PCI DSS
Den kontraktuella säkerhetsstandarden för organisationer som hanterar betalkortsdata, förvaltad av PCI Security Standards Council, med 12 kravområden.
PCI DSS (Payment Card Industry Data Security Standard) är den kontraktuella säkerhetsstandarden för organisationer som lagrar, behandlar eller överför betalkortsdata, förvaltad av PCI Security Standards Council. Den upprätthålls genom kortnätverken och inlösande banker snarare än genom lag, med 12 kravområden som täcker allt från nätverkssegmentering till säkerhetstestning.
Viktiga fakta:
- Tillämpligheten följer kortdatan: även små handlare har skyldigheter, skalade genom bedömningsnivåer från självbedömningsformulär till QSA-granskningar på plats.
- PCI DSS v4.x skärpte krav på autentisering, riktad riskanalys och åtgärder mot nätfiske (verifiera versionsspecifika detaljer på pcisecuritystandards.org).
- Den mest effektiva PCI-strategin är omfattningsminskning: att hålla kortdata utanför system, inklusive brevlådor, krymper det standarden berör.
E-postens roll i kortsäkerhet
Kortdata hör inte hemma i e-post, men angripare bryr sig inte om scope-diagram: nätfiske är en standardväg till inloggningsuppgifterna och systemen som når kortinnehavarmiljöer, vilket är varför aktuella versioner av standarden uttryckligen adresserar skydd mot nätfiske och säkerhetsmedvetenhet. Och varje inklistrat kortnummer i en supportbrevlåda utökar tyst PCI-scope. Social ingenjörskonst mot betalningsteam är en ihållande angränsande risk.
Var e-postsäkerhet hör hemma, ärligt
Sentaro stödjer kraven mot nätfiske och skyddar inloggningsuppgifterna som är porten till kortinnehavarmiljöer, med detektion och bevis för kraven på incidenthantering. Segmentering, skanningar, frågeformulär och själva bedömningen är fortfarande er sak, liksom att hålla kortdata utanför brevlådor från början. Leverantörer med även SOC 2 eller ISO 27001 återanvänder ofta samma kontrollbevis över alla tre.
Den här sidan är allmän vägledning, inte juridisk rådgivning.
Vanliga frågor
Vad är PCI DSS enkelt förklarat?
Kortindustrins säkerhetsstandard: varje organisation som hanterar betalkortsdata måste uppfylla dess krav, upprätthållet via avtal med banker och kortnätverk.
Är PCI DSS en lag?
Nej, det är kontraktuellt, men bristande efterlevnad kan innebära böter från inlösande banker, högre avgifter eller att man förlorar rätten att hantera kort, och intrång ger ansvar.
Kräver PCI DSS skydd mot nätfiske?
Aktuella versioner innehåller uttryckliga förväntningar mot nätfiske vid sidan av medvetenhetsutbildning, vilket speglar att nätfiske är en primär väg in i kortinnehavarmiljöer (verifiera formuleringen mot den aktuella standarden).
Hur minskar vi PCI-scope?
Håll kortdata utanför så många system som möjligt: tokenisering, hostade betalningssidor, och policyer plus övervakning som håller kortnummer utanför e-post och chatt.