استاندارد امنیت اطلاعات در پرداختهای الکترونیکی (E-payment) به عنوان یک استاندارد شناخته شده در افزایش امنیت اطلاعات در فرآیندها و تراکنشهای مالی میباشد که کلیه سازمانهای ارائه دهنده خدمات کارت میبایست در جهت افزایش امنیت اطلاعات دارندگان کارت (Cardholder) در جهت پیاده سازی این استاندارد قدم بردارند.
استاندارد PCI DSS) Payment Card Industry Data Security Standard) مجموعه الزامات امنیتی میباشد که توسط انجمن PCI SSC) PCI Security Standards Council) برای افزایش امنیت اطلاعات در پرداختهای الکترونیکی کارتهای اعتباری تدوین گردیده است. این سازمان در سال 2006 و توسط 5 شرکت فعال و شناخته شده این صنعت که عبارتند از American Express, Discover, JCB International, MasterCard and Visa تأسیس گردیده است.
این استاندارد با هدف تأمین امنیت اطلاعات در مبادلات پولی و بانکی، این اطمینان را ایجاد میکند که از اطلاعات دارندگان کارت محافظت نماید. رعایت مجموعه قوانین و مقررات این استاندارد مورد نیاز انواع بانکها، مؤسسات مالی و اعتباری، شرکتهای سرویس دهنده خدمات پرداخت PSP) payment services provider) و سایر شرکتها و سازمانهای فعال در حوزه پرداخت الکترونیک میباشد.
مخاطبین PCI/DSS
هر سازمانی که وظیفه انتقال (transmitting)، پردازش (processing) و ذخیرهسازی (storing) اطلاعات دارندگان کارت را بر عهده دارد، مخاطب این استاندارد می باشد. برخی از این سازمانها میتوانند شامل :
بانکهای پذیرنده (Acquirer bank) کارتهای اعتباری؛
شرکتهای ارائهدهنده خدمات پرداخت (Payment service Provider (PSP
بانکهای صادرکننده (Issuing Bank) کارتهای اعتباری؛
و سایر سازمانهای مالی و اعتباری مرتبط
این استاندارد منطبق بر سایر استانداردهای بینالمللی در حوزه امنیت اطلاعات مانند ISO 27001 میباشد که می تواند به عنوان یک راهکار تخصصی در حوزه محافظت از اطلاعات دارندگان کارت (Card holders) استفاده گردد.
مزایای استفاده از استاندارد PCI/DSS
شناسایی و امنسازی کلیه تجهیزات و داراییهای مرتبط با ذخیرهسازی، پردازش و انتقال اطلاعات دارندگان کارت؛
استفاده از آخرین متدهای رمزنگاری در انتقال و ذخیرهسازی اطلاعات دارندگان کارت؛
محافظت از کلیه اطلاعات در برابر حملات بدافزاری و جلوگیری از نشت اطلاعات؛
ایجاد یک محیط فیزیکی امن برای کلیه تراکنشهای مالی؛
پایش لحظه ای و مستمر شبکههای اطلاعاتی و جریانهای گذرا از شبکه؛
شناسایی ریسکهای بالقوه در مواجهه با آخرین تهدیدات؛
رویکرد آشناایمن در استقرار PCI/DSS
آشناایمن در این حوزه تلاش کرده است تا با توجه به الزامات شرکت شاپرک مبتنی بر استقرار سیستم مدیریت امنیت اطلاعات و PCI/DSS رویکردی سریع و ترکیبی برای این دو استاندارد ارائه نماید. در این رویکرد سعی شده است با توجه به حوزههای کنترلی 12گانه PCI/DSS و تلفیق آن با حوزه های کنترلی 14گانه استاندارد ISO 27001، اقدامات اجرایی مناسب را تعریف نماید. این اقدامات در قالب مجموعههایی از روشهای اجرایی و طرحهای ایمنسازی فنی ارائه می گردد.
یکی از مشکلات عمده در اکثر شرکتهای فعال در صنعت پرداخت کشور، دیدگاه صد در صد فنی است که در رویکرد آشناایمن با تلفیق دیدگاه سیستمی با دیدگاه فنی این موضوع مرتفع میگردد. استقرار PCI/DSS مطابق با رویکرد آشناایمن در 8 گام صورت می پذیرد: