה עם QSA.
האם צמצום סביבת נתוני הכרטיס מפחית את היקף העבודה?
כן, במקרים מתאימים. טוקניזציה והעברת הטיפול לספק תשלומים מתאים עשויות לצמצם את התחום, אך אינן מבטלות אוטומטית את אחריות הארגון.
מה השתנה בגרסה 4?
הורחבו דרישות בנושאי אימות, הצפנה וניטור, ונוספו דרישות שמועד תחולתן נדחה בתקופת המעבר עד מרץ 2025. יש לעבוד לפי המהדורה והדרישות העדכניות.

לתיאום סקר פערים

מפו את סביבת נתוני הכרטיס ואת הפערים בבקרות.

לתיאום סקר פערים ←

מקור רשמי

PCI Security Standards Council: PCI DSS v4.0.1