Teklif alın
Acil destek SektörlerKariyer Hakkımızda İletişim
NLNederlandsENEnglishESEspañolFRFrançaisTRTürkçe
Günlük satırları ve renkli terminal çıktısı gösteren iki ekranın yakın çekimi

PCI DSS ağınızla ilgilidir, POS cihazınızla değil

Çoğu işletme sahibi PCI DSS’i bankanın ya da tezgâhtaki cihazın işi sanır. Değildir: standart kart ödemesi alan herkesi kapsar ve büyük bölümü sıradan BT gerekliliklerinden oluşur. Ağda ayrım, yönetim erişimi, yama, kayıt tutma. Bu sayfa standardın ağınızdan ne istediğini, kapsamı küçük tutarak nasıl iş tasarrufu edeceğinizi ve bizim neyi yapıp neyi yapmadığımızı söyler.

Nedir

Sık sık yanlış anlaşılan dört şey

Standardın olması gerekenden büyük görünmesinin sebebini açıklarlar.

  • Küçük dükkânı da kapsarBir alt sınır yoktur. Kart ödemesi alan herkes kapsam içindedir; iki yüz şubeli zincirden tek POS cihazlı restorana kadar. Değişen, uygulanıp uygulanmadığı değil, ne kadarını kanıtlamanız gerektiğidir.
  • Mesele kapsamdırStandart, kart verisine dokunan ya da ona ulaşabilen her şeyi kapsar. Asıl tuzak ikincisidir: üzerinden misafir ağının, kameraların ve reklam ekranının da geçtiği bir kasa ağı, bunların tümünü kapsama çeker. Kapsamı ne kadar küçültürseniz, yapılacak iş o kadar azalır.
  • Gerekliliklerin çoğu BT gerekliliğidirAyrıştırma, gerçekten kapalı bir güvenlik duvarı, yama, varsayılan parolaların bulunmaması, çok adımlı doğrulamalı isme kayıtlı yönetim erişimi ve geriye bakılabilen kayıtlar. Bu bir ödeme tekniği değil, zaten yapılması gereken iştir.
  • Genellikle kendiniz doldurursunuzÇoğu işletme için süreç, kendinizin doldurup imzaladığı bir soru listesi üzerinden yürür. Bu kolaylıktır ve aynı zamanda risktir: fazla iyimser doldurulmuş bir liste, bir şey olup geriye bakılana kadar kimsenin gözüne çarpmaz.
Ağ tarafında

Soru listesinin istediği dört şey

Bu sırayla, çünkü ilki diğer üçünü küçültür.

Kasayı gerisinden ayırmak

Ödeme trafiği; misafir ağı, kameralar, reklam ekranı ve ofis çalışma alanlarıyla aynı ağda durmamalıdır. Bu en önemli önlemdir ve aynı zamanda en çok atlananıdır, çünkü tek düz bir ağ zaten çalışır.

İsme kayıtlı yönetim erişimi

Paylaşılan yönetici hesabı olmayacak; yönlendiricide, anahtarda ya da kamera sisteminde varsayılan parola bulunmayacak. Yönetim isme kayıtlı, çok adımlı doğrulamalı ve biri işten ayrıldığında kaybolan erişimle.

Bağlı olanı bakımlı tutmak

O ağda duran her şeyi yamalamak; kimsenin aklına gelmeyen cihazlar dahil: self servis kiosk, fiş yazıcısı, duvardaki saat. Artık güncelleme almayan bir cihazın o ağdan çıkması ya da bir şeyin arkasına geçmesi gerekir.

Geriye bakabilmek

Saklanan ve birinin baktığı kayıtlar. Bunlar olmadan bir olaydan sonra o an sorulan tek sorunun yanıtı yoktur: tam olarak ne oldu ve ne zaman.

Biz ne yapıyoruz

Ağ ve çalışma alanı; bir de nerede bittiği

Sınır burada çoğu sayfadakinden keskindir, çünkü bu dünyanın geri kalanı bir lisanstır, hizmet değil.

  • Gerçekte neyin bağlı olduğunu ölçmekMevcut bir dükkânda ya da mekânda ilk yanıt neredeyse hiç doğru olmaz: kasa ağına, kimsenin sandığından fazlası bağlı çıkar. Neyin bulunduğunu ve neyin neyle konuştuğunu çıkarırız; kapsamın şu anki büyüklüğü buradan çıkar.
  • Ayırmak ve kapatmakÖdeme trafiği ayrı, misafir ağı ayrı, kameralar ve ekranlar ayrı; bu bölümler arasında neyin geçebileceği ise yazılı. Bu bir ağ işidir ve konaklama ile perakendede zaten yaptığımız şeydir.
  • Teslimden sonra sürdürmekYama, kayıt tutma, biri ayrıldığında gerçekten kalkan erişim ve yılda bir ayrımın hâlâ yerinde olup olmadığının denetimi. Standart, bitiş tarihi olan bir proje değildir ve soru listesi her yıl geri gelir.
  • Sınırımız neredeQSA değiliz ve kimseyi belgelendirmiyoruz: nitelikli bir denetçi gerektiren bir denetimi o denetçi yapar. Ödeme işlemiyoruz ve POS cihazı sağlamıyoruz; onlar ödeme hizmeti sağlayıcınızdan gelir, kapsamınızı küçülten terminal şifrelemesi de öyle. Soru listesini siz imzalarsınız. Biz, oraya ağ hakkında yazdığınızın doğru olmasını sağlarız.

Bununla birlikte gidenler

PCI’ın istediği önlemler bu sitenin başka yerlerinde büyük ölçüde zaten var.

Sıkça sorulanlar

Bu konuda bize sorulanlar

En sık gelen sorular, kısaca yanıtlandı.

Tek bir POS cihazımız var; PCI DSS bizi de kapsar mı?

Evet. Bir alt sınır yoktur: kart ödemesi alan herkes kapsam içindedir. Değişen, uygulanıp uygulanmadığı değil, ne kadarını kanıtlamanız gerektiğidir ve bu da kapsamınızın büyüklüğüne bağlıdır. Kasanın, misafir ağının ve kameraların birlikte durduğu tek düz bir ağ, o kapsamı bütün işletmeniz kadar büyütür.

İlk olarak ne yapmalıyız?

Ödeme trafiğini gerisinden ayırmak. Bu en önemli önlemdir ve en çok atlananıdır, çünkü tek düz bir ağ zaten çalışır. Sonrasında geri kalan küçülür: kapsamdaki cihaz azaldıkça yama, kayıt ve kanıtlanacak şey de azalır.

Bizi PCI DSS için belgelendirebilir misiniz?

Hayır. QSA değiliz ve kimseyi belgelendirmiyoruz; nitelikli bir denetçi gerektiren denetimi o denetçi yapar. Ayrıca ödeme işlemiyor ve POS cihazı sağlamıyoruz. Bizim yaptığımız ağ ve çalışma alanıdır: ayırmak, kapatmak, yamalamak, kayıt tutmak ve bunu sürdürmek. Soru listesini siz imzalarsınız.

Önce kapsamınızın büyüklüğünü bilmek

Kaç şubeden söz ettiğinizi ve ödeme hizmeti sağlayıcınızın kim olduğunu söyleyin. Kasa ağına neyin bağlı olduğuna bakar ve siz soru listesini doldurmadan önce neyin ayrılması gerektiğini söyleriz.

Gelen kutunuza pratik BT bilgisi

Yönetim, güvenlik ve çalışma alanı üzerine yeni rehberler; işi yapanlar tarafından yazılıyor. Satış dili yok, abonelikten tek tıkla çıkabilirsiniz.

Adresinizi yalnızca bülten için kullanırız. Gizlilik politikası.

Teklif alın Arayın