Langkau ke kandungan utama
  1. Analisis & Notis Keselamatan/

ISO 27001 vs PCI DSS: Perniagaan Anda Perlukan Yang Mana?

Setiap organisasi yang memproses bayaran di Southeast Asia akhirnya bertemu kedua-dua rangka kerja ini, kerap dalam suku tahun yang sama. Bank meminta sijil ISO 27001 semasa vendor onboarding. Bank pengambil anda meminta bukti pematuhan PCI DSS pada masa yang sama. Dua perbualan itu bunyi serupa, kedua-duanya melibatkan auditor dan kawalan dan kitaran tahunan, dan menganggap mereka boleh saling ganti memang menggoda.

Mereka tidak. Memahami perbezaannya penting, kerana melayan satu sebagai gantian kepada yang lain sama ada membazir wang atas pensijilan tidak perlu, atau meninggalkan anda terdedah kepada penalti daripada kad brand anda. Artikel ini menjelaskan apa yang setiap rangka kerja sebenarnya perlukan, di mana mereka bertindih, dan cara menjalankan keduanya bersama dengan kos lebih rendah daripada berasingan.

ISO 27001: rangka kerja tadbir urus untuk mengurus keselamatan maklumat #

ISO/IEC 27001 mentakrifkan bagaimana sesebuah organisasi mengurus keselamatan maklumat, apa pun perniagaannya. Terasnya ialah sistem pengurusan keselamatan maklumat (ISMS): satu kitaran penilaian risiko, pemilihan kawalan, operasi, pengukuran dan penambahbaikan yang didokumenkan.

Dua ciri mentakrifkannya:

Ia berasaskan risiko. Standard tidak memberitahu anda firewall mana untuk dibeli atau kekerapan patch. Ia menuntut anda mengenal pasti risiko anda, memilih kawalan daripada katalog Annex A (dan melampauinya) untuk menanganinya, dan memjustifikasikan keputusan tersebut. Dua organisasi boleh memegang sijil sah sambil menjalankan set kawalan sangat berbeza, kerana risiko mereka berbeza.

Ia disijilkan oleh badan akreditasi. Pensijilan dikeluarkan oleh badan pensijilan terakreditasi selepas audit Stage 1 dan Stage 2. Selepas disijil, anda memasuki kitaran tiga tahun dengan audit penyeliaan tahunan, kemudian persijilan semula. Sijil itu diiktiraf antarabangsa, sebab itulah pasukan procurement menyukainya: satu PDF menjawab puluhan baris soal selidik risiko vendor.

Harga fleksibilitas itu ialah abstraksi. Sijil ISO 27001 memberitahu rakan kongsi bahawa anda mengurus keselamatan secara sistematik. Ia tidak memberitahu bahawa sebarang langkah teknikal tertentu wujud pada kekuatan yang ditakrifkan.

PCI DSS: keperluan operasi preskriptif untuk data kad #

PCI DSS wujud untuk satu tujuan: melindungi data kad pembayaran. Kad brand (Visa, Mastercard, Amex, JCB, UnionPay dan lain) menerbitkannya melalui PCI Security Standards Council, dan pematuhan dikuatkuasakan secara kontrak melalui bank pengambil dan pemproses bayaran.

Karakternya hampir bertentangan dengan ISO 27001:

Ia preskriptif. Versi semasa v4.x menyenaraikan keperluan konkrit merentas dua belas keluarga: kawalan keselamatan rangkaian, konfigurasi sistem selamat, perlindungan data akaun tersimpan, enkripsi transit atas rangkaian awam, pertahanan malware, kawalan akses, keselamatan fizikal, logging dan monitoring, serta ujian keselamatan berkala. Di tempat ISO berkata “urus risiko akses tanpa kebenaran”, PCI berkata hal seperti “render all systems untrusted for authentication at 15 minutes of inactivity” dan menetapkan selang ujian tepat.

Ia diskopkan kepada cardholder data environment (CDE). Semuanya bermula dengan mendefinisikan lokasi data kad hidup, mengalir dan bersambung. Sistem yang bersambung dengan CDE masuk skop; sistem yang disegmenkan dengan betul mungkin tidak. Pengurangan skop justu menjadi aktiviti bernilai tertinggi dalam kebanyakan program PCI: kurang sistem dalam skop bermaksud kurang bukti, kurang jam penilaian, dan kos berterusan lebih rendah.

Validasi tahunan dan bergantung peranan. Bergantung volum transaksi dan peraturan kad brand, organisasi mengesahkan melalui Report on Compliance (ROC) yang ditandatangani Qualified Security Assessor, atau melalui Self-Assessment Questionnaire disokong imbasan kerentanan ASV suku tahunan. Tiada “sijil” dalam maksud ISO: ada attestation of compliance terikat pada titik masa.

Bersebelahan #

DimensiISO 27001PCI DSS
TujuanUrus risiko keselamatan maklumat merentasi organisasiLindungi data kad pembayaran secara khusus
PendekatanBerasaskan risiko, pemilihan kawalan dijustifikasiPreskriptif, keperluan teknikal dan proses jelas
Terpakai kepadaMana-mana organisasi, mana-mana jenis dataEntiti yang menyimpan, memproses atau menghantar data kad
ValidasiSijil daripada badan terakreditasi, kitaran 3 tahun, audit penyeliaanROC atau SAQ tahunan, imbasan suku tahunan, dikuatkuasa via kontrak acquirer
SkopKeseluruhan ISMS, sempadan ditakrif organisasiCardholder data environment, ditakrif aliran data
Akibat gagalHilang sijil, kerosakan kontraktualDenda diturunkan bank pengambil, hilang penerimaan kad

Di mana ia bertindih #

Walaupun falsafah berbeza, sebahagian besar kerja asas adalah sama. Kedua-dua framework memerlukan:

  • Kawalan akses least privilege dan identifikasi unik
  • Enkripsi data sensitif semasa transit, dan rahsia tersimpan
  • Logging, monitoring dan sinkronisasi masa
  • Disiplin pengurusan kerentanan dan patching
  • Segmentasi persekitaran sensitif
  • Kesedaran keselamatan dan polisi bertulis dengan kitaran semakan
  • Perancangan respons insiden dan ujian

Dalam amalan, kawalan yang dibina baik sekali biasanya memuaskan kedua-dua auditor, asalkan anda memetakannya secara sengaja. Organisasi yang bergelut ialah yang membina kawalan dua kali, sekali setiap auditor, kerana tiada siapa mengekalkan pemetaan antara framework.

Cara praktikal menjalankan kedua-dua #

Bagi fintech Thai atau mana-mana perniagaan serantau yang menerima kad sambil mengejar pelanggan enterprise, turutan yang berkesan:

  1. Berlabuh pada ISO 27001 untuk tadbir urus. Bina ISMS, daftar risiko, set polisi dan rentak semakan pengurusan. Ini menjadi sistem pengendalian segala-galanya.
  2. Tindih PCI DSS pada CDE. Takrifkan skop rapat, gunakan keperluan preskriptif dalam sempadan itu, dan dokumen pemetaan setiap keperluan PCI kembali ke kawalan ISMS.
  3. Kongsi pipeline bukti. Satu platform logging, satu proses pengurusan kerentanan, satu kalendar semakan akses yang menyuap kedua-dua program. Penilaian kemudian menjadi latihan pengesahan, bukan projek.
  4. Jadualkan kedua-dua kalendar. Audit penyeliaan ISO dan attestation tahunan PCI boleh jatuh di titik berbeza dalam setahun jika dirancang; gunakan jurang itu untuk baiki finding daripada satu sebelum yang lain tiba.

Dibuat begini, kos marginal menambah PCI DSS atas program ISO 270 sedia ada, atau sebaliknya, jauh lebih rendah daripada membina mana-mana dari kosong. Dibuat buruk? Anda bayar dua kali dan masih ada jurang.

Jadi yang mana anda perlukan? #

Tanya dua soalan. Adakah anda sentuh data kad pembayaran? Maka PCI DSS terpakai, noktah: ia bukan pilihan, dan acquirer anda akan sahkan secara bertulis pada saat tidak selesa. Adakah pelanggan enterprise, bank, atau regulator menjangka tadbir urus keselamatan yang boleh dibuktikan? Maka ISO 27001 membuang satu kategori geseran procurement sepenuhnya.

Kebanyakan organisasi dalam industri pembayaran akhirnya perlukan kedua-duanya. Berita baiknya ia mengukuhkan satu sama lain: ISO memberi disiplin pengurusan, PCI memberi kedalaman operasi di tempat wang bergerak.

Masih tidak pasti perlu ISO, PCI atau kedua-duanya, dan skop sebenar meliputi apa? Hubungi kami untuk semakan pantas yang lugas. Hubungi saya di LINE (@PureSecurity) atau e-mel (hello@puresecurity.com).

Sebagai amalan QSA aktif kami menyampaikan penilaian jurang PCI DSS dan audit QSA bersama advisori pematuhan kawal selia, termasuk pemetaan program gabungan supaya anda puaskan kedua-dua framework daripada satu set kawalan. Atau schedule an Engineering & Scoping Session untuk bincang situasi khusus anda.