Hoppa till innehåll

47-dagarscertifikaten är på väg. Är du redo?

Agera nu →

Vad är PCI DSS och hur blir man kompatibel?

Vad-är-PCI-DSS-Hur-blir-du-kompatibel-med-PCI-DSS

Payment Card Industry Data Security Standard (PCI DSS) är en uppsättning säkerhetskrav, upprätthållna av PCI Security Standards Council, som alla organisationer som lagrar, bearbetar eller överför kortinnehavardata måste följa för att skydda mot stöld och bedrägerier.

PCI DSS är en global säkerhetsstandard, för närvarande i version 4.0.1, som kräver att organisationer som hanterar kortinnehavardata upprätthåller brandväggar, krypterar data under överföring, begränsar åtkomst vid behov och testar säkerhetssystem regelbundet. Den gäller överallt där kortdata lagras, bearbetas eller överförs, inklusive i molnet.

Key Takeaways

  • PCI DSS bildades 2004 av stora kortmärken och underhålls nu av PCI Security Standards Council.
  • PCI DSS version 4.0.1 är den nuvarande baslinjen; den stärker kraven kring autentisering, kryptering och kontinuerlig övervakning jämfört med version 3.2.1.
  • PCI DSS gäller alla miljöer, inklusive molninfrastruktur, där kortinnehavardata lagras, bearbetas eller överförs.
  • Efterlevnad kräver validering av både molntjänstleverantörens infrastruktur och klientens användning av den miljön när kortdata kommer i kontakt med molnet.
  • Standardens tolv ursprungliga kravområden är fortfarande den operativa grunden för en PCI DSS-bedömning idag.

Vilka är de viktigaste PCI DSS-kraven?

Upprätthålla en policy som tar upp informationssäkerhet för all personal.

Installera och underhålla en brandväggskonfiguration för att skydda kortinnehavarens data.

Använd inte leverantörslevererade standardvärden för systemlösenord och andra säkerhetsparametrar.

Skydda lagrade kortinnehavardata.

Kryptera överföring av kortinnehavardata över öppna, offentliga nätverk.

Använd och uppdatera regelbundet antivirusprogram.

Utveckla och underhålla säkra system och applikationer.

Begränsa åtkomsten till kortinnehavarens uppgifter på basis av affärsbehov.

Tilldela ett unikt ID till varje person med datoråtkomst.

Begränsa fysisk åtkomst till kortinnehavarens data.

Spåra och övervaka all åtkomst till nätverksresurser och kortinnehavardata.

Testa regelbundet säkerhetssystem och processer.

PKI-tjänster för företag

Få komplett konsultstöd från början till slut för alla dina PKI-behov!

Hur tillämpas PCI DSS på molnmiljöer?

När kortinnehavardata lagras, bearbetas eller överförs i en molnmiljö gäller PCI DSS direkt för den miljön. En bedömning behöver sedan validera två saker: molntjänstleverantörens egna infrastrukturkontroller och hur klienten konfigurerar och använder den miljön, eftersom en felkonfigurerad klientkonfiguration kan undergräva en annars kompatibel CSP.

Hur krypteringskonsulting hjälper

Encryption Consultings rådgivningstjänster för efterlevnad och molnbaserade dataskyddstjänster hjälper organisationer att kryptera kortinnehavardata i vila och under överföring, hantera nycklarna bakom krypteringen och validera molnkonfigurationer mot PCI DSS 4.0.1:s nuvarande krav. Stöds av ISO/IEC 27001:2022- och SOC 2-certifierade metoder.

Vanliga frågor om partihandel med mat och dryck

Vilken version av PCI DSS gäller för närvarande?

PCI DSS version 4.0.1 är den nuvarande baslinje som organisationer bedöms mot. Den bygger på version 3.2.1 med starkare krav kring autentisering, kryptering och kontinuerlig säkerhetsövervakning.

Gäller PCI DSS om jag använder en molnleverantör för att behandla betalningar?

Ja. PCI DSS gäller för alla miljöer där kortinnehavardata lagras, bearbetas eller överförs, inklusive molninfrastruktur. En bedömning omfattar både molntjänstleverantörens kontroller och klientens konfiguration och användning av den miljön.

Vem skapade PCI DSS?

PCI DSS bildades 2004 av stora betalkortsföretag och underhålls idag av PCI Security Standards Council, ett oberoende organ som ansvarar för att utveckla, vidareutveckla och marknadsföra standarden.

Vad är skillnaden mellan PCI DSS krav 3 och krav 4?

Krav 3 omfattar skydd av lagrade kortinnehavardata, främst genom kryptering och trunkering i vila. Krav 4 omfattar kryptering av kortinnehavardata när de överförs över öppna, publika nätverk, främst via TLS.

Kryptera och skydda kortinnehavarens data

Ta nästa steg
Krypteringskonsulttjänster hjälper dig att kryptera kortinnehavardata i vila och under överföring, samt hantera de nycklar som PCI DSS 4.0.1 kräver att du skyddar. Förenkla din efterlevnadsprocess med Rådgivning om efterlevnad.