Стандарт PCI DSS: требования и сертификация

5 апреля 2018

Стандарт (Payment Card Industry Data Security Standard) разработан Советом по стандартам безопасности данных индустрии платежных карт PCI SSC (Payment Card Industry Security Standards Council). Он определяет конкретный перечень требований к обеспечению безопасности данных платежных карт, затрагивающих как организационную, так и техническую сторону компаний.

PCI DSS

О стандарте

Популярные платежные системы Visa и MasterCard стали требовать от поставщиков услуг и различных торговых предприятий, работающих с данными платежных карт, соответствия PCI DSS. Поэтому вопрос соблюдения правил, утвержденных этим документом, стало важным не только для крупной организации, но и для небольших торговых предприятий.

Стандарт PCI DSS определяет требования к предприятиям, информационные системы которых хранят, обрабатывают и/или передают данные платежных карт. Также они определяются и для предприятий, которые способны каким-либо способом повлиять на сохранность этой конфиденциальной платежной информации.

Все организации, вовлеченные в процесс обработки платежных карт, должны соответствовать предписаниям, содержащимся в этом документе. Компании, находящиеся на территории Российской Федерации — не исключение.

Нужно ли соответствовать стандарту

Чтобы понять, должна ли ваша организация соответствовать требованиям стандарта, ответьте на два простых вопроса:

  1. Ваша фирма хранит/обрабатывает/передает данные платежных карт?
  2. Может ли ваша компания влиять на безопасность таких данных?

Если хоть на один из вопросов есть положительный ответ, значит, компания должна соответствовать правилам, установленным этим документом.

Требования стандарта

Перечислять PCI DSS требования можно долго, т. к. их очень много. Так, согласно действующему документу, требует прохождения 440 различных проверочных процедур. Вот некоторые из них:

  1. Управление доступом к данным