Este artigo define a conformidade PCI-DSS, ISO 27001 e SOC
A conformidade PCI-DSS, ISO 27001 e SOC são padrões e estruturas para garantir a segurança da informação e a proteção de dados nas organizações
Aqui está uma visão geral detalhada de cada um:
PCI-DSS (Padrão de Segurança de Dados da Indústria de Cartões de Pagamento)
PCI-DSS é um conjunto de padrões de segurança projetados para garantir que todas as empresas que aceitam, processam, armazenam ou transmitem informações de cartões de crédito mantenham um ambiente seguro.
Pontos-chave:
- Desenvolvido Por: O Conselho de Padrões de Segurança da Indústria de Cartões de Pagamento (PCI SSC), que inclui grandes marcas de cartões de crédito como Visa, MasterCard, American Express, Discover e JCB.
-
Requisitos: Existem 12 requisitos para a conformidade, organizados em seis objetivos de controle:
- Construir e manter uma rede segura (por exemplo, configuração de firewall, uso de padrões fornecidos pelo fornecedor para senhas do sistema).
- Proteger os dados do titular do cartão (por exemplo, criptografia, segurança de armazenamento).
- Manter um programa de gestão de vulnerabilidades (por exemplo, software antivírus, sistemas e aplicativos seguros).
- Implementar medidas de controle de acesso fortes (por exemplo, restrições de acesso, IDs exclusivos para usuários).
- Monitorar e testar redes regularmente (por exemplo, rastrear e monitorar acessos, testes de segurança regulares).
- Manter uma política de segurança da informação (por exemplo, políticas e procedimentos formais).
ISO 27001 (Organização Internacional de Normalização 27001)
ISO 27001 é um padrão internacional para a gestão da segurança da informação. Ele fornece uma abordagem sistemática para gerenciar informações sensíveis da empresa, de modo que permaneçam seguras.
Pontos-chave:
- Publicado Por: Organização Internacional de Normalização (ISO) e Comissão Eletrotécnica Internacional (IEC).
- Estrutura: O padrão especifica requisitos para estabelecer, implementar, manter e melhorar continuamente um Sistema de Gestão da Segurança da Informação (SGSI).
-
Componentes do SGSI:
- Avaliação e Tratamento de Risco: Identificação e mitigação de riscos de segurança da informação.
- Controles de Segurança: Um conjunto de melhores práticas e controles de segurança, detalhados no Anexo A do padrão.
- Documentação e Evidência: Políticas, procedimentos e registros documentados para demonstrar conformidade e melhoria contínua.
- Auditorias Internas e Melhoria Contínua: Auditorias e revisões regulares do SGSI para garantir que seja eficaz e esteja em melhoria contínua.
SOC (Controles de Sistema e Organização)
Os relatórios SOC são uma série de padrões projetados para ajudar a medir a eficácia dos controles de uma organização de serviços. Existem diferentes tipos de relatórios SOC, cada um servindo a um propósito diferente:
-
SOC 1: Foca nos controles de relatórios financeiros.
- Tipo I: Descreve o sistema da organização de serviços e a adequação do design dos controles em um momento específico.
- Tipo II: Inclui informações do Tipo I e a eficácia operacional dos controles ao longo do tempo.
-
SOC 2: Foca nos controles de segurança da informação e TI.
- Critérios: Baseado nos Critérios de Serviços de Confiança, que incluem segurança, disponibilidade, integridade de processamento, confidencialidade e privacidade.
- Tipo I: Descreve o sistema da organização de serviços e a adequação do design dos controles em um momento específico.
- Tipo II: Inclui informações do Tipo I e a eficácia operacional dos controles ao longo do tempo.
-
SOC 3: Semelhante ao SOC 2, mas projetado para um público geral, fornecendo uma visão geral de alto nível sem testes e resultados detalhados.
Pontos-chave:
- Desenvolvido Por: O Instituto Americano de Contadores Públicos Certificados (AICPA).
- Propósito: Os relatórios SOC fornecem garantias aos stakeholders (por exemplo, clientes, reguladores) de que uma organização de serviços possui controles adequados relacionados a relatórios financeiros (SOC 1) ou segurança de TI e dados (SOC 2 e SOC 3).
Resumo
- PCI-DSS: Foca na proteção dos dados do titular do cartão dentro dos sistemas de pagamento.
- ISO 27001: Fornece uma estrutura abrangente para gerenciar a segurança da informação em qualquer organização.
- SOC: Fornece garantias sobre os controles em organizações de serviços, focando em relatórios financeiros (SOC 1) ou segurança de TI e dados (SOC 2 e SOC 3).
Esses padrões e estruturas ajudam as organizações a gerenciar riscos, cumprir requisitos legais e regulatórios e demonstrar seu compromisso com a segurança da informação e a proteção de dados.
Please report any broken links by emailing support@elotouch.com and include a link to the knowledge article