אכיפת תקן PCI DSS על ארגונים ובתי עסק בישראל

מבוא
תקן PCI DSS מחייב כל גוף שמעביר, מעבד או שומר נתוני כרטיסי אשראי חברות סליקה, בתי עסק וספקי שירות צד שלישי כאחד, חברות האשראי חברו יחדיו והקימו מועצה להגדרת התקן, (PCI Council ),ה- Council הינו פורום עולמי פתוח שהוקם ע"י חמש חברות אשראי בינלאומיות, הוא עוסק בהגדרה ופרסום דרישות התקן ובהסמכת הגופים שמוסמכים לאכוף את התקן.
מאמר זה עוסק באכיפת התקן אשר מתבצעת ע"י חברות האשראי מול בית העסק או הארגון, חברות האשראי הן ארגוניים עולמיים עם קשר לחברות הסליקה בארץ(ויזה כ.א.ל ,לאומי כארד וישראכארט), אשר מבצעים את מדיניות הארגון העולמי בהתאמות מסוימות לשוק המקומי.
יש להבדיל בין רמות אכיפת התקן (Level #1-4) לבין סוגי השאלון למילוי עצמי, ראה הגדרה להלן
סוגי שאלונים למילוי עצמי
לשאלון למילוי עצמי עבור בתי העסק יש 4 גרסאות A,B,C,D שנקבעות לפי סוג העסקאות שמבצע בית העסק.
רמות אכיפה
סוג הארגון או בית העסק ונפח העסקאות המרבי למותג יקבעו את דרוג בית העסק ל רמה (1-4)
מניית מספר העסקאות
מספר העסקאות הנחשב לקביעת הרמה הוא המספר המרבי של עסקאות באחד המותגים (ויזה, מסטרכארד, אמקס..)
רמות אכיפת התקן והנחיות חברות האשראי
מוגדרות 4 רמות אכיפה לפי הטבלה הבאה:
רמה
תאור
ישראכארט
לאומיכארד
ויזה
1
בית עסק שמעביר יותר מ-6,000,000 עסקאות בשנה ללא קשר לאמצעי העברת העסקה.
כל בית עסק שהותקף ע"י האקר או שסבל מהתקפה שהובילה לזליגת נתוני כרטיס.
כל בית עסק שחברת האם רואה לנכון לכלול ברמה אחת כולל הדרישות של רמה זו וזאת על מנת לצמצם את הסיכון.
כל בית עסק שחברת אם אחרת החליטה לקבוע כשייך לרמה אחת.מחויב בסקר סיכונים שנתי AUDIT המבוצעות ע"י חברה (QSA)
ת. יעד לעמידה בתקן: דצמבר 2010
מחויב בסקר סיכונים שנתי AUDIT המבוצעות ע"י חברה (QSA)
בית העסק מחויב להתחיל לפעול באופן מיידי כדי להתקדם בתהליך
2
בית עסק שמעביר בין 1,000,000 ל 6,000,000 עסקאות בשנה ללא קשר לאמצעי העברת העסקה.
בית עסק ברמה זו מחויב בסקר סיכונים שנתי AUDIT וסריקות רשת רבעוניות המבוצעות ע"י חברה (QSA) וחברה (ASV) שמוסמכות לכך ע"י מועצת ה-PCI .מחויב בסקר סיכונים שנתי AUDIT המבוצעות ע"י חברה (QSA)
ת. יעד לעמידה בתקן: דצמבר 2010
במילוי שאלון הערכה עצמית שנתי (SAQ)
בית העסק מחויב להתחיל לפעול באופן מיידי כדי להתקדם בתהליך
3
בית עסק שמעביר בין 20,000 ל 1,000,000 עסקאות במסחר אלקטרוני בשנה.
בית עסק ברמה זו מחויב במילוי שאלון הערכה עצמית שנתי (SAQ) וסריקות רשת רבעוניות המבוצעות ע"י חברה (ASV) שמוסמכת לכך ע"י מועצת ה- PCI.במילוי שאלון הערכה עצמית שנתי (SAQ)
לו"ז מחויב ביישום התקן
במילוי שאלון הערכה עצמית שנתי (SAQ)
בית העסק מחויב להתחיל לפעול באופן מיידי כדי להתקדם בתהליך
4
בית עסק שמעביר פחות מ- 20,000 עסקאות במסחר אלקטרוני או פחות ממיליון עסקאות רגילות בשנה.
בית עסק ברמה זו מחויב מילוי שאלון הערכה עצמית שנתי (SAQ) וסריקות רשת רבעוניות המבוצעות ע"י חברה (ASV) שמוסמכת לכך ע"י מועצת ה- PCI.במילוי שאלון הערכה עצמית שנתי (SAQ)
במילוי שאלון הערכה עצמית שנתי (SAQ)
בית העסק מחויב להתחיל לפעול באופן מיידי כדי להתקדם בתהליך
הערות:
-
יש לקבוע בהתייעצות עם רכז PCI DSS בחברת האשראי את רמת בית העסק, התקן מחייב כל בית עסק (ללא קשר לרמתו) לבצע סריקת רשת רבעונית לפחות.
- הגדרה--NETWORK SCANS. את הסריקה רשאית לבצע כל חברה שמופיעה ברשימה של ארגון ה-PCI SECURITY STANDARDS COUNCIL ואשר נקראת בשם- APPROVED SCANNING VENDORS בקיצור ה- ASV, בסיום הסריקות, יש להעביר לחברת האשראי דו"ח נקי כפי שהופק ע"י ה- ASV.
- רשימה של חברות (ASV) שמוסמכת לבצוע סריקות רשת ע"י מועצת ה- PCI באתר pcisecuritystandards.org
- מילוי שאלון עצמי SAQ מתבצע ע"י בית העסק עצמו, ומוגש לחברת האשראי הסולקת(חברות האשראי איתן יש לבית העסק הסכם סליקת כרטיסי אשראי), את השאלון המתאים והסבר נוסף ניתן למצוא באתר pcisecuritystandards.org
תאריכי יעד
הנחיות חברות האשראי לעמידה בתקן
ישראכארט (אשר כפופה להנחיות מאסטר כארד)
i. עד דצמבר 2010 בתי עסק ברמות 1 ו 2 נדרשים לסיים AUDIT ע"י חברת QSA ולעמוד בתקן PCI DSS.
ii. כל בתי העסק האינטרנטיים (מסחר אלקטרוני) נדרשים להטמיע את נהלי ה PCI DSS.
iii. לחלופין בית עסק אשר העביר את כל הטיפול בנתוני כרטיסי אשראי לצד שלישי (SP)-על ה SP להתקדם בתהליך.
iv. עד יולי 2010 כל בתי העסק נדרשים לעבוד עם יישומי תשלום אשר לא שומרים נתונים רגישים.
v. החל מיולי 2010 בתי עסק חדשים נדרשים להשתמש במוצר (יישום תשלום) מוסמך PA DSS.
לאומי כארד
i. כל הגופים המעורבים חייבים להתחיל לפעול באופן מיידי לקראת עמידה בדרישות התקן.
ii. יישום התקן אינו רק יעד להשגה כי אם תהליך מתמשך שצריך להיות מטופל באופן שוטף.
ויזה
i. אכיפת התקן הינה יעד אסטרטגי של החברה
ii. פועלים כדי לסייע לבתי עסק ברמות 1 ו- 2 להגיע באופן מיידי למצב שנתונים רגישים מאוחסנים לפי דרישות התקן לקדם עמידה בדרישות התקן ולהגיש תוכנית לעמידה בדרישות התקן ולהסמכה.
מנקודת מבטו של בית העסק
עשרות עד מאות בודדות של בתי עסק בישראל ידרשו לעבור הסמכה ע"י בוחן QSA ועל חברות אלו מופעל לחץ להתחיל בתהליך.
אבטחת מידע נכנסת לרוב לסווג של תשתיות שכדאי להשקיע בהן אבל לרוב ידחו ל 'מועד יותר מתאים' או ל 'תקופה כלכלית יותר נוחה' אצל בתי עסק שתשלום בכרטיסי אשראי מהווה אמצעי תשלום בלבד עבורן. בית העסק הקטן/בינוני לרוב ידחה את יישום דרישות התקן ומענה על השאלון למילוי עצמי אלא אם הוא מחויב לכך ומופעל עליו לחץ.
בתי עסק שעוסקים במסחר אלקטרוני או מוסדות כמו עיריות יהיו יותר רגישים לסיכוני דליפת כרטיסי אשראי מהארגון ויהיו מודעים יותר לחובת יישום התקן ולתוכנו.
יישום PCI DSS מציב אתגר לא פשוט בפני ארגונים קטנים ובינוניים בגלל שנכללות בו דרישות א"מ מקיפות ומורכבות שבניהן כל ההיבטים הטכניים, הארגוניים והפיזיים של אבטחת סודיות ושלמות נתוני כ"א ונתוני המשתמשים והמערכות המטפלים בהם, על בית העסק ללמוד את דרישות התקן וליישם דרישות אבטחת מידע שמקיפות את כל תחומי הארגון כמו הצפנת נתוני כ"א, יצירה ואכיפה של נהלי אבטחת מידע, הקשחות שרתים ורשת ועוד.
מנקודת ראייה רחוקת טווח ומציאותית, כדאי לארגון להחל ביישום התקן בגלל הסיכון בדליפת כרטיסי אשראי מהארגון ומעבר לכך- ברור כעת שחברות האשראי בארץ שמחויבות לאכוף את התקן על לקוחותיהן יעשו זאת בצורה רחבה במוקדם או במאוחר, התעלמות יכולה לעלות לארגון באבדן מוניטין ובנזקים עד כדי פשיטת רגל.
גישה נכונה ליישום התקן
לבית עסק שהחליט ליישם את התקן, מומלץ לבצע מהלך של תכנון, למידה ובחינה לפני שהוא ניגש ליישום דרישות התקן עצמן, לגבש אסטרטגיה שתמנף את יישום התקן לשיפור אמיתי של היבטי א"מ ואיכות בארגון ולשיפור תדמית בית העסק.
יש להתייחס ליישום התקן כאל פרויקט מקיף בארגון,זה אינו מהלך הקשחת שרתים ו firewall בלבד, היישום יכלול מחלקות רבות בארגון והוצאה כספית לא מבוטלת, לכן מעורבות של הנהלה וניהול פרויקט מסודר מחויבת גם בארגונים קטנים יחסית כדי לחסוך בעלויות ולהצליח להפיק את המיטב מן התהליך.
בהמשך כדאי לבצע מהלך מיפוי פערים שכולל סווג ומיון הפערים והתשומות הדרושות ולבנות תוכנית עבודה מסודרת ליישום התקן, כדאי לתכנן ולהקצות משאבים לטווח ארוך כי יישום התקן אינו מהלך חד פעמי, ישנן משימות ופעולות תקופתיות שהארגון נדרש להן ומענה חוזר על השאלון למילוי עצמי נדרש באופן שנתי.
יעוץ והדרכה ע"י גורמים מקצועיים יכולים לחסוך עלויות וזמן לבית העסק, גוף מקצועי מכיר פתרונות ודרכי מענה על קשיים ביישום התקן ובהטמעת נהלים.
למידע נוסף:
-אתרי חברות האשראי ואתר חברת שבא
-אתר המועצה CSS
pcisecuritystandards.org
-
יש לקבוע בהתייעצות עם רכז PCI DSS בחברת האשראי את רמת בית העסק, התקן מחייב כל בית עסק (ללא קשר לרמתו) לבצע סריקת רשת רבעונית לפחות.

מומחה אבטחת מידע וסליקת כרטיסי אשראי איתמר קלעי מוסמך CISSP התמחות בייעוץ, ניתוח וארגון אבטחת מידע oחקירה, תעוד אפיון אבטחה של מידע רגיש בארגון ותהליכים עסקיים ארגוניים וטכנולוגיים. oמומחה לע
