В этой статье определяются стандарты соответствия PCI-DSS, ISO 27001 и SOC
Соответствие PCI-DSS, ISO 27001 и SOC — это стандарты и структуры для обеспечения информационной безопасности и защиты данных в организациях.
Вот подробный обзор каждого:
PCI-DSS (Стандарт безопасности данных индустрии платежных карт)
PCI-DSS — это набор стандартов безопасности, разработанный для обеспечения того, чтобы все компании, которые принимают, обрабатывают, хранят или передают информацию о кредитных картах, поддерживали безопасную среду.
Ключевые моменты:
- Разработан: Советом стандартов безопасности платежных карт (PCI SSC), который включает основные бренды кредитных карт, такие как Visa, MasterCard, American Express, Discover и JCB.
-
Требования: Существуют 12 требований для соответствия, организованных в шесть контрольных объектов:
- Создайте и поддерживайте защищенную сеть (например, конфигурация межсетевого экрана, использование стандартных паролей от поставщика).
- Защищайте данные владельца карты (например, шифрование, безопасность хранения).
- Поддерживайте программу управления уязвимостями (например, антивирусное программное обеспечение, безопасные системы и приложения).
- Реализуйте строгие меры контроля доступа (например, ограничения доступа, уникальные идентификаторы для пользователей).
- Регулярно мониторьте и тестируйте сети (например, отслеживайте и контролируйте доступ, регулярное тестирование безопасности).
- Поддерживайте политику информационной безопасности (например, формальные политики и процедуры).
ISO 27001 (Международная организация по стандартизации 27001)
ISO 27001 — это международный стандарт для управления информационной безопасностью. Он предоставляет систематический подход к управлению чувствительной информацией компании, чтобы она оставалась защищенной.
Ключевые моменты:
- Опубликован: Международной организацией по стандартизации (ISO) и Международной электротехнической комиссией (IEC).
- Структура: Стандарт определяет требования для создания, реализации, поддержания и постоянного совершенствования системы управления информационной безопасностью (ISMS).
-
Компоненты ISMS:
- Оценка и управление рисками: Идентификация и снижение рисков информационной безопасности.
- Контроли безопасности: Набор лучших практик и контролей безопасности, описанных в приложении A стандарта.
- Документация и доказательства: Документированные политики, процедуры и записи для демонстрации соответствия и непрерывного улучшения.
- Внутренние аудиты и непрерывное улучшение: Регулярные аудиты и обзоры ISMS для обеспечения его эффективности и постоянного улучшения.
SOC (Контроль систем и организаций)
Отчеты SOC — это серия стандартов, разработанных для оценки эффективности контролей сервисной организации. Существуют различные типы отчетов SOC, каждый из которых служит разной цели:
-
SOC 1: Сосредоточен на контроле финансовой отчетности.
- Тип I: Описывает систему сервисной организации и соответствие дизайна контролей в конкретный момент времени.
- Тип II: Включает информацию типа I и операционную эффективность контролей в течение определенного периода времени.
-
SOC 2: Сосредоточен на контроле информационной безопасности и ИТ-безопасности.
- Критерии: Основывается на критериях доверительных услуг, включающих безопасность, доступность, целостность обработки, конфиденциальность и приватность.
- Тип I: Описывает систему сервисной организации и соответствие дизайна контролей в конкретный момент времени.
- Тип II: Включает информацию типа I и операционную эффективность контролей в течение определенного периода времени.
-
SOC 3: Похож на SOC 2, но предназначен для широкой аудитории, предоставляя общий обзор без подробного тестирования и результатов.
Ключевые моменты:
- Разработан: Американским институтом сертифицированных публичных бухгалтеров (AICPA).
- Цель: Отчеты SOC предоставляют уверенность заинтересованным сторонам (например, клиентам, регулирующим органам) в том, что сервисная организация имеет адекватные контроли, связанные с финансовой отчетностью (SOC 1) или ИТ и безопасностью данных (SOC 2 и SOC 3).
Резюме
- PCI-DSS: Сосредоточен на защите данных владельца карты в платежных системах.
- ISO 27001: Предоставляет всестороннюю структуру для управления информационной безопасностью в любой организации.
- SOC: Предоставляет уверенность в контролях сервисных организаций, сосредотачиваясь на финансовой отчетности (SOC 1) или ИТ и безопасности данных (SOC 2 и SOC 3).
Эти стандарты и структуры помогают организациям управлять рисками, соответствовать юридическим и нормативным требованиям и демонстрировать свою приверженность к информационной безопасности и защите данных.
Please report any broken links by emailing support@elotouch.com and include a link to the knowledge article