Chuyển đến nội dung chính
  1. Phân tích & Cảnh báo an ninh/

ISO 27001 vs PCI DSS: Doanh nghiệp Bạn Cần Framework Nào?

Mọi tổ chức xử lý thanh toán ở Southeast Asia sớm muộn cũng gặp cả hai framework, thường ngay trong cùng một quý. Bank đòi chứng chỉ ISO 27001 lúc vendor onboarding. Acquiring bank của bạn đòi bằng chứng PCI DSS compliance cùng thời điểm. Hai cuộc hội thoại nghe na ná, đều có auditor, control, chu kỳ năm, nên dễ kết luận chúng thay thế được nhau.

Không. Phân biệt điều này quan trọng, vì coi cái này thay cái kia hoặc tốn tiền chứng nhận không cần, hoặc để hở phạt từ card brand. Bài này giải thích mỗi framework thực sự đòi gì, chồng lấn ở đâu, và vì sao chạy chung rẻ hơn chạy riêng.

ISO 27001: framework quản trị để quản lý an ninh thông tin #

ISO/IEC 27001 định nghĩa tổ chức quản lý an ninh thông tin thế nào, bất kể ngành nghề. Lõi của nó là information security management system (ISMS): vòng lặp đánh giá rủi ro, chọn control, vận hành, đo lường, cải tiến, có hồ sơ đầy đủ.

Hai đặc tính định hình nó:

Dựa trên rủi ro. Chuẩn không bảo mua firewall hãng nào hay patch bao lâu một lần. Nó yêu cầu bạn xác định rủi ro, chọn control từ danh mục Annex A (và xa hơn) đối phó, và biện minh từng quyết định. Hai tổ chức cùng giữ chứng chỉ hợp lệ vẫn có thể chạy bộ control rất khác nhau, vì rủi ro khác nhau.

Chứng nhận bởi cơ quan được công nhận. Chứng chỉ do certification body được công nhận cấp sau audit Stage 1 và Stage 2. Đã certified thì vào chu kỳ ba năm với surveillance audit hàng năm, rồi recertification. Chứng chỉ được công nhận quốc tế, vì vậy đội procurement yêu thích: một PDF trả lời chục dòng questionnaire vendor risk.

Cái giá của sự linh hoạt đó là trừu tượng. Chứng chỉ ISO 27001 báo cho partner biết bạn quản lý an ninh có hệ thống. Nó không báo rằng biện pháp kỹ thuật cụ thể nào tồn tại ở mức độ xác định.

PCI DSS: yêu cầu vận hành mang tính quy phạm cho dữ liệu thẻ #

PCI DSS sinh ra cho một mục đích: bảo vệ dữ liệu thẻ thanh toán. Các card brand (Visa, Mastercard, Amex, JCB, UnionPay…) phát hành qua PCI Security Standards Council, và compliance bị thi hành theo hợp đồng qua acquiring bank và payment processor.

Bản chất của nó gần như ngược ISO 27001:

Mang tính quy phạm. Phiên bản hiện hành v4.x liệt kê yêu cầu cụ thể trong mười hai nhóm: kiểm soát mạng, cấu hình hệ thống an toàn, bảo vệ dữ liệu tài khoản lưu trữ, mã hóa khi truyền trên mạng công khai, phòng malware, access control, an ninh vật lý, logging và monitoring, thử nghiệm an ninh định kỳ. Ở chỗ ISO nói “quản lý rủi ro truy cập trái phép”, PCI nói kiểu “render all systems untrusted for authentication at 15 minutes of inactivity”, kèm khoảng cách kiểm tra rõ ràng.

Scope gắn vào cardholder data environment (CDE). Tất cả bắt đầu từ việc vẽ nơi dữ liệu thẻ sống, chảy, kết nối tới đâu. Hệ thống nối CDE nằm trong scope; hệ thống segment đúng có thể ngoài. Scope reduction vì thế là hoạt động giá trị nhất trong đa số chương trình PCI: ít hệ thống trong scope nghĩa là ít bằng chứng, ít giờ assessment, chi phí duy trì thấp hơn.

Xác thực hằng năm, theo vai trò. Tùy khối lượng giao dịch và quy tắc card brand, xác thực qua Report on Compliance (ROC) do Qualified Security Assessor ký, hoặc Self-Assessment Questionnaire kèm quarterly ASV vulnerability scan. Không có “chứng chỉ” theo nghĩa ISO: chỉ có attestation of compliance gắn với một mốc thời gian.

Đặt cạnh nhau #

Khía cạnhISO 27001PCI DSS
Mục đíchQuản lý rủi ro an ninh thông tin toàn tổ chứcBảo vệ riêng dữ liệu thẻ thanh toán
Cách tiếp cậnDựa trên rủi ro, lựa chọn control có biện minhQuy phạm, yêu cầu kỹ thuật và quy trình cụ thể
Áp dụng choMọi tổ chức, mọi loại dữ liệuBất kỳ bên nào lưu, xử lý hay truyền dữ liệu thẻ
Xác thựcChứng chỉ từ cơ quan được công nhận, chu kỳ 3 năm + surveillance auditROC hoặc SAQ hằng năm, scan quý, thi hành qua acquirer
ScopeToàn ISMS, ranh giới tổ chức tự vẽCardholder data environment, theo luồng dữ liệu
Hậu quả thất bạiMất chứng chỉ, thiệt hại hợp đồngPhạt truyền qua acquiring bank, mất quyền nhận thẻ

Chỗ chồng lấn #

Triết lý khác nhưng phần lớn công việc nền giống nhau. Cả hai framework yêu cầu:

  • Access control least privilege và định danh riêng biệt
  • Mã hóa dữ liệu nhạy cảm khi truyền, và secret khi lưu
  • Logging, monitoring, đồng bộ thời gian
  • Quản lý lỗ hổng và kỷ luật patching
  • Segment môi trường nhạy cảm
  • Nhận thức an ninh và policy văn bản có chu kỳ xem lại
  • Hoạch định và diễn tập phản ứng sự cố

Thực tế, control xây tốt một lần thường thỏa cả hai auditor, miễn bạn chủ động map. Tổ chức vất vả là bên xây control hai lần, mỗi auditor một lần, vì chẳng ai giữ bảng ánh xạ giữa các framework.

Cách chạy cả hai một cách thực tế #

Với fintech Thái hay doanh nghiệp vùng vừa nhận thẻ vừa săn khách enterprise, thứ tự hiệu quả:

  1. Neo bằng ISO 27001 cho quản trị. Dựng ISMS, sổ đăng ký rủi ro, bộ policy, nhịp management review. Đây là hệ điều hành cho mọi thứ còn lại.
  2. Overlay PCI DSS lên CDE. Vẽ scope thật chặt, áp yêu cầu quy phạm trong biên giới ấy, và ghi tài liệu ánh xạ từng yêu cầu PCI về control ISMS.
  3. Dùng chung pipeline bằng chứng. Một platform logging, một quy trình vulnerability, một lịch review access nuôi cả hai chương trình. Assessment sau đó thành bài kiểm chứng, không phải dự án.
  4. Xếp hai lịch lệch nhau. Surveillance audit ISO và annual attestation PCI có thể rơi hai thời điểm trong năm nếu lên kế hoạch; dùng khoảng cách để sửa finding của vòng này trước vòng kia đến.

Làm vậy, chi phí cận biên thêm PCI DSS trên nền ISO 27001 sẵn có (hoặc ngược lại) thấp hơn nhiều so với dựng từ đầu. Làm xấu? Trả hai lần mà lỗ hổng vẫn nguyên.

Vậy bạn cần cái nào? #

Hỏi hai câu. Có chạm payment card data không? Thì PCI DSS áp dụng, hết: không tùy chọn, và acquirer sẽ xác nhận bằng văn bản vào thời khắc khó chịu nhất. Khách enterprise, bank, hay regulator có kỳ vọng governance an ninh chứng minh được không? Thì ISO 27001 xóa cả một lớp ma sát procurement.

Đa số tổ chức ngành thanh toán cuối cùng cần cả hai. Tin tốt là chúng củng cố lẫn nhau: ISO cho kỷ luật quản lý, PCI cho chiều sâu vận hành đúng nơi tiền chảy.

Vẫn chưa rõ cần ISO, PCI hay cả hai, và scope thật rộng đến đâu? Liên hệ để được soi nhanh, thẳng thắn. Nhắn tôi qua LINE (@PureSecurity) hoặc email (hello@puresecurity.com).

Là practice QSA hoạt động tích cực, chúng tôi cung cấp gap assessment và QSA audit PCI DSS cùng tư vấn compliance quy định, gồm mapping chương trình kết hợp để một bộ control đáp ứng cả hai framework. Hoặc schedule an Engineering & Scoping Session để bàn tình huống cụ thể của bạn.