Home › Woordenboek › PCI DSS
Wat is PCI DSS?
PCI DSS staat voor Payment Card Industry Data Security Standard: een reeks beveiligingsnormen voor iedereen die creditcardgegevens accepteert, verwerkt, opslaat of verzendt.
Waar de standaard over gaat
- Doel. Gevoelige kaartgegevens beschermen tegen datalekken en fraude.
- Reikwijdte. De normen gelden voor elke partij die bij de verwerking van creditcardgegevens betrokken is: merchants, serviceproviders en financiële instellingen.
- Verplichting. Elke organisatie die kaartgegevens verwerkt, moet eraan voldoen.
- Controle. Afhankelijk van het transactievolume zijn periodieke audits en assessments vereist.
Zes doelstellingen, twaalf eisen
PCI DSS bestaat uit twaalf hoofdeisen, gegroepeerd in zes doelstellingen.
1. Bouw en onderhoud een veilig netwerk
- Eis 1. Installeer en onderhoud een firewallconfiguratie die kaartgegevens beschermt.
- Eis 2. Gebruik geen standaardwachtwoorden en standaard beveiligingsinstellingen van leveranciers.
2. Bescherm kaartgegevens
- Eis 3. Bescherm opgeslagen kaartgegevens.
- Eis 4. Versleutel het transport van kaartgegevens over open, publieke netwerken.
3. Beheer kwetsbaarheden
- Eis 5. Bescherm alle systemen tegen malware en werk antivirussoftware regelmatig bij.
- Eis 6. Ontwikkel en onderhoud veilige systemen en applicaties.
4. Beperk de toegang
- Eis 7. Beperk toegang tot kaartgegevens tot wie ze voor het werk nodig heeft.
- Eis 8. Identificeer en authenticeer toegang tot systeemcomponenten.
- Eis 9. Beperk de fysieke toegang tot kaartgegevens.
5. Monitor en test
- Eis 10. Volg en bewaak alle toegang tot netwerkbronnen en kaartgegevens.
- Eis 11. Test beveiligingssystemen en -processen regelmatig.
6. Handhaaf een beveiligingsbeleid
- Eis 12. Onderhoud een beleid dat de informatiebeveiligingseisen voor alle medewerkers regelt.
Vier niveaus van compliance
Welk regime geldt, hangt af van het aantal transacties dat een bedrijf per jaar verwerkt.
| Niveau | Transacties per jaar | Wat er wordt gevraagd |
|---|---|---|
| Level 1 | 6 miljoen of meer | Jaarlijkse audit op locatie door een Qualified Security Assessor (QSA) |
| Level 2 | 1 tot 6 miljoen | Jaarlijkse Self-Assessment Questionnaire (SAQ) en een netwerkscan per kwartaal |
| Level 3 | 20.000 tot 1 miljoen | Jaarlijkse SAQ en een netwerkscan per kwartaal |
| Level 4 | Minder dan 20.000 | Jaarlijkse SAQ en mogelijk een netwerkscan per kwartaal |
Wat een inbreuk kost
Bedrijven die de normen schenden en kaartgegevens laten weglekken, kunnen te maken krijgen met:
- Boetes van de creditcardmaatschappijen.
- Schadeclaims van getroffen klanten.
- Reputatieschade en verlies van klantvertrouwen.
- Hogere transactiekosten.
- Uitsluiting van creditcardverwerking.
Wat naleving oplevert
- Minder risico op datalekken en fraude.
- Meer vertrouwen bij klanten door een veilige betaalomgeving.
- Aantoonbare compliance richting partners en klanten.
- Een steviger beveiligingsniveau binnen de hele organisatie.
Waarom het uitmaakt
PCI DSS is geen keurmerk dat u eenmaal haalt, maar een toestand die u onderhoudt. De zwaarte van het regime hangt af van uw transactievolume, en dat volume groeit meestal sneller dan de beveiliging meebeweegt. Dat het laatste punt op de lijst uitsluiting van kaartacceptatie is, zegt genoeg over de inzet.
Training betalingsverkeer
Heights verzorgt een training over de acceptatie van creditcards en andere betaalmethoden. Theorie waar het moet, praktijk waar het kan. Na afloop weet u waar in uw eigen keten de conversie en de kosten zitten.
Benieuwd wat er in uw betalingsverkeer te halen valt?
Een eerste gesprek is vrijblijvend. Daarna weet u of er genoeg te winnen is om een traject te starten.