Artykuł ten definiuje zgodność z PCI-DSS, ISO 27001 i SOC
Zgodność z PCI-DSS, ISO 27001 i SOC to standardy i ramy zapewniające bezpieczeństwo informacji i ochronę danych w organizacjach
Oto szczegółowy przegląd każdego z nich:
PCI-DSS (Standard Bezpieczeństwa Danych Branży Kart Płatniczych)
PCI-DSS to zbiór standardów bezpieczeństwa zaprojektowanych, aby zapewnić, że wszystkie firmy, które akceptują, przetwarzają, przechowują lub przesyłają informacje o kartach kredytowych, utrzymują bezpieczne środowisko.
Kluczowe punkty:
- Opracowane przez: Rada Standardów Bezpieczeństwa Branży Kart Płatniczych (PCI SSC), do której należą główne marki kart kredytowych, takie jak Visa, MasterCard, American Express, Discover i JCB.
-
Wymagania: Istnieje 12 wymagań dotyczących zgodności, zorganizowanych w sześciu celach kontrolnych:
- Zbudować i utrzymywać bezpieczną sieć (np. konfiguracja zapory, korzystanie z domyślnych ustawień dostawcy dla haseł systemowych).
- Chronić dane posiadaczy kart (np. szyfrowanie, bezpieczeństwo przechowywania).
- Utrzymywać program zarządzania podatnościami (np. oprogramowanie antywirusowe, bezpieczne systemy i aplikacje).
- Wdrażać silne środki kontroli dostępu (np. ograniczenia dostępu, unikalne identyfikatory dla użytkowników).
- Regularnie monitorować i testować sieci (np. śledzenie i monitorowanie dostępu, regularne testy bezpieczeństwa).
- Utrzymywać politykę bezpieczeństwa informacji (np. formalne polityki i procedury).
ISO 27001 (Międzynarodowa Organizacja Normalizacyjna 27001)
ISO 27001 to międzynarodowy standard zarządzania bezpieczeństwem informacji. Zapewnia systematyczne podejście do zarządzania wrażliwymi informacjami firmy, aby pozostały one bezpieczne.
Kluczowe punkty:
- Opublikowane przez: Międzynarodowa Organizacja Normalizacyjna (ISO) oraz Międzynarodowa Komisja Elektrotechniczna (IEC).
- Ramy: Standard określa wymagania dotyczące ustanawiania, wdrażania, utrzymywania oraz ciągłego doskonalenia Systemu Zarządzania Bezpieczeństwem Informacji (ISMS).
-
Składniki ISMS:
- Ocena i zastosowanie ryzyka: Identyfikacja i łagodzenie ryzyk związanych z bezpieczeństwem informacji.
- Kontrole bezpieczeństwa: Zestaw najlepszych praktyk i kontroli bezpieczeństwa, szczegółowo opisanych w Załączniku A standardu.
- Dokumentacja i dowody: Udokumentowane polityki, procedury i zapisy, które wykazują zgodność i ciągłe doskonalenie.
- Audyt wewnętrzny i ciągłe doskonalenie: Regularne audyty i przeglądy ISMS, aby zapewnić jego skuteczność i ciągłe doskonalenie.
SOC (Kontrole Systemów i Organizacji)
Raporty SOC to seria standardów zaprojektowanych w celu pomiaru skuteczności kontroli organizacji świadczącej usługi. Istnieje różne typy raportów SOC, z których każdy służy innemu celowi:
-
SOC 1: Skupia się na kontrolach sprawozdań finansowych.
- Typ I: Opisuje system organizacji świadczącej usługi i odpowiedniość projektu kontroli w określonym momencie.
- Typ II: Zawiera informacje typu I i operacyjną skuteczność kontroli w określonym okresie.
-
SOC 2: Koncentruje się na kontrolach bezpieczeństwa informacji i IT.
- Kryteria: Oparte na Kryteriach Usług Zaufania, które obejmują bezpieczeństwo, dostępność, integralność przetwarzania, poufność i prywatność.
- Typ I: Opisuje system organizacji świadczącej usługi i odpowiedniość projektu kontroli w określonym momencie.
- Typ II: Zawiera informacje typu I i operacyjną skuteczność kontroli w określonym okresie.
-
SOC 3: Podobny do SOC 2, ale zaprojektowany dla ogólnej publiczności, oferujący ogólny przegląd bez szczegółowego testowania i wyników.
Kluczowe punkty:
- Opracowane przez: Amerykański Instytut Certyfikowanych Księgowych (AICPA).
- Cel: Raporty SOC zapewniają gwarancję interesariuszom (np. klientom, organom regulacyjnym), że organizacja świadcząca usługi ma odpowiednie kontrole związane z raportowaniem finansowym (SOC 1) lub bezpieczeństwem IT i danych (SOC 2 i SOC 3).
Podsumowanie
- PCI-DSS: Skupia się na ochronie danych posiadaczy kart w systemach płatności.
- ISO 27001: Zapewnia kompleksowe ramy zarządzania bezpieczeństwem informacji w każdej organizacji.
- SOC: Zapewnia pewność co do kontroli w organizacjach świadczących usługi, koncentrując się na raportowaniu finansowym (SOC 1) lub bezpieczeństwie IT i danych (SOC 2 i SOC 3).
Te standardy i ramy pomagają organizacjom zarządzać ryzykiem, przestrzegać wymogów prawnych i regulacyjnych oraz wykazać swoje zobowiązanie do bezpieczeństwa informacji i ochrony danych.
Please report any broken links by emailing support@elotouch.com and include a link to the knowledge article