PCI DSS Ödeme Kartı Veri Güvenliği
PCI DSS, ödeme kartı hesap verisini saklayan, işleyen, ileten veya bu ortamın güvenliğini etkileyebilen kuruluşlar için teknik ve operasyonel güvenlik şartları belirler.
10 Saniyede PCI DSS
PCI DSS Nedir?
PCI DSS; ağ güvenliği, güvenli yapılandırma, hesap verisinin korunması, zafiyet yönetimi, erişim kontrolü, izleme, test ve güvenlik politikası gibi alanlarda temel şartlar sunar. Uygulanacak doğrulama yöntemi kuruluşun rolü ve uyum programı tarafından belirlenir.
PCI DSS Kimler İçin Uygundur?
Üye İşyerleri
Ödeme Hizmet Sağlayıcıları
Kart Ortamını Etkileyenler
PCI DSS Uyumunun Faydaları
- Kart sahibi ve hassas doğrulama verisinin korunmasını güçlendirir.
- Kart veri ortamının sınırlarını ve sorumluluklarını netleştirir.
- Teknik zafiyet, erişim ve izleme kontrollerini geliştirir.
- Banka, ödeme markası ve müşteri beklentilerini karşılamayı destekler.
- Veri ihlali ve operasyonel kesinti riskini azaltmaya yardımcı olur.
PCI DSS Uygunluğu Nasıl Sağlanır?
Rol ve Kapsam
Kart veri akışları, sistemler, lokasyonlar ve hizmet sağlayıcılar belirlenir.
Doğrulama Yolu
Kabul eden kuruluşla SAQ, ROC, AOC ve tarama gereklilikleri netleştirilir.
Boşluk Analizi
Teknik ve operasyonel kontroller güncel PCI DSS şartlarıyla karşılaştırılır.
Uygulama
Ağ, kimlik, şifreleme, izleme, test ve politika eksikleri giderilir.
Değerlendirme
Uygun SAQ tamamlanır veya QSA incelemesi ve raporlama süreci yürütülür.
PCI DSS Uygulamalarında En Sık Karşılaşılan Hatalar
Kart veri akışını bilmemek
Yanlış SAQ seçmek
Kapsamı gereksiz büyütmek
Uyumu yıllık çalışma sanmak
PCI DSS Hakkında Sık Sorulan Sorular
PCI DSS belgesi alınır mı?
PCI DSS bir ISO sertifikası değildir. Kuruluşa göre SAQ, AOC veya QSA tarafından hazırlanan ROC gibi uygunluk kanıtları kullanılır.
QSA nedir?
PCI SSC tarafından uygunluk değerlendirmesi yapmaya yetkilendirilmiş Qualified Security Assessor kuruluşudur.
Kart verisi saklamıyorsam kapsam dışı mıyım?
Her zaman değil. Veriyi işlemek, iletmek veya kart veri ortamının güvenliğini etkileyebilmek de kapsam oluşturabilir.
ISO/IEC 27001 PCI DSS yerine geçer mi?
Hayır. Kontrol örtüşmeleri olsa da PCI DSS'nin özel teknik ve doğrulama şartları ayrıca karşılanmalıdır.