Стандарт информационной безопасности в области платежных карточек (PCI DSS) - это совокупность требований, рекомендаций и процедур, разработанных для защиты информации об обладателях платежных карт и их данных при осуществлении платежных операций. PCI DSS был создан в 2004 году в ответ на растущие угрозы, связанные с кражей кредитной информации, и представляет собой нормативный документ, разработанный совместно известными экспертами в области информационной безопасности и крупными платежными системами, такими как Visa, MasterCard, American Express, Discover и JCB.
PCI DSS состоит из 12 требований, которые включают в себя меры по защите данных, такие как ограничения доступа к хранилищам данных карт, защита передачи данных по сети, настройка безопасности сетевых устройств и систем аутентификации пользователей. Кроме того, стандарт определяет четыре уровня соблюдения, которые зависят от объема транзакций, осуществляемых компанией, а также от того, каким образом осуществляется обработка данных о картах. Исполнение требований стандарта аудитируется внешними аудиторами, назначенными со стороны платежных систем.
Приведем примеры требований, установленных PCI DSS:
- Разработать и поддерживать систему политик и процедур в области информационной безопасности (№1).
- Защитить хранилища данных карт, расшифрованные данные о картах и другую конфиденциальную информацию с помощью сильного шифрования (№3).
- Ограничить доступ к данным в соответствии с уровнем осуществляемых пользователем функций и не присваивать пользователям идентификационные данные и пароли по умолчанию (№7).
- Защитить данные карт в процессе их передачи через открытые сети, такие как Интернет, с помощью шифрования (№4).
- Разработать и поддерживать систему отслеживания и мониторинга всех событий, которые могут повлиять на безопасность данных карт (№10).
Основными целями PCI DSS являются защита данных о картах, сокращение уязвимостей инфраструктуры и предотвращение случаев мошенничества, связанных с кредитными картами. PCI DSS является важным стандартом для любой компании, принимающей платежи по кредитным картам, так как его соблюдение повышает доверие клиентов к компании и уменьшает возможность утечки конфиденциальной информации о картах. Кроме того, несоблюдение требований PCI DSS может привести к штрафам и потере права на осуществление платежной деятельности.