BizNet, Visa Inc., MasterCard Worldwide, American Express, Discover Financial Services ve JCB International uluslararası kart üretici firmalarının oluşturduğu PCI SSC (Payment Card Industry Security Standards Council) tarafından yetkilendirilmiş tek Türk QSA (Qualified Security Assessor) ve ASV (Approved Scanning Vendor) firmasıdır. Bu kapsamda, PCI DSS (Payment Card Industry Data Security Standard) uyumluluğunun ispatlanabilmesi için yerinde denetim ve Internet üzerinden her üç ayda bir yapılan zafiyet tarama hizmetileri yanında ağ ve uygulama penetrasyon testleri, standarda uyumluluk durumunu ölçmek üzere ön denetim, iyileştirme çalışmaları, danışmanlık ve eğitim gibi hizmetleri sağlanmaktadır.
PCI DSS'in temel amacı, kredi kartı ile işlem yapan üye işyerleri, servis sağlayıcı ve finans kurumlarında kart sahibi bilgilerinin güvenli bir şekilde iletilmesini, işlenmesini ve saklanmasını sağlamaktır. Kredi kartı ile işlem yapan üye işyerleri, servis sağlayıcı ve finansal kurumlar PCI Veri Güvenliği Standardına uymak, üye işyerleri ve servis sağlayıcı firmalar ise uygunluklarını kanıtlamak ile mükelleftirler. Servis sağlayıcı ve üye iş yerlerinin, PCI SSC tarafından yetkilendirilmiş bir firma tarafından (ASV) belirli aralıklarla güvenlik denetimine tabi tutulması gerekmektedir. Onaylı Tarama Sağlayıcısı (ASV), e-ticaret yapan üye işyeri ve servis sağlayıcı şirketlere bu hizmeti PCI SSC'nin önerdiği koşullara göre yapmayı garanti eder ve tarama sonuçları PCI SSC tarafından tanındığı için bir güvence sunar.
Üye İş Yerleri (Merchant), PCI DSS seviye belirleme ve uyumluluk kanıtlama tablosu.
|
İşlem Hacmi Yıllık |
Yerinde Denetim** |
SAQ |
Ağ Zafiyet Tarama ** |
Level 1 |
> 6 Milyon |
Zorunlu Yıllık |
Zorunlu Değil |
Zorunlu 3 Aylık |
Level 2 |
> 1 milyon * |
Zorunlu Değil |
Zorunlu Yıllık |
Zorunlu 3 Aylık |
Level 3 |
> 20 Bin |
Zorunlu Değil |
Zorunlu Yıllık |
Zorunlu 3 Aylık |
Level 4 |
< 20 Bin |
Zorunlu Değil |
Önerilen Yıllık |
Önerilen Yıllık |
* Türkiye için BKM tarafından Level 2 merchantlar için de yerinde denetim zorunluluğu getirmektedir.
** Yerinde Denetim hizmeti PCI SSC tarafından yetkilendirilmiş QSA firmaları, Ağ Zafiyet Tarama ise yine PCI SSC tarafından yetkilendirilmiş ASV firmaları tarafından yapılmalıdır.
PCI DSS uyululuğunu ispatlama yöntemleri üye iş yerlerinin yıllık işlem hacimlerine gore değişse de işlem hacmine bakılmaksınız tüm üye iş yerlerinin bu standarta uyması zorunludur.
PCI DSS getirdiği 12 gereksinim 6 ana başlık altında aşağıdaki gibi gruplanmaktadır.
Güvenli Ağ Oluşturma ve Yönetim |
Gereksinim 1 |
Kart sahibi bilgilerinin korunması için güvenlik duvarı kurulumu ve yönetimi. |
Gereksinim 2 |
Üretici firmaların sağladığı sistem şifreleri ve diğer güvenlik parametreleri gibi öntanımlı parametrelerin kullanılmaması. |
Kart Sahibi Bilgilerinin Korunması |
Gereksinim 3 |
Saklanan kart sahibi bilgisinin korunması. |
Gereksinim 4 |
Açık genel ağlar üzerinden kart sahibi bilgisi iletiminin şifrelenmesi. |
Zafiyet Yönetim Programının Sürdürülmesi |
Gereksinim 5 |
Düzenli güncellenen anti-virus yazılımlarının kullanılması. |
Gereksinim 6 |
Güvenli sistemlerin ve uygulamların oluşturulması ve sürdürülmesi. |
Kuvvetli Erişim Kontrol Önlemlerinin Uygulanması |
Gereksinim 7 |
Kart sahibi bilgilerine erişimin iş ihtiyaçlarına göre sınırlandırılması. |
Gereksinim 8 |
Bilgisayar kullanıcısı her kişiye tekil kullanıcı hesabı oluşturulması. |
Gereksinim 9 |
Kart sahibi bilgilerine fiziksel erişimin sınırlanması. |
Düzenli Olarak Ağların İzlenmesi ve Test Edilmesi |
Gereksinim 10 |
Ağ kaynaklarına ve kart sahibi bilgisine yapılan tüm erişimlerin izlenmesi ve kaydedilmesi. |
Gereksinim 11 |
Güvenlik sistemlerinin ve işlemlerinin düzenli test edilmesi |
Bilgi Güvenliği Politikalarının Sürdürülmesi |
Gereksinim 12 |
Bilgi güvenliğini adresleyen politikanın sürdürülmesi. |
Bu gereksinimlerin temel amacı kart sahibi bilgisi ve kritik doğrulama bilgisinin güvenliğini sağlamaktır. Standart bu bilgilerinden hangilerinin saklanabileceği ve saklanırken nasıl korunacağına dair kuralları belirlemektedir. Aşağıdaki tabloda saklanmasına izin verilen/verilmeyen ve saklanabilecek veriler için nasıl korumaların gerektiği belirtilmektedir.
|
Data Element |
Sakalanabilir mi? |
Koruma gerekli mi? |
Şifreleme yapılmalı mı?
PCI DSS 3.4 |
Cardholder data
(Kart sahibi Bilgisi) |
PAN- Primary Account Number (Kart Numarası) |
EVET |
EVET |
EVET |
Cardholder name
(Kart sahibi ismi) |
EVET |
EVET |
HAYIR |
Service Code
(Servis Kodu) |
EVET |
EVET |
HAYIR |
Expiration Date
(Son geçerlilik tarihi) |
EVET |
EVET |
HAYIR |
Sensitive
Authentication
Data
(Kritik Doğrulama Bilgisi) * |
Full Magnetic Strip |
HAYIR |
N/A |
N/A |
CVC2/CVV2/CID |
HAYIR |
N/A |
N/A |
PIN / PIN Block |
HAYIR |
N/A |
N/A |
*Kiritk Doğrulama Bilgisi onay sonrasında hiç bir şekilde (şifrelense de) saklanamaz.
Üye İş Yerleri ve servis sağlayıcılar için sunulan Biznet servisleri;
Biznet, PCI DSS gereksinimlerin tüm üye iş yerleri ve servis sağlayıcılar taraıfından karşılanabilmesi ve bunun ispat edilebilmesin için üye iş yeri ve servis sağlayıcının ihtiyaçları doğrultusunda aşağıdaki servisleri sunmaktadır.
|