本文へスキップ
  1. セキュリティインサイト & アドバイザリー/

ISO 27001 vs PCI DSS: 御社の事業にどちらが要るか

東南アジアで決済を扱うあらゆる組織は遅かれ早かれこの二つのフレームワークに出会います。しばしば同じ四半期にです。ベンダーオンボーディングで銀行がISO 27001証明書を求めます。同時期にacquiring bankはPCI DSS準拠の証拠を求めます。二つの会話は似て聞こえます。どちらも監査人、統制、年間サイクルがあり、互換だと結論するのは誘惑的です。

違います。違いを理解することが重要です。一方を他方の代替として扱えば、不要な認証にお金を払うか、カードブランドの罰則に晒されるかのどちらかです。この記事では各フレームワークが実際に何を要求するか、どこが重なるか、そして一緒に運転する方が別々より安い理由を説明します。

ISO 27001: 情報セキュリティを管理するガバナンスフレームワーク #

ISO/IEC 27001は組織が業種を問わず情報セキュリティを管理する方法を定義します。その核はISMS(情報セキュリティマネジメントシステム)です: リスク評価、統制選択、運用、測定、改善の文書化された循環。

二つの特徴が定義します:

リスクベースであること。 標準はどのファイアウォールを買え、どのくらいの頻度でパッチを当てろとは言いません。自らのリスクを特定し、Annex Aカタログ(およびその外)から対処する統制を選び、各決定を正当化することを要求します。有効な証明書を持つ二組織がまったく異なる統制セットを運営できます。リスクが違うからです。

公認機関が認証します。 認証は公認された認証機関がStage 1・Stage 2審査後に発行します。認証後は三年サイクルに入り毎年サーベイランス審査を受け、その後再認証です。証明書は国際的に認められ、購買部門が愛する理由がそこにあります。PDF一枚がベンダーリスク設問の何十項目にも答えるのです。

柔軟さの代償は抽象性です。ISO 27001証明書は体系的に管理していると伝えるだけで、具体的な技術的安全策がある強度まで存在すると伝えません。

PCI DSS: カードデータのための規定的運用要件 #

PCI DSSは一つの目的のために存在します。決済カードデータ保護。カードブランド群(Visa、Mastercard、Amex、JCB、UnionPayなど)がPCI Security Standards Councilを通じて発行し、acquiring bankと決済処理業者経由で契約により執行されます。

性格はほぼすべてISO 27001の逆です:

規定的です。 現行v4.xは十二族にわたり具体的要件を列挙します: ネットワークセキュリティ統制、安全なシステム設定、保管口座データ保護、公衆網での通信暗号化、マルウェア防御、アクセス制御、物理セキュリティ、ロギングと監視、定期セキュリティ試験。ISOが「無権限アクセスのリスクを管理せよ」と言う場所で、PCIは「15分無操作なら認証不可信頼処理」のような文言と正確な試験間隔を示します。

スコープはcardholder data environment(CDE)に結びます。 すべてはカードデータがどこに住み、どう流れ、何に繋がるか定義することから始まります。CDEに繋がるシステムは範囲内。正しく分離されたシステムは範囲外かもしれません。だからスコープ縮小がほとんどのPCIプログラムで最も価値ある活動です。範囲内のシステムが減れば証拠、評価工時、経常費用も減ります。

検証は年次で役割別。 取引量とカードブランド規則により、Qualified Security Assessorが署名するROC(準拠報告書)、または四半期ASV脆弱性スキャンを伴うSAQで検証します。ISO式の「証明書」はありません。時点に結びついた適合確認だけです。

並べて #

次元ISO 27001PCI DSS
目的組織全体の情報セキュリティリスク管理決済カードデータ専用の保護
接近リスクベース、選択根拠を文書化規定的、技術・手順要求を明記
対象あらゆる組織、あらゆるデータ型カードデータを保存・処理・送信するすべて
検証公認機関による証明書、3年周期+サーベイランス年次ROC/SAQ、四半期スキャン、acquirer契約で執行
スコープ組織が定義したISMS全体データフローで定まるCDE
失敗の帰結証明書喪失、契約上の損害acquirer経由の罰金、カード受付喪失

重なるところ #

哲学は違っても土台の仕事大部分は同じです。両フレームワークとも要求します:

  • 最小権限アクセス制御と固有識別
  • 移動中の機微データと保管シークレットの暗号化
  • ロギング、モニタリング、時刻同期
  • 脆弱性管理とパッチ規律
  • 機敏環境のセグメンテーション
  • セキュリティ啓発とレビュー周期つき文書ポリシー
  • インシデント対応計画と試験

実務では一度きちんと作られた統制は意図的にマッピングすればたいてい双方の監査人を満足させます。苦労するのは監査人ごとに統制を二度作る組織です。フレームワーク間のマップを維持する者がいないからです。

両方を回す実務的なやり方 #

カードを受けながらエンタープライズ顧客を狙うタイのフィンテックや地域企業には、こういう順序が効きます:

  1. ガバナンスはISO 27001に錨を。 ISMS、リスク登録簿、ポリシーセット、経営レビューの律動を作ります。これが残りすべてのOSになります。
  2. CDEへPCI DSSを重ねます。 スコープを固く切り、その境界内に規定的要件を適用し、各PCI要件のISMS統制へのマップを文書化します。
  3. エビデンスパイプラインを共有します。 一つのロギング基盤、一つの脆弱性プロセス、一つのアクセスレビュー暦が両プログラムを養います。以降の評価はプロジェクトではなく検証作業になります。
  4. 二つの暦を配置してください。 計画すればISOサーベイランス審査とPCI年次確認は年中別地点に置けます。その間隔で、片方のfindingをもう片方の来訪前に直します。

こうすれば既存ISO 27001の上へのPCI DSS追加(逆も)のコスト増はゼロからの構築よりはるかに低い。悪くやると? 二度払って隙間は残ります。

ではどちらが必要か? #

二つ問いかけてください。決済カードデータに触れるか? PCI DSSが適用されます。交渉の余地なし。acquirerが最も都合の悪い時に書面で確めてくれるでしょう。企業顧客・銀行・規制当局が証明可能なセキュリティガバナンスを期待するか? ISO 27001が調達摩擦の一分類を丸ごと取り除きます。

決済産業のほとんどの組織は最終的に両方必要です。朗報は相互強化すること。ISOが管理規律を、PCIが金の流れる場所の運用深度を与えます。

ISO、PCI、両方か、実スコープの広さまで確信が持てませんか? 気軽に簡易チェックをご相談ください。LINE(@PureSecurity)またはメール(hello@puresecurity.com)まで。

活動的なQSA実務としてPCI DSSギャップ評価とQSA監査規制コンプライアンス助言を、 一つの統制セットで両フレームワークを満たす結合プログラムマップ込みで提供します。または schedule an Engineering & Scoping Sessionで貴社の状況を直接話し合いましょう。