Laktawan ang pangunahing nilalaman
  1. Mga Security Insight & Advisory/

ISO 27001 vs PCI DSS: Alin ang Kailangan ng Negosyo Mo?

Bawat organisasyon na humahawak ng payments sa Southeast Asia, hindi maiiwasang makilala ang parehong frameworks, kadalasan pa sa iisang quarter. Hihingin ng bank ang ISO 27001 certificate mo sa vendor onboarding. Hihingin ng acquiring bank mo ang PCI DSS compliance evidence sa parehong panahon. Magkahawig ang dalawang usapan, parehong may auditors, controls, annual cycles, at tempting ang konklusyon na interchangeable sila.

Hindi. Mahalagang maunawaan ang pagkakaiba, dahil pagtrato sa isa bilang substitute ng isa ay either nasasayang ang pera sa unnecessary certification o naiiwan kang exposed sa penalties mula sa card brands. Ipapaliwanag ng article na ito kung ano talaga ang hinihingi ng bawat framework, saan sila nag-o-overlap, at bakit mas mura pagsamahin sila kaysa hiwalay na patakbuhin.

ISO 27001: governance framework para sa information security management #

Ang ISO/IEC 27001 ay nagdedepine kung paano namamahala ang organisation ang information security, anuman ang negosyo. Ang core niya ay information security management system (ISMS): documented cycle ng risk assessment, control selection, operation, measurement, at improvement.

Dalawang katangian ang nagdedepine:

Risk-based ito. Hindi sinasabi ng standard kung anong firewall bibilihin o gaano kadalas mag-patch. Kinakailangan nitong kilalanin mo ang risks mo, pumili ng controls mula sa Annex A catalogue (at beyond) para harapin sila, at i-justify ang mga desisyon. Dalawang organisations ay pwedeng maghawak ng valid certificates habang napakalayo ng control sets nila, dahil magkaiba ang risks nila.

Certified by accreditation bodies. Inilalabas ng accredited certification body ang certification matapos ang Stage 1 at Stage 2 audit. Kapag certified ka na, three-year cycle na, taunang surveillance audits, tapos recertification. Internationally recognized ang certificate, kaya mahal ito ng procurement teams: isang PDF ang sumasagot ng dosena ng vendor-risk questionnaire lines.

Ang kapalit ng flexibility na iyan ay abstraction. Sinasabi sa partner ng ISO 27001 certificate na sistematiko ang security management mo. Hindi nito sinasabi na umiiral ang alinmang partikular na technical safeguard sa defined strength.

PCI DSS: prescriptive operational requirements para sa cardholder data #

Umiiral ang PCI DSS para sa isang layunin: proteksyunan ang payment card data. Ang mga card brands (Visa, Mastercard, Amex, JCB, UnionPay at iba pa) ang naglilimbag nito sa pamamagitan ng PCI Security Standards Council, at contractual enforcement through acquiring banks at payment processors.

Halos baligtad ang karakter nito sa ISO 27001:

Prescriptive siya. Ang current version na v4.x ay naglalista ng concrete requirements sa twelve families: network security controls, secure system configurations, protection of stored account data, encryption in transit over public networks, malware defences, access control, physical security, logging and monitoring, at regular security testing. Sa lugar na sinabi ng ISO na “manage the risk of unauthorised access,” may mga sinasabi ang PCI tulad ng “render all systems untrusted for authentication at 15 minutes of inactivity,” eksaktong testing intervals pa ang tinukoy.

Naka-scope sa cardholder data environment (CDE). Nagsisimula lahat sa pagdedepine kung nasaan ang card data, paano dumadaloy, saan kumokonekta. Nasa scope ang systems connected sa CDE; baka wala sa scope ang properly segmented systems. Dahil dito, pinakamataas na value activity sa karamihan ng PCI programmes ang scope reduction: mas kaunting systems in scope, kaunting evidence, kaunting assessment hours, mas mababang ongoing cost.

Annual validation at role-specific. Depende sa transaction volume at card brand rules, Report on Compliance (ROC) na may pirma ng Qualified Security Assessor, o Self-Assessment Questionnaire na suportado ng quarterly ASV vulnerability scans ang validation. Walang “certificate” sa sense ng ISO: attestation of compliance lang na naka-tie sa point in time.

Magkatabi #

DimensionISO 27001PCI DSS
LayuninManage information security risk organization-wideProtektahan ang payment card data specifically
ApproachRisk-based, justified control selectionPrescriptive, explicit technical at process requirements
Applies toKahit anong organisation, kahit anong data typeKahit sino na nagsto-store, nagpro-process o nagpapadala ng card data
ValidationCertificate mula accredited body, 3-year cycle, surveillance auditsAnnual ROC o SAQ, quarterly scans, enforced via acquirer contracts
ScopeBuong ISMS, boundary defined ng organisationCardholder data environment, defined by data flow
Consequence of failureNawawala ang certificate, contractual damageFines passed through acquiring banks, loss of card acceptance

Saan sila nag-o-overlap #

Magkaiba man ang philosophies, malaking bahagi ng underlying work ay common. Parehong frameworks ang nangangailangan ng:

  • Access control na least privilege at unique identification
  • Encryption ng sensitive data in transit, at stored secrets
  • Logging, monitoring, at time synchronisation
  • Vulnerability management at patching discipline
  • Segmentation ng sensitive environments
  • Security awareness at documented policies na may review cycles
  • Incident response planning at testing

Sa praktika, well-built control na ginawa nang maayos ay karaniwang sumasapat sa both auditors, basta sadya mong minapa. Ang nahihirapan ay mga organisasyong gumagawa ng controls twice, isa kada auditor, dahil walang nagmamaintain ng mapping between frameworks.

Praktikal na paraan para pagsamahin #

Para sa Thai fintech o regional business na tumatanggap ng cards habang humahabol sa enterprise clients, ito ang sequence na gumagana:

  1. Anchor sa ISO 27001 for governance. Buuin ang ISMS, risk register, policy set, at management review rhythm. Ito ang operating system ng lahat ng iba pa.
  2. I-overlay ang PCI DSS sa CDE. Takdaang mabilis ang scope, ilapat ang prescriptive requirements sa loob ng boundary na iyan, at dokumentahin ang mapping ng bawat PCI requirement pabalik sa ISMS controls.
  3. I-share ang evidence pipeline. Isang logging platform, isang vulnerability management process, isang access review calendar na sumusupply sa parehong programmes. Pagkatapos, verification exercises na ang assessments, hindi projects.
  4. I-plan ang parehong calendars. Pwedeng magkalayo sa taon ang ISO surveillance audits at annual PCI attestation kung piplano; gamitin ang spacing para ayusin ang findings ng isa bago dumating ang kabila.

Kapag ganito, mas mababa ang marginal cost ng pagdaragdag ng PCI DSS sa existing ISO 27001 programme (o vice versa) kaysa paggawa ng either from scratch. Kapag mali? Bayad ka twice at may gaps pa rin.

Kaya alin ang kailangan mo? #

Tanungin ang sarili ng dalawang tanong. Humahawak ka ba ng payment card data? Apply agad ang PCI DSS, period: hindi optional iyan, at ipapakita sa iyo ng acquirer mo sa sulat sa pinaka-inconvenient na oras. Inaasahan ba ng enterprise customers, banks, o regulators na demonstrable ang security governance mo? Tinatanggal ng ISO 27001 ang buong category ng procurement friction.

Sa payments, karamihan sa mga organisasyon eventually ay kailangan ang pareho. Good news: nagpapatibay sila sa isa’t isa. Discipline sa management galing sa ISO, operational depth sa PCI eksakto kung saan umaagos ang pera.

Hindi pa sigurado kung ISO, PCI, o pareho, at hanggang saan ang totoong scope? Mensahe kami para sa diretso at mabilis na pagsusuri. Kontakin ako sa LINE (@PureSecurity) o email (hello@puresecurity.com).

Bilang active QSA practice, nagbibigay kami ng PCI DSS gap assessments at QSA audits kasama ng regulatory compliance advisory, kasama ang combined programme mapping para sa isang control set lang, pasado ka sa parehong frameworks. O schedule an Engineering & Scoping Session para pag-usapan ang sitwasyon mo.