HomeWoordenboek › PCI DSS

Wat is PCI DSS?

PCI DSS, de Payment Card Industry Data Security Standard

PCI DSS staat voor Payment Card Industry Data Security Standard: een reeks beveiligingsnormen voor iedereen die creditcardgegevens accepteert, verwerkt, opslaat of verzendt.

Waar de standaard over gaat

  • Doel. Gevoelige kaartgegevens beschermen tegen datalekken en fraude.
  • Reikwijdte. De normen gelden voor elke partij die bij de verwerking van creditcardgegevens betrokken is: merchants, serviceproviders en financiële instellingen.
  • Verplichting. Elke organisatie die kaartgegevens verwerkt, moet eraan voldoen.
  • Controle. Afhankelijk van het transactievolume zijn periodieke audits en assessments vereist.

Zes doelstellingen, twaalf eisen

PCI DSS bestaat uit twaalf hoofdeisen, gegroepeerd in zes doelstellingen.

1. Bouw en onderhoud een veilig netwerk

  • Eis 1. Installeer en onderhoud een firewallconfiguratie die kaartgegevens beschermt.
  • Eis 2. Gebruik geen standaardwachtwoorden en standaard beveiligingsinstellingen van leveranciers.

2. Bescherm kaartgegevens

  • Eis 3. Bescherm opgeslagen kaartgegevens.
  • Eis 4. Versleutel het transport van kaartgegevens over open, publieke netwerken.

3. Beheer kwetsbaarheden

  • Eis 5. Bescherm alle systemen tegen malware en werk antivirussoftware regelmatig bij.
  • Eis 6. Ontwikkel en onderhoud veilige systemen en applicaties.

4. Beperk de toegang

  • Eis 7. Beperk toegang tot kaartgegevens tot wie ze voor het werk nodig heeft.
  • Eis 8. Identificeer en authenticeer toegang tot systeemcomponenten.
  • Eis 9. Beperk de fysieke toegang tot kaartgegevens.

5. Monitor en test

  • Eis 10. Volg en bewaak alle toegang tot netwerkbronnen en kaartgegevens.
  • Eis 11. Test beveiligingssystemen en -processen regelmatig.

6. Handhaaf een beveiligingsbeleid

  • Eis 12. Onderhoud een beleid dat de informatiebeveiligingseisen voor alle medewerkers regelt.

Vier niveaus van compliance

Welk regime geldt, hangt af van het aantal transacties dat een bedrijf per jaar verwerkt.

NiveauTransacties per jaarWat er wordt gevraagd
Level 16 miljoen of meerJaarlijkse audit op locatie door een Qualified Security Assessor (QSA)
Level 21 tot 6 miljoenJaarlijkse Self-Assessment Questionnaire (SAQ) en een netwerkscan per kwartaal
Level 320.000 tot 1 miljoenJaarlijkse SAQ en een netwerkscan per kwartaal
Level 4Minder dan 20.000Jaarlijkse SAQ en mogelijk een netwerkscan per kwartaal

Wat een inbreuk kost

Bedrijven die de normen schenden en kaartgegevens laten weglekken, kunnen te maken krijgen met:

  • Boetes van de creditcardmaatschappijen.
  • Schadeclaims van getroffen klanten.
  • Reputatieschade en verlies van klantvertrouwen.
  • Hogere transactiekosten.
  • Uitsluiting van creditcardverwerking.

Wat naleving oplevert

  • Minder risico op datalekken en fraude.
  • Meer vertrouwen bij klanten door een veilige betaalomgeving.
  • Aantoonbare compliance richting partners en klanten.
  • Een steviger beveiligingsniveau binnen de hele organisatie.

Waarom het uitmaakt

PCI DSS is geen keurmerk dat u eenmaal haalt, maar een toestand die u onderhoudt. De zwaarte van het regime hangt af van uw transactievolume, en dat volume groeit meestal sneller dan de beveiliging meebeweegt. Dat het laatste punt op de lijst uitsluiting van kaartacceptatie is, zegt genoeg over de inzet.

Training betalingsverkeer van Heights

Training betalingsverkeer

Heights verzorgt een training over de acceptatie van creditcards en andere betaalmethoden. Theorie waar het moet, praktijk waar het kan. Na afloop weet u waar in uw eigen keten de conversie en de kosten zitten.

Meer over de training betalingsverkeer

Benieuwd wat er in uw betalingsverkeer te halen valt?

Een eerste gesprek is vrijblijvend. Daarna weet u of er genoeg te winnen is om een traject te starten.