Skydd av kortbetalningar med PCI DSS
Payment Card Industry Data Security Standard (PCI DSS) är en internationell informationssäkerhetsstandard vilken alla företag och organisationer som bearbetar, lagrar eller överför betalkortuppgifter behöver leva upp till.
Syftet med PCI DSS är att skydda kortbetalningar och undvika kortbedrägerier. Det är VISA Inc, MasterCard, American Express, Discover och JCB som tagit fram PCI DSS och även inrättat det beslutande organet för standarden, PCI Security Standard Council (PCI SSC). Det är PCI SSC som underhåller PCI DSS över tid.
PCI DSS innehåller sex huvudmål för att minimera risken att kortdata, exempelvis kortnummer (PAN), Chipdata, PIN, CVC, kommer i orätta händer och används i bedrägerier.
Det är viktigt att följa PCI DSS, dels för att undvika bedrägerier som leder till negativ uppmärksamhet, men också för att undvika böter.
Mål och krav i PCI DSS
PCI DSS innehåller sex huvudmål och 12 kravområden. Inom varje kravområde finns detaljerade krav och dessa uppgår till sammanlagt 250 krav som måste vara uppfyllda för att efterleva PCI DSS.
Nedan beskrivs respektive huvudmål och tillhörande kravområden.
Etablera och underhålla ett säkert nätverk
- Installera och uppdatera en eller flera brandväggar för att skydda kortuppgifter.
- Inte använda fabriksinställda lösenord och andra säkerhetsparametrar i systemen. Det ska vara enkelt för användarna att ända autentiseringsuppgifter, lösenord och PIN-koder.
Skydda kortuppgifter
- Skydda lagrade kortuppgifter och kortinnehavarens personnummer, adress, telefonnummer etc.
- Kryptera överföring av kortuppgifter över öppna offentliga nätverk.
Upprätta ett program för att hantera sårbarheter
- Använda och regelbundet uppdatera programvara för skydd mot skadlig kod.
- Ha säkerhet i fokus redan från början när nya system och applikationer utvecklas. Underhåll operativsystem och applikationer genom regelbundna programuppdateringar och -uppgraderingar.
Implementera starka behörighetskontroller
- Begränsa åtkomsten till kortuppgifter till endast de personer som behöver dem.
- Tilldela varje person med åtkomst till kortuppgifter ett unikt användar-ID.
- Begränsa den fysiska åtkomsten till kortuppgifterna genom exempelvis behörighetszoner i datorhallar.
Övervaka och testa nätverk regelbundet
- Övervaka och möjliggör spårning av all åtkomst till nätverksresurser och kortuppgifter.
- Testa säkerhetssystem och processer regelbundet.
Upprätta en informationssäkerhetspolicy
- Upprätta en policy som hanterar informationssäkerhet för anställda och uppdragstagare.
Vem omfattas av PCI DSS?
Alla företag och organisationen som på något sätt hanterar kortuppgifter måste förhålla sig till PCI DSS. Det gäller exempelvis betalningsförmedlare, handlare, leverantörer och e-handlare. Även aktörer som hanterar fysisk infrastruktur för betalkort berörs av PCI DSS, till exempel leverantörer av betalterminaler.
Processen för säkerställande av PCI DSS-efterlevnad pågår ständigt
Varje kvartal ska en sårbarhetsskanning göras av ett företag som PCI SSC godkänt som Approved Scanning Vendor (ASV). Detta krav gäller oavsett hur många korttransaktioner som hanteras årligen.
Därtill gäller krav på kontroll enligt nedanstående punkter:
- Fler än 6 miljoner korttransaktioner per år, en revision utförs årligen av en av PCI SSC ackrediterad revisor, Qualified Security Assessor (PCI QSA).
- 1 miljon till 6 miljoner korttransaktioner per år, ett självskattningsformulär, Self-Assessment Questionnaire (SAQ ), ska besvaras årligen.
- Färre än 1 miljon korttransaktioner per år, den inlösande banken beslutar om rapportering.
För e-handel gäller även:
- 20 000 till 1 miljon korttransaktioner per år inom e-handel, ett självskattningsformulär Self-Assessment Questionnaire (SAQ ) ska besvaras årligen.
- Färre än 20 000 korttransaktioner per år inom e-handel, den inlösande banken beslutar om rapportering.
Kontakta oss om du har frågor om PCI-DSS:
Det är viktigt att följa PCI DSS, dels för att undvika bedrägerier som leder till negativ uppmärksamhet, men också för att undvika böter.
Alla företag och organisationen som på något sätt hanterar kortuppgifter måste förhålla sig till PCI DSS.