O que é conformidade com PCI DSS?

PCI-DSS são os Padrões de segurança de dados da indústria de cartões de pagamento. Como o próprio nome sugere, trata-se de um padrão voltado para a indústria de cartões de pagamento.

Por que a regulamentação de conformidade com o PCI-DSS é necessária?

Transações financeiras estão sujeitas a riscos, seja em dinheiro ou cartão. Para transações em dinheiro, a segurança física é fundamental, já para transações com cartão, a segurança dos dados ganha destaque, enquanto a segurança física fica em segundo plano. O cartão de pagamento pode ser de crédito ou débito. Se os dados financeiros e pessoais do cartão de pagamento estiverem protegidos, isso ajudará a prevenir transações fraudulentas.

Se os dados do cartão de pagamento não estiverem seguros:

  • O cliente pode perder o dinheiro.
  • Comerciantes e instituições financeiras perderão credibilidade e, consequentemente, negócios.
  • Isso poderá acarretar sanções legais e multas.

Portanto, a indústria de cartões de pagamento tomou a iniciativa de autorregular as transações de dados dos cartões com padrões de segurança da informação.

Os principais participantes da indústria de dados de cartões — Visa, MasterCard, American Express, Discover e JCB — formaram uma aliança em 2006 para criar um conselho de padrões de segurança para a indústria de cartões de pagamento. O conselho formulou os padrões de segurança para todos os dados envolvidos nas transações com cartões de pagamento. A conformidade com o PCI-DSS (firewall em conformidade com o PCI DSS) se aplica a todas as entidades envolvidas na transação com cartão de pagamento. A regulamentação abrange comerciantes de pequeno, médio e grande porte, além de bancos e instituições financeiras envolvidos em transações com cartões, todos regidos pelo PCI-DSS. Para desenvolvedores de aplicações de software, aplica-se o PCI PA-DSS. Para fornecedores de terminais de ponto de venda (POS) e fabricantes de hardware, aplica-se o PCI-PTS. Dentre esses, o PCI-DSS é o mais importante, pois regula um grande número de entidades. Essas entidades estão envolvidas em milhões de transações com cartões.

Quais dados de cartão de pagamento devem ser protegidos?

Os ladrões de dados procuram pelas informações do titular do cartão e pelos dados de autenticação.

Dados do titular do cartão

  • Número da conta principal
  • Nome do titular do cartão
  • Data de validade
  • Código de serviço

Dados sensíveis de autenticação

  • Dados completos da tarja magnética (ou equivalente em um chip)
  • CAV2/CVC2/CVV2/CID
  • PINs/blocos de PIN

Todos os envolvidos na transação com cartão de pagamento devem garantir que os dados estejam protegidos. Para proteger os dados, o conselho de segurança PCI-DSS elaborou um conjunto de requisitos a serem cumpridos.

O que está incluído na conformidade com o PCI DSS?

O PCI-DSS possui 12 requisitos e procedimentos de teste que abrangem os componentes técnicos e operacionais.

O que alcançarComo alcançar
Criar e manter uma rede segura
  1. Instalar e manter uma configuração de firewall para proteger os dados do titular do cartão.
  2. Não utilizar as configurações padrão fornecidas pelo fabricante para senhas de sistema e outros parâmetros de segurança.
Proteger os dados do titular do cartão
  1. Proteger os dados do titular do cartão armazenados.
  2. Criptografar a transmissão dos dados do titular do cartão em redes abertas e públicas.
Manter um programa de gerenciamento de vulnerabilidades
  1. Utilizar e atualizar regularmente softwares ou programas antivírus.
  2. Desenvolver e manter sistemas e aplicações seguras.

Implementar medidas de controle de acesso fortes
  1. Restringir o acesso aos dados do titular do cartão com base na necessidade de conhecimento do negócio.
  2. Atribuir um ID único a cada pessoa com acesso ao computador.
  3. Restringir o acesso físico aos dados do titular do cartão.
Monitorar e testar regularmente as redes
  1. Rastrear e monitorar todo o acesso aos recursos da rede e aos dados do titular do cartão.
  2. Testar regularmente os sistemas e processos de segurança.
Manter uma política de segurança da informação
  1. Manter uma política que aborde a segurança da informação para colaboradores e contratados.

 

É um processo de três etapas (Como obter a conformidade com o PCI DSS?) para proteger os dados do titular do cartão em qualquer organização.

Eles são:

  • Avaliar

Nesta etapa, identifique os dados do titular do cartão, faça um inventário dos ativos de TI e dos processos de negócios relacionados a cartões de pagamento, e analise as vulnerabilidades.
Para avaliar, existem avaliadores de segurança qualificados. Escolha um avaliador disponível nas proximidades. Para pequenos comerciantes e prestadores de serviços, o Questionário de Autoavaliação (SAQ) é suficiente.

  • Remediar

Corrija a vulnerabilidade e não armazene dados do titular do cartão, a menos que seja absolutamente necessário.
Garanta que a conformidade seja monitorada continuamente. O monitoramento periódico pode ter lacunas que facilitam o roubo de dados.

  • Relatar

Compilar e enviar os relatórios de conformidade com o PCI DSS para a marca de cartão ou banco responsável pela fiscalização.
O conselho de segurança PCI-DSS não faz a fiscalização da conformidade com o firewall PCI-DSS. São apenas as marcas de cartões ou o banco que fazem a fiscalização.

Como o Firewall Analyzer facilita a sua conformidade com o PCI-DSS

Ele monitora continuamente a rede para a conformidade com o firewall PCI-DSS (configuração de firewall em conformidade com PCI). O relatório de conformidade do firewall PCI pode ser gerado a qualquer momento para atender aos requisitos de auditoria. Você também pode agendar relatórios de firewall PCI e registrá-los para futuras referências, garantindo assim um firewall em conformidade com o PCI DSS (firewall conforme com PCI). Consulte os requisitos de conformidade com o PCI-DSS cobertos pelo Firewall Analyzer.

Uma estrutura única para gerenciamento de dispositivos de segurança de rede abrangente