Maksekaartide turvastandardite nõukogu (edaspidi PCI SSC) on asutatud suurimate rahvusvaheliste kaardiorganisatsioonide Visa,
Mastercard, Amex, Diners, Discovery ja JCB poolt. PCI SSC on välja töötanud maksekaartide andmeturbestandardite nõuded ja
standardid (edaspidi PCI DSS), määratlemaks ja reguleerimaks kaardiandmeturbe põhimõtteid ja -poliitikat. PCI DSS on mõeldud
kõigile, kes salvestavad, töötlevad või edastavad kaardi valdaja andmeid ja/või tundlikke autentimisandmeid või võivad mõjutada
kaardi valdaja andmete keskkonna turvalisust.
Nõuete ja standardite uusim versioon on saadaval siin.
Kõik kaupmehed, kes säilitavad, töötlevad või edastavad kaardiomanike andmeid ja/või tundlikke autentimisandmeid, peavad
järgima maksekaartide andmeturbestandardit. PCI DSSi nõuded kehtivad ka sellistele ettevõtetele, kelle süsteemid ei säilita,
töötle ega edasta kontoandmeid.
Kontoandmete (kaardi- ja tundlike autentimisandmete) osad
|
Andmete osad |
Säilitamispiirangud |
Kas salvestatud andmed peab muutma loetamatuks? |
Kaardiomaniku andmed |
|
Täispikk kaardinumber (PAN) |
Säilitamine on viidud miinimumini Kui Sinu organisatsioon säilitab PANi, on ülimalt oluline muuta see loetamatuks. |
Jah Standardi järgi tuleb kaardinumber muuta loetamatuks |
|
Kaardivaldaja nimi |
Säilitamine on viidud miinimumini Kui Sinu organisatsioon säilitab PANi, on ülimalt oluline muuta see loetamatuks. |
Ei |
|
Teenuse kood |
Säilitamine on viidud miinimumini Kui Sinu organisatsioon säilitab PANi, on ülimalt oluline muuta see loetamatuks. |
Ei |
|
Kehtivusaeg |
Säilitamine on viidud miinimumini Kui Sinu organisatsioon säilitab PANi, on ülimalt oluline muuta see loetamatuks. |
Ei |
Tundlikud autentimisandmed Tundlikke autentimisandmeid ei tohi pärast autentimist säilitada isegi mitte krüpteeritult. |
|
Tehingu teostamisel saadud kaardiandmed Kogu magnetribal säilitatav infokogum, mis on võrdväärne kiibil või mujal säilitatava teabega. |
Ei tohi salvestada pärast autoriseerimist |
Tundlikke autentimisandmeid ei tohi säilitada isegi mitte krüpteeritult. |
|
Kaardi kontrollkood (CVV2/CVC2) Kolme- või neljakohaline number, mis on trükitud maksekaardi esi- või tagaküljele. |
Ei tohi salvestada pärast autoriseerimist |
Tundlikke autentimisandmeid ei tohi säilitada isegi mitte krüpteeritult. |
|
PIN/PIN-blokeering |
Ei tohi salvestada pärast autoriseerimist |
Tundlikke autentimisandmeid ei tohi säilitada isegi mitte krüpteeritult. |
Kuidas saad kindel olla, et järgid maksekaardi andmeturbestandardi nõudeid?
Teenuse pakkuja annab kaupmeestele kord aastas teada, milliseid tegevusi peab tegema, et vastata maksekaardi andmeturbestandardi nõuetele. Nõuded on toodud järgnevas tabelis.
Kaupmehed jagatakse nelja kategooriasse vastavalt ühe kaarditüübi alusel (nt Mastercard, Visa, Amex jne) tehtud kaarditehingute arvule ühel kalendriaastal.
1.–3. taseme kaupmehed peavad esitama PCI DSS nõuetele vastavuse aruanded otse oma kaardimakseid töötlevale pangale. 4. taseme kaupmehed peavad täitma enesehindamise küsimustiku.
Kaupmehe tase |
Kaupmeeste tehingute kriteeriumid |
Kaupmeeste kohustuslikud tegevused |
Tegevuste sagedus |
1. tase |
Kaupmehed, kes aktsepteerivad aastas üle 6 miljoni Mastercardi või Visa tehingu |
Väline turvaaudit, mille teeb sertifitseeritud audiitor (Qualified Security Assessor – QSA) |
kord aastas |
Võrgukontroll, mille teeb sertifitseeritud andmekaitseettevõte (Approved Scanning Vendor – ASV) või sertifitseeritud audiitor (Qualified Security Assessor – QSA) |
kord kvartalis |
2. tase |
Kaupmehed, kes aktsepteerivad aastas 1-6 miljonit Mastercardi või Visa tehingut |
Sertifitseeritud audiitor (QSA) või ettevõttesisene audiitor (Internal Security Assessor – ISA)
2. taseme kaupmehed, kes valivad iga-aastase enesehindamisküsimustiku täitmise, peavad tagama, et enesehindamises osalevad töötajad saavad maksekaartide turvastandardite nõukogu (PCI SSC) ettevõttesisese audiitori (ISA) koolituse ja läbivad igal aastal sellega seotud akrediteerimisprogrammi, et jätkata enesehindamise kasutamist kinnitamaks nõuetele vastavust. Enesehindamisküsimustiku täitmise asemel võivad 2. taseme kaupmehed läbida iga-aastase kohapealse hindamise, mille viib läbi PCI SSC poolt heaks kiidetud sertifitseeritud audiitor (QSA).
|
kord aastas |
1. Kaupmehed, kes täidavad enesehindamise küsimustiku A, A-EP või D peavad iga-aastase vastavuskontrolli jaoks kaasama sertifitseeritud audiitori (QSA) või ettevõttesisese audiitori (ISA).
2. Kaupmehed, kes täidavad enesehindamise küsimustiku SAQ B, B-IP, C-VT, C või P2PE võivad teha vastavuskontrolli jaoks enesehindamisi sertifitseeritud audiitorit (QSA) või ettevõttesisest audiitorit (ISA) kasutamata.
|
kord aastas |
Võrgukontroll, mille teeb sertifitseeritud andmekaitseettevõte (Approved Scanning Vendor – ASV) või sertifitseeritud audiitor (Qualified Security Assessor – QSA) |
kord kvartalis |
3. tase |
E-kaupmehed, kes aktsepteerivad aastas 20 000 kuni 1 miljonit Mastercardi või Visa tehingut |
Iga-aastane enesehindamise küsimustiku täitmine teenuse pakkuja nõudmisel |
kord aastas |
Võrgukontroll, mille teeb sertifitseeritud andmekaitseettevõte (Approved Scanning Vendor – ASV) või sertifitseeritud audiitor (Qualified Security Assessor – QSA) |
kord kvartalis |
4. tase |
Kõik teised kaupmehed (kuni 1 miljon tehingut ja e-kaupmehed kuni 20 000 tehingut aastas) |
Iga-aastane enesehindamise küsimustiku täitmine teenuse pakkuja nõudmisel |
kord kvartalis |
Võrgukontroll, mille teeb sertifitseeritud andmekaitseettevõte (Approved Scanning Vendor – ASV) või sertifitseeritud audiitor (Qualified Security Assessor – QSA) |
kord aastas |
Tähelepanu!
- Turvaauditeid teostavad sertifitseeritud audiitorid (QSA), kes on leitavad PCI DSSi ametlikul koduleheküljel.
- Võrgukontrolle teostavad sertifitseeritud võrgukontrolliettevõtted (ASV) füüsilistele- ja e-kaupmeestele. Sertifitseeritud audiitorid (QSA) võivad teostada nii võrgukontrolli kui ka läbi viia iga-aastaseid auditeid füüsilistele- ja e-kaupmeestele.
- Enesehindamise küsimustik (SAQ) täidetakse vastavalt tehnilisele lahendusele.
Maksekaardi andmeturbestandardi nõuded ja eesmärgid
Järgnevas tabelis kirjeldatud 12 nõuet annavad ülevaate tegevustest, mis on vajalikud maksekaardi andmeturbestandardi nõuete järgimiseks.
Eesmärgid |
Maksekaardi andmeturbestandardi nõuded |
Turvalise võrgu ja süsteemi loomine ning haldamine |
1. Paigalda võrgu turvakontroll ja hoolda seda.
2. Rakenda kõikidele süsteemiosadele turvalised konfiguratsioonid.
|
Kaitse kaardiomanike andmeid |
3. Kaitse säilitatud kontoandmeid (kaardi- ja tundlikud autentimisandmed).
4. Avalike ja avatud võrkude kaudu edastatud kaardiomanike andmed tuleb kaitsta tugeva krüptograafiaga.
|
Sea süsteemide kaitseks sisse haldamise programm |
5. Kaitse kõiki süsteeme ja võrke pahavara eest.
6. Tööta välja turvalised süsteemid ja tarkvara ning hoia need töökorras.
|
Rakenda rangeid ligipääsukontrolli meetmeid |
7. Piira ligipääsu süsteemiosadele ja kaardiomanike andmetele vastavalt ärilistele vajadustele.
8. Tuvasta kasutajad ja autendi ligipääs süsteemiosadele.
9. Piira füüsilist juurdepääsu kaardiomanike andmetele.
|
Jälgi ja kontrolli regulaarselt võrke |
10. Pea logi ja jälgi kogu ligipääsu süsteemiosadele ja kaardiomanike andmetele.
11. Kontrolli regulaarselt turvasüsteeme ja -võrke.
|
Järgi andmeturbepõhimõtteid |
12. Ettevõte peab kehtestama kontoandmete (kaardi- ja tundlike autentimisandmete) turvalise hoidmise eeskirjad ja tagama nende täitmise. |
Lisainfo: https://www.pcisecuritystandards.org/