Il Payment Card Industry Security Standard Council (PCI SSC), fondato da American Express, Mastercard, Visa, Discover Financial e JCB International (i c.d. Brand), è l’Ente indipendente delegato allo sviluppo ed alla gestione del Payment Card Industry Data Security Standard (PCI DSS), lo standard riconosciuto a livello internazionale che ha l’obiettivo di favorire e migliorare la protezione dei dati delle carte di pagamento e quindi contrastare il fenomeno delle frodi.
A chi si rivolge
PCI DSS è uno standard che mette a disposizione requisiti tecnici ed operativi per le Organizzazioni che memorizzano, elaborano e trasmettono i dati delle carte di pagamento dei Consumatori, dati principalmente consistenti nel Primary Account Number (PAN). PCI DSS non è uno standard di adozione obbligatoria, ma il suo rispetto viene tipicamente richiesto dagli Istituti di Credito con un effetto di propagazione nella filiera cliente-fornitore.
Principali ruoli individuati
L’attenzione maggiore dello standard è per il Titolare, cioè l’intestatario della carta di pagamento al quale si riferiscono i dati oggetto di protezione. Il Merchant è il soggetto a favore del quale il Titolare effettua una transazione, tipicamente l’esercente che effettua la vendita. Il Service Provider invece supporta il Merchant nei processi di vendita (ad es. nelle transazioni, sviluppo applicativo, ecc.). Completano l’elenco gli Acquirer e gli Issuer, rispettivamente i soggetti che elaborano le transazioni per conto dei Merchant (responsabili per la conformità a PCI DSS di questi ultimi) e i soggetti che emettono le carte di pagamento.
Panoramica di alto livello
PCI DSS si compone di circa 300 requisiti, in maggioranza indirizzati alla sicurezza di sistemi ed applicazioni ed in parte minore ad aspetti legati alla sicurezza organizzativa (personale, processi, politiche e procedure) ed alla sicurezza fisica (gestione degli accessi, badge e telecamere).
Questi requisiti si suddividono in 12 gruppi cosi articolati.
Sviluppo e gestione di sistemi e reti sicure
1. Installare e gestire una configurazione firewall per proteggere i dati dei titolari di carta.
2. Non utilizzare valori predefiniti del fornitore per le password di sistema e altri parametri di protezione.
Protezione dei dati dei titolari di carta
3. Proteggere i dati dei titolari di carta memorizzati.
4. Cifrare i dati dei titolari di carta trasmessi su reti aperte e pubbliche.
Utilizzare un programma per la gestione delle vulnerabilità
5. Utilizzare e aggiornare regolarmente il software o i programmi antivirus.
6. Sviluppare e gestire sistemi e applicazioni protette.
Implementazione di rigide misure di controllo dell’accesso
7. Limitare l’accesso ai dati dei titolari di carta solo se effettivamente necessario.
8. Individuare e autenticare l’accesso alle componenti di sistema.
9. Limitare l’accesso fisico ai dati dei titolari di carta.
Monitoraggio e test regolari delle reti
10. Registrare e monitorare tutti gli accessi a risorse di rete e dati dei titolari di carta.
11. Eseguire regolarmente test dei sistemi e processi di protezione.
Gestione di una politica di sicurezza delle informazioni
12. Gestire una politica che garantisca la sicurezza delle informazioni per tutto il personale.
Questo articolo è il primo di tre approfondimenti sul tema PCI DSS.
Vuoi saperne di più?
Ne parliamo al Seminario “Verso PCI DSS 3.0: che cosa cambia?”
Milano, 25 settembre 2014
AtaHotel Executive - Viale Luigi Sturzo 45
Il seminario, organizzato da Astrea in collaborazione con AziendaBanca, ha l’obiettivo di approfondire gli impatti dello standard PCI DSS (Payment Card Industry Data Security Standard, ora alla versione 3.0) sugli aspetti organizzativi, di processo, documentali e inerenti i sistemi informativi.