Bu makale PCI-DSS, ISO 27001 ve SOC uyumluluğunu tanımlar
PCI-DSS, ISO 27001 ve SOC uyumluluğu, kuruluşlar içinde bilgi güvenliği ve veri korumasını sağlamak için standartlar ve çerçevelerdir.
İşte her biri için detaylı bir genel bakış:
PCI-DSS (Ödeme Kartı Endüstrisi Veri Güvenliği Standardı)
PCI-DSS, kredi kartı bilgilerini kabul eden, işleyen, depolayan veya ileten tüm şirketlerin güvenli bir ortamı sürdürmesini sağlamak için tasarlanmış bir güvenlik standartları kümesidir.
Önemli Noktalar:
- Geliştiren: Ödeme Kartı Endüstrisi Güvenlik Standartları Konseyi (PCI SSC), Visa, MasterCard, American Express, Discover ve JCB gibi büyük kredi kartı markalarını içerir.
-
Gereksinimler: Uyum için altı kontrol hedefine organize edilmiş 12 gereklilik bulunmaktadır:
- Güvenli bir ağ kurun ve sürdürün (örneğin, güvenlik duvarı yapılandırması, sistem parolaları için tedarikçi tarafından sağlanan varsayılanların kullanımı).
- Kart sahibi verilerini koruyun (örneğin, şifreleme, depolama güvenliği).
- Bir zafiyet yönetim programı sürdürün (örneğin, antivirüs yazılımı, güvenli sistemler ve uygulamalar).
- Güçlü erişim kontrol önlemleri uygulayın (örneğin, erişim kısıtlamaları, kullanıcılar için benzersiz kimlikler).
- Ağları düzenli olarak izleyin ve test edin (örneğin, erişimi takip edin ve izleyin, düzenli güvenlik testleri yapın).
- Bir bilgi güvenliği politikası sürdürün (örneğin, resmi politikalar ve prosedürler).
ISO 27001 (Uluslararası Standartlar Örgütü 27001)
ISO 27001, bilgi güvenliğini yönetmek için uluslararası bir standarttır. Hassas şirket bilgilerini güvenli bir şekilde yönetmek için sistematik bir yaklaşım sunar.
Önemli Noktalar:
- Yayımlayan: Uluslararası Standartlar Örgütü (ISO) ve Uluslararası Elektroteknik Komisyonu (IEC).
- Çerçeve: Standart, bir Bilgi Güvenliği Yönetim Sistemi (ISMS) kurmak, uygulamak, sürdürmek ve sürekli olarak geliştirmek için gereksinimleri belirtir.
-
ISMS Bileşenleri:
- Risk Değerlendirmesi ve Tedavi: Bilgi güvenliği risklerini tanımlama ve hafifletme.
- Güvenlik Kontrolleri: Standartın Ek A'sında detaylandırılan en iyi uygulamalar ve güvenlik kontrolleri kümesi.
- Belgeler ve Kanıtlar: Uyum ve sürekli gelişimi göstermek için belgelenmiş politikalar, prosedürler ve kayıtlar.
- İç Denetimler ve Sürekli İyileştirme: ISMS'nin etkili olmasını ve sürekli gelişmesini sağlamak için düzenli denetimler ve gözden geçirmeler.
SOC (Sistem ve Organizasyon Kontrolleri)
SOC raporları, bir hizmet organizasyonunun kontrollerinin etkinliğini ölçmeye yardımcı olmak için tasarlanmış bir dizi standarttır. Farklı amaçlara hizmet eden çeşitli türde SOC raporları vardır:
-
SOC 1: Finansal raporlama kontrollerine odaklanır.
- Tip I: Hizmet organizasyonunun sistemi ve kontrollerin belirli bir zaman dilimindeki tasarım uygunluğunu tanımlar.
- Tip II: Tip I bilgilerini ve kontrollerin bir zaman dilimindeki operasyonel etkinliğini içerir.
-
SOC 2: Bilgi ve BT güvenliği kontrollerine odaklanır.
- Kriterler: Güvenlik, erişilebilirlik, işlem bütünlüğü, gizlilik ve mahremiyeti içeren Güven Hizmetleri Kriterlerine dayanmaktadır.
- Tip I: Hizmet organizasyonunun sistemi ve kontrollerin belirli bir zaman dilimindeki tasarım uygunluğunu tanımlar.
- Tip II: Tip I bilgilerini ve kontrollerin bir zaman dilimindeki operasyonel etkinliğini içerir.
-
SOC 3: SOC 2’ye benzer ancak genel bir kitle için tasarlanmış olup, detaylı test ve sonuç olmadan yüksek seviyeli bir genel bakış sunar.
Önemli Noktalar:
- Geliştiren: Amerikan Sertifikalı Kamu Muhasebecileri Enstitüsü (AICPA).
- Amaç: SOC raporları, bir hizmet organizasyonunun finansal raporlama (SOC 1) veya BT ve veri güvenliği (SOC 2 ve SOC 3) ile ilgili yeterli kontrolleri olduğuna dair paydaşlara (örneğin, müşteriler, düzenleyiciler) güvence sağlar.
Özet
- PCI-DSS: Ödeme sistemleri içinde kart sahibi verilerini korumaya odaklanır.
- ISO 27001: Herhangi bir kuruluşta bilgi güvenliğini yönetmek için kapsamlı bir çerçeve sunar.
- SOC: Hizmet organizasyonlarındaki kontroller hakkında güvence sağlar, finansal raporlama (SOC 1) veya BT ve veri güvenliği (SOC 2 ve SOC 3) üzerine odaklanır.
Bu standartlar ve çerçeveler, kuruluşların risk yönetmesini, yasal ve düzenleyici gerekliliklere uymasını ve bilgi güvenliği ile veri koruma konusundaki taahhütlerini göstermesini sağlar.
Please report any broken links by emailing support@elotouch.com and include a link to the knowledge article