Offerte aanvragen
Spoed SectorenCarrières Over ons Blog Neem contact op
NLNederlandsENEnglishESEspañolFRFrançaisTRTürkçe
Close-up van twee beeldschermen met logregels en gekleurde terminaluitvoer

PCI DSS gaat over je netwerk, niet over je pinautomaat

De meeste ondernemers denken dat PCI DSS iets is van de bank of van het apparaat op de toonbank. Dat is het niet: de norm geldt voor iedereen die kaartbetalingen aanneemt, en het grootste deel ervan bestaat uit gewone IT-eisen. Scheiding op het netwerk, beheertoegang, patchen, logging. Deze pagina zegt wat de norm van je netwerk vraagt, hoe je jezelf werk bespaart door de scope klein te houden, en wat wij hierin wel en niet doen.

Wat het is

Vier dingen die vaak verkeerd begrepen worden

Ze verklaren waarom de norm groter voelt dan hij hoeft te zijn.

  • Het geldt ook voor de kleine winkelEr is geen ondergrens. Iedereen die kaartbetalingen aanneemt valt eronder, van de keten met tweehonderd filialen tot het restaurant met één pinapparaat. Wat verschilt is niet óf het geldt maar hoeveel je moet aantonen.
  • Het draait om de scopeDe norm geldt voor alles wat kaartgegevens raakt of erbij kan komen. Dat laatste is de valkuil: een kassanetwerk waar ook het gastennetwerk, de camera’s en het reclamescherm aan hangen, trekt die hele boel de scope in. Hoe kleiner je die scope maakt, hoe minder er te doen valt.
  • De meeste eisen zijn IT-eisenSegmentatie, een firewall die dichtstaat, patchen, geen standaardwachtwoorden, beheertoegang op naam met meervoudige verificatie, en logging die je terug kunt kijken. Dat is geen betaaltechniek, dat is het werk dat je toch al hoort te doen.
  • Je vult hem meestal zelf inVoor de meeste ondernemers loopt het via een vragenlijst die je zelf invult en ondertekent. Dat is prettig en het is ook het risico: een vragenlijst die te optimistisch is ingevuld ziet niemand, tot het moment dat er iets gebeurt en er wordt teruggekeken.
Op het netwerk

Vier dingen die de vragenlijst opeist

In deze volgorde, want de eerste maakt de andere drie kleiner.

De kassa apart van de rest

Het betaalverkeer hoort niet op hetzelfde netwerk als het gastennetwerk, de camera’s, het reclamescherm en de kantoorwerkplekken. Dit is de belangrijkste maatregel en tegelijk degene die het meest wordt overgeslagen, omdat één plat netwerk nu eenmaal werkt.

Beheertoegang op naam

Geen gedeelde beheerderaccounts en geen standaardwachtwoord op de router, de switch of het camerasysteem. Beheer op naam, met meervoudige verificatie, en toegang die verdwijnt als iemand uit dienst gaat.

Bijhouden wat eraan hangt

Patchen van wat aan dat netwerk zit, inclusief de apparaten waar niemand aan denkt: de zelfscanzuil, de bonprinter, de klok aan de muur. Een apparaat dat geen updates meer krijgt hoort van dat netwerk af of erachter.

Kunnen terugkijken

Logging die bewaard blijft en waar iemand naar kijkt. Zonder dat is er na een incident geen antwoord op de enige vraag die dan wordt gesteld, namelijk wat er precies is gebeurd en wanneer.

Wat wij doen

Het netwerk en de werkplek, en waar het ophoudt

De grens is hier scherper dan op de meeste pagina’s, want de rest van deze wereld is een vergunning en geen dienst.

  • Nameten wat er echt aan hangtBij een bestaande winkel of zaak is het eerste antwoord bijna nooit het goede: er blijkt meer aan het kassanetwerk te hangen dan iemand dacht. We brengen in kaart wat er staat en wat er praat, en daaruit volgt hoe groot de scope nu is.
  • Scheiden en dichtzettenHet betaalverkeer apart, het gastennetwerk apart, de camera’s en de schermen apart, en vastleggen wat er tussen die delen mag lopen. Dat is netwerkwerk en het is precies wat we in de horeca en de retail al doen.
  • Volhouden na de opleveringPatchen, logging, toegang die bij uitdienst echt weggaat, en een keer per jaar nakijken of de scheiding er nog zo bij staat. Een norm is geen project met een einddatum, en de vragenlijst komt elk jaar terug.
  • Waar onze grens ligtWij zijn geen QSA en wij certificeren niemand: een audit die door een gekwalificeerde auditor moet, doet die auditor. Wij verwerken geen betalingen en leveren geen betaalterminals; die komen van jouw betaaldienstverlener, net als de versleuteling in de terminal waarmee je scope kleiner wordt. De vragenlijst onderteken je zelf. Wij zorgen dat wat je daarop invult over het netwerk ook waar is.

Wat hier bij hoort

De maatregelen die PCI vraagt, staan grotendeels al ergens anders op deze site.

Veelgesteld

Vragen die we hierover krijgen

De vragen die het vaakst langskomen, kort beantwoord.

Geldt PCI DSS ook voor ons, met één pinapparaat?

Ja. Er is geen ondergrens: iedereen die kaartbetalingen aanneemt valt eronder. Wat verschilt is niet óf het geldt maar hoeveel je moet aantonen, en dat hangt af van hoe groot je scope is. Eén plat netwerk waar de kassa, het gastennetwerk en de camera’s aan hangen maakt die scope zo groot als je hele zaak.

Wat is het eerste dat we zouden moeten doen?

Het betaalverkeer van de rest scheiden. Dat is de belangrijkste maatregel en degene die het meest wordt overgeslagen, omdat één plat netwerk gewoon werkt. Daarna wordt de rest kleiner: minder apparaten in de scope betekent minder patchen, minder loggen en minder aan te tonen.

Kunnen jullie ons certificeren voor PCI DSS?

Nee. Wij zijn geen QSA en certificeren niemand; een audit die door een gekwalificeerde auditor moet, doet die auditor. Wij verwerken ook geen betalingen en leveren geen betaalterminals. Wat wij doen is het netwerk en de werkplek: scheiden, dichtzetten, patchen, loggen en het volhouden. De vragenlijst onderteken je zelf.

Eerst weten hoe groot je scope is

Zeg om hoeveel vestigingen het gaat en wie je betaaldienstverlener is. We kijken na wat er aan het kassanetwerk hangt en zeggen wat er moet worden gescheiden voordat je de vragenlijst invult.

Praktische IT-kennis in je inbox

Nieuwe gidsen over beheer, beveiliging en de werkplek, geschreven door de mensen die het werk doen. Geen verkooppraat, en afmelden kan met één klik.

We gebruiken je adres alleen voor de nieuwsbrief. Privacybeleid.

Offerte aanvragen Bellen