Kart Verisi Ortamında Ölçülebilir Güvenlik

PCI DSS Ödeme Kartı Veri Güvenliği

PCI DSS, ödeme kartı hesap verisini saklayan, işleyen, ileten veya bu ortamın güvenliğini etkileyebilen kuruluşlar için teknik ve operasyonel güvenlik şartları belirler.

Korunan ödeme kartı veri ortamını temsil eden kurumsal görsel
Kısa Özet

10 Saniyede PCI DSS

Tür Sektörel güvenlik standardı
Sahibi PCI Security Standards Council
Kimler İçin Üye işyeri ve hizmet sağlayıcılar
Ana Odak Ödeme hesabı verisi
Doğrulama SAQ, ROC ve AOC
Yetkili Değerlendirme Gerektiğinde QSA

PCI DSS Nedir?

PCI DSS; ağ güvenliği, güvenli yapılandırma, hesap verisinin korunması, zafiyet yönetimi, erişim kontrolü, izleme, test ve güvenlik politikası gibi alanlarda temel şartlar sunar. Uygulanacak doğrulama yöntemi kuruluşun rolü ve uyum programı tarafından belirlenir.

TOEM Uzmanından Not
PCI DSS projesinde en büyük kazanç kapsamı doğru küçültmektir. Kart verisinin gereksiz saklanmaması ve ortamın güvenli ayrıştırılması kontrol yükünü ciddi biçimde azaltabilir.

PCI DSS Kimler İçin Uygundur?

Üye İşyerleri

Fiziksel veya çevrim içi kart ödemesi kabul eden kuruluşlar.

Ödeme Hizmet Sağlayıcıları

Kart işlemlerini, ağ geçidini veya ödeme altyapısını yönetenler.

Kart Ortamını Etkileyenler

Barındırma, yönetilen hizmet ve güvenlik desteği sunan tedarikçiler.

PCI DSS Uyumunun Faydaları

  • Kart sahibi ve hassas doğrulama verisinin korunmasını güçlendirir.
  • Kart veri ortamının sınırlarını ve sorumluluklarını netleştirir.
  • Teknik zafiyet, erişim ve izleme kontrollerini geliştirir.
  • Banka, ödeme markası ve müşteri beklentilerini karşılamayı destekler.
  • Veri ihlali ve operasyonel kesinti riskini azaltmaya yardımcı olur.

PCI DSS Uygunluğu Nasıl Sağlanır?

1

Rol ve Kapsam

Kart veri akışları, sistemler, lokasyonlar ve hizmet sağlayıcılar belirlenir.

2

Doğrulama Yolu

Kabul eden kuruluşla SAQ, ROC, AOC ve tarama gereklilikleri netleştirilir.

3

Boşluk Analizi

Teknik ve operasyonel kontroller güncel PCI DSS şartlarıyla karşılaştırılır.

4

Uygulama

Ağ, kimlik, şifreleme, izleme, test ve politika eksikleri giderilir.

5

Değerlendirme

Uygun SAQ tamamlanır veya QSA incelemesi ve raporlama süreci yürütülür.

Önemli Ayrım
PCI DSS klasik bir ISO sertifikası değildir. Uygunluğun nasıl doğrulanacağına ödeme markası, acquiring kuruluş veya program yöneticisi karar verir; sonuç SAQ, ROC ve AOC gibi belgelerle gösterilebilir.

PCI DSS Uygulamalarında En Sık Karşılaşılan Hatalar

Kart veri akışını bilmemek

Verinin nerede saklandığı, işlendiği ve iletildiği doğrulanmalıdır.

Yanlış SAQ seçmek

Uygunluk kriterleri eksiksiz karşılanmadan SAQ türü seçilmemelidir.

Kapsamı gereksiz büyütmek

Segmentasyon ve veri azaltma seçenekleri değerlendirilmelidir.

Uyumu yıllık çalışma sanmak

Zafiyet, erişim, kayıt ve test kontrolleri yıl boyunca işletilmelidir.

PCI DSS Hakkında Sık Sorulan Sorular

PCI DSS belgesi alınır mı?

PCI DSS bir ISO sertifikası değildir. Kuruluşa göre SAQ, AOC veya QSA tarafından hazırlanan ROC gibi uygunluk kanıtları kullanılır.

QSA nedir?

PCI SSC tarafından uygunluk değerlendirmesi yapmaya yetkilendirilmiş Qualified Security Assessor kuruluşudur.

Kart verisi saklamıyorsam kapsam dışı mıyım?

Her zaman değil. Veriyi işlemek, iletmek veya kart veri ortamının güvenliğini etkileyebilmek de kapsam oluşturabilir.

ISO/IEC 27001 PCI DSS yerine geçer mi?

Hayır. Kontrol örtüşmeleri olsa da PCI DSS'nin özel teknik ve doğrulama şartları ayrıca karşılanmalıdır.