- Keselamatan Menyeluruh, Disampaikan dengan Akauntabiliti/
- Analisis & Notis Keselamatan/
- Siapa yang Memerlukan Kepatuhan PCI DSS 4.0.1 di Thailand?/
Siapa yang Memerlukan Kepatuhan PCI DSS 4.0.1 di Thailand?
Isi kandungan
Soalan PCI DSS yang paling kerap saya dengar bukan “bagaimana cara patuh?” tetapi “adakah saya perlu patuh langsung?” Jawapannya lebih luas daripada yang disangka kebanyakan organisasi, dan akibat meneka salah bukanlah teori: denda, yuran pertukaran yang lebih tinggi, dan sekiranya berlaku pelanggaran, kos forensik serta kerosakan jenama yang diukur dalam wang sebenar.
Jawapan ringkas #
PCI Data Security Standard terpakai kepada mana-mana entiti yang menyimpan, memproses atau menghantar data pemegang kad, dan kepada mana-mana entiti yang boleh menjejaskan keselamatan data tersebut. Takrif ini sengaja luas, dan ia meliputi tiga kumpulan yang kerap dianggap dikecualikan.
1. Sesiapa yang menyimpan, memproses atau menghantar data kad #
Ini kes yang jelas, tetapi ia merangkumi lebih ramai daripada pedagang yang meleret kad. Ia merangkumi:
- Tapak e-dagang yang mengutip nombor kad dalam borang semak keluar.
- ERP yang menyimpan PAN “hanya untuk penyesuaian akaun”.
- Pusat panggilan yang menaip nombor kad ke dalam CRM atas talian yang dirakam.
- Gerbang pembayaran, PSP, pemeroleh dan pengeluar yang menyentuh data itu setiap hari.
Sekiranya data kad mendarat pada sistem anda, walau sesaat, walau dalam memori sahaja, anda berada dalam skop. “Kami hanya simpan sebentar” bukan pengecualian; ia adalah skop.
2. Walaupun anda menggunakan pemproses pihak ketiga #
Salah tanggapan terbesar ialah “kami guna Stripe / 2C2P / PayPal, jadi PCI DSS bukan masalah kami.” Menggunakan pihak ketiga mengecilkan skop anda; ia tidak menghapuskannya.
Bagi organisasi kecil, ini biasanya bermakna anda layak untuk borang pengesahan yang dikurangkan: SAQ A atau SAQ A-EP dan bukannya SAQ D penuh, kerana data kad tidak pernah menyentuh sistem anda. Tetapi anda tetap ada obligasi: selenggara integrasi skrip dengan betul, pastikan halaman semak keluar bebas daripada skimming, dan urus pihak ketiga di bawah Keperluan 12.8 standard itu. Anda tetap mengesahkan; hanya lebih sedikit.
Perangkapnya ialah lanjuran skop. Tambah satu medan tersuai yang menangkap nombor kad di bahagian pelayan, atau alihkan pembayaran melalui endpoint anda sendiri, dan tanpa disedari anda berpindah daripada SAQ A ke SAQ D: satu obligasi yang jauh lebih besar. Tiada siapa memberitahu anda apabila itu berlaku.
3. Bank dan semua orang di hulu pemegang kad #
Bank, pemeroleh, pengeluar dan pemudahcara pembayaran bukan sekadar “dalam skop”: mereka entiti yang paling banyak divalidasi dalam ekosistem ini. Di Thailand, institusi kewangan juga bertanggungjawab kepada garis panduan Bank of Thailand mengenai risiko IT dan saluran digital di samping PCI DSS. Kedua-dua rejim bertindih tetapi tidak serupa, dan audit BOT tidak menggantikan pengesahan PCI DSS.
Mengapa skop adalah segalanya #
Kos PCI DSS berskala mengikut skop. Setiap sistem, rangkaian dan individu dalam Persekitaran Data Pemegang Kad (CDE) anda tertakluk pada set kawalan penuh. Mengecilkan CDE justeru merupakan aktiviti pematuhan berdaya ungkit tertinggi yang boleh anda lakukan:
- Tokenisasi data kad supaya anda menyimpan rujukan yang tidak berguna dan bukan PAN.
- Pencilkan sistem pembayaran di belakang segmentasi supaya bahagian perniagaan yang lain berada di luar skop.
- Outsource secara sengaja kepada penyedia perkhidmatan tervalidasi untuk bahagian yang anda tidak perlu sentuh.
Persekitaran yang skopnya ditetapkan dengan baik boleh menukar penilaian enam bulan bernilai enam angka kepada latihan yang mudah diurus dan berulang. Persekitaran yang skopnya lemah mengaudit keseluruhan syarikat tanpa faedah keselamatan tambahan.
4.0.1 mengubah persadaan #
PCI DSS 4.0.1 memformalkan banyak perkara yang pasukan kejuruteraan baik sudah lalu amalkan: merawat pematuhan sebagai keadaan berterusan dan bukan acara tahunan, dengan keperluan sekitar analisis risiko bersasar, pendekatan kawalan tersuai dan mengekalkan keselamatan menerusi perubahan. Mesejnya ialah sijil titik-masa sudah tidak mencukupi: standard kini menjangka kawalan kekal benar antara penilaian.
Di mana untuk bermula #
Mulakan dengan Penilaian Jurang & Pengurangan Skop PCI DSS sebelum komitmen kepada audit: kecilkan CDE, uji segmentasi anda, dan barulah validasi. Apabila anda sedia, audit dipimpin QSA kami akan membawa anda melalui ROC/AOC penuh bersama penilai aktif di Bangkok.