Efterlevnad av Payment Card Industry Data Security Standard (PCI DSS) är ett grundläggande krav för alla organisationer som behandlar, lagrar eller överför betalkortsuppgifter. Många företag underskattar dock komplexiteten och begår misstag som inte bara fördröjer efterlevnaden utan också ökar risken för säkerhetsöverträdelser.
I den här artikeln går vi igenom fyra av de vanligaste misstagen som begås vid implementeringen av PCI DSS och, framför allt, hur man undviker dem.
Att korrekt definiera omfattningen av PCI DSS-miljön är förmodligen det mest kritiska och samtidigt mest underskattade steget i hela efterlevnadsprocessen. Ett av de vanligaste misstagen är att inte korrekt definiera omfattningen av PCI-miljön. Många organisationer tror att standarden endast gäller system som hanterar betalningar (eller, ännu värre, endast system som lagrar kortinnehavardata), men verkligheten är mycket bredare.
I avsnitt 4 – Omfattning av PCI DSS-kraven i dokumentet Payment Card Industry Data Security Standard 4.0.1, daterat juni 2024, anges att omfattningen inte bara inkluderar system som behandlar, lagrar eller överför kortinnehavardata, utan även alla system som:
Dessutom hamnar många organisationer i den motsatta fällan: eftersom de inte fullt ut förstår tillämpningsområdet inkluderar de i slutändan för mycket, vilket i onödan ökar kostnaderna och komplexiteten.
Först måste vi fastställa vilka delar som ingår i PCI DSS-tillämpningsområdet, och vi kommer att utgå från själva standarden för att identifiera dessa delar.
Kraven 12.5.2 och 12.5.2.1 specificerar de delar som ingår i tillämpningsområdet och som vi därför måste beakta när vi definierar det.
Slutligen måste vi genomföra en grundlig analys av PCI DSS-tillämpningsområdet och utföra eventuella kompletterande åtgärder i samband med detta arbete som vi inte har gjort tidigare (kortdataflöden, identifiering av komponenter inom tillämpningsområdet, segmentering osv.). För detta kan vi utgå från följande offentliga resurser som tillhandahålls av PCI SSC:
Utan en tydlig inventering av system, applikationer och enheter är det praktiskt taget omöjligt att uppfylla kraven i PCI DSS, eftersom det finns många krav vars efterlevnad är beroende av att man har en fullständig, robust och uppdaterad inventering (säkerhetsförstärkning, hantering av sårbarheter och patchning, segmentering etc.). Dessutom innebär en ogranskad inventering i sig ett brott mot standarden (testförfarande 12.5.1.b).
För att genomföra en omfattande PCI DSS-bedömning är det nödvändigt att förstå vad PCI SSC definierar som systemkomponenter. Denna information beskrivs i detalj i själva standarden, men många företag som genomgår implementeringsprocessen för PCI DSS ägnar inte uppmärksamhet åt den.
Avsnitt 4 – Omfattning av PCI DSS-kraven i dokumentet Payment Card Industry Data Security Standard 4.0.1, daterat juni 2024, beskriver i detalj omfattningen av PCI DSS, inklusive en omfattande lista över vad som anses vara ”systemkomponenter”, vilket inkluderar (med olika exempel) men inte är begränsat till:
Denna information är mycket användbar vid sammanställningen av en tillgångsförteckning, men för att säkerställa dess långsiktiga hållbarhet är det nödvändigt att genomföra ytterligare åtgärder, såsom:
Nätverkssegmentering är en av de viktigaste pelarna för att minska omfattningen av PCI DSS och skydda kortinnehavares data. Många organisationer implementerar dock inte detta korrekt eller anser att grundläggande segmentering är tillräcklig.
I praktiken kan bristfällig segmentering leda till att hela företagsnätverket hamnar inom tillämpningsområdet för PCI DSS, vilket exponentiellt ökar kostnaderna, komplexiteten i efterlevnaden och attackytan.
Några av de vanligaste misstagen är:
För att undvika dessa problem är det viktigt att tillämpa en strukturerad strategi:
Glöm inte komponenter med ”obegränsad” anslutning (platt nätverk) till komponenter som lagrar, bearbetar eller överför kortdata, eftersom även dessa anses ingå i CDE.
Ett av de farligaste (och vanligaste) misstagen är att betrakta efterlevnaden av PCI DSS som ett projekt med en början och ett slut, snarare än som en fortlöpande process. Många organisationer koncentrerar sina insatser strax före en bedömning, lyckas ”klara testet” och sänker sedan garden fram till nästa cykel.
Det finns tydliga tecken på detta problem, som du kanske känner igen:
Detta tillvägagångssätt äventyrar inte bara efterlevnaden utan gör också organisationen sårbar för verkliga hot.
PCI DSS är inte utformat som en engångschecklista, utan snarare som en uppsättning kontroller som måste upprätthållas över tid. När efterlevnaden behandlas som en tillfällig åtgärd:
I praktiken innebär detta att ett företag kan vara”efterlevande”(vilket inte är detsamma som”säkert”) vid tidpunkten för den formella utvärderingen, men kanske inte är säkert under resten av året.
För att undvika detta fel är det viktigt att integrera PCI DSS i organisationens dagliga verksamhet med hänsyn till (men inte begränsat till) följande aspekter:
Det finns många andra åtgärder som bidrar till att säkerställa att efterlevnaden av PCI DSS och säkerheten i miljön blir en fortlöpande process, men det är inte syftet med denna artikel att redogöra för dem alla i detalj.
Avsnitt 5 – Bästa praxis för att implementera PCI DSS i den normala verksamheten i dokumentet Payment Card Industry Data Security Standard 4.0.1, daterat juni 2024, förklarar hur en organisation kan implementera ”business as usual”- (BAU) som en del av sin övergripande säkerhetsstrategi genom att vidta åtgärder för att säkerställa att de säkerhetskontroller som inrättats för att skydda data och miljön fortsätter att tillämpas korrekt och fungerar effektivt som en del av den normala verksamheten.
Att implementera PCI DSS på rätt sätt handlar inte bara om att följa en standard, utan om att skydda din verksamhet, ditt rykte och dina kunders förtroende.
Att undvika dessa vanliga misstag kan göra skillnaden mellan effektiv efterlevnad och en kostsam, frustrerande process. Nyckeln är att anta ett proaktivt, kontinuerligt tillvägagångssätt som är i linje med ”security by design”.
Är din organisation redo att uppfylla kraven i PCI DSS utan att begå dessa misstag? Nu är det dags att utvärdera detta och prata med experterna på Integrity360.