Evropský Data Act: Rozsah, účel a jak se přizpůsobit
Zjistěte více o evropském Data Act, jeho klíčových prvcích, jak ovlivní podniky a jak vám Safetica může pomoci s dodržováním předpisů.
Payment Card Industry Data Security Standard (PCI DSS, zkráceně PCI) je sada pravidel a procesů, které jsou navrženy k ochraně citlivých dat držitelů karet před úniky dat a podvody. V podstatě říká obchodníkům, jak nakládat s informacemi o platebních kartách svých zákazníků bezpečně a chráněně, aby se nedostaly do nesprávných rukou.
PCI DSS byl poprvé představen v USA v prosinci 2004. Pět hlavních společností vydávajících kreditní karty, které standard vytvořily, pak založilo Payment Card Industry Security Standards Council (PCI SSC) jako řídící orgán. PCI SSC dohlíží na správu a další vývoj PCI DSS.
Standard se nadále vyvíjí a v současné době je ve verzi 4.0, vydané v březnu 2022.
![]()
PCI DSS se vztahuje globálně na všechny subjekty, které zpracovávají, přenášejí nebo ukládají data držitelů karet, bez ohledu na velikost nebo počet transakcí.
Laicky řečeno, pokud jste organizací nebo společností, která pracuje s kreditními nebo debetními kartami s logy alespoň jedné z 5 členských společností, PCI DSS se vás týká. Akvírující banky, online a offline obchodníci a poskytovatelé služeb – všichni musí dodržovat PCI.
Není to však univerzální řešení. Existují 4 úrovně shody, které skutečně závisí na počtu transakcí zpracovaných společností.
Jsou brána v úvahu i další kritéria, jako například to, zda podnik zažil únik dat dříve, nebo způsob, jakým přijímá platby kartou (pouze offline vs. online platební brána).
|
Každá společnost vydávající karty má svou vlastní tabulku s přesnými kritérii pro každou úroveň, ale obecně to vypadá takto:
Každá úroveň bude mít jiné požadavky na ověření a vykazování PCI – čím větší podnik, tím náročnější jsou požadavky. |
PCI DSS je komplexní soubor pokynů, které jsou určeny k ochraně dat platebních karet před únikem nebo krádeží od obchodníka nebo organizace. Existuje 12 obecných požadavků. Budeme o nich hovořit níže.
Je důležité si uvědomit, že udržování souladu s PCI DSS je nepřetržité úsilí, ne jednorázová překážka. K udržení souladu jsou hodnocení a zprávy podávány každoročně a systémové skeny jsou prováděny ještě častěji.
Konkrétní postupy testování a ověřování se liší od úrovně k úrovni.
Obecně platí, že všechny organizace podléhající pokynům PCI DSS jsou povinny dokončit roční sebehodnocení. To bude indikovat, jak bezpečné jsou jejich postupy zpracování a uchovávání karet.
Hodnotící formulář může být krátký jako 9 stran a relativně snadno vyplnitelný, nebo se může jednat o 80stránkovou záležitost, která vyžaduje pomoc třetí strany. Na formulářích jsou pouze otázky 'ano' a 'ne', což se může zdát jednoduché, ale technická a stále náročnější povaha otázek může vést k nejistotě. Podniky jsou rovněž povinny řešit jakékoli 'ne' před odesláním formuláře, což přidává další úroveň obtížnosti.
Mezi další požadavky na ověření PCI mohou patřit poskytnutí důkazu o úspěšném absolvování schváleného skenu zranitelnosti nebo dokončení potvrzení o souladu.
Ačkoli může být dodržování PCI DSS poměrně velkou zátěží pro společnost, jedná se v podstatě o seznam (povinných) osvědčených postupů, které nejsou příliš přitažené za vlasy. Každý z 12 požadavků je pak rozpracován do 3 sekcí: definice, testovací proces a vysvětlení účelu.
12 požadavků PCI ve stručnosti:
|
Pokud společnost podléhá PCI, ale není v souladu nebo porušuje podmínky stanovené v její smlouvě, bude čelit důsledkům. Ty mohou sahat od pokut udělovaných společnostmi vydávajícími kreditní karty po přirozené důsledky.
Jaká jsou některá rizika nesouladu s PCI?
Společnosti může být účtován „poplatek za nedodržení PCI" v hodnotě stovek tisíc USD měsíčně v závislosti na velikosti podniku. Ať už se na to díváte z jakéhokoli úhlu, tento poplatek je opakující se pokuta. Bude účtován každý měsíc, dokud podnik nedodrží standardy PCI.
Přirozeně, pokud nedodržujete standardy PCI, zvyšujete riziko úniku dat ve vaší společnosti. Ačkoli požadavky PCI nezaručují, že data držitelů karet podniku zůstanou v bezpečí před útoky, výrazně snižují šanci na úspěšné narušení.
Bude muset být proveden forenzní audit na náklady společnosti, která byla ohrožena, aby se posoudila příčina úniku dat.
Pokud dojde ke kompromitaci dat platebních karet zákazníků, společnosti vzniknou další náklady, jako je odškodnění zákazníků, náklady na odpovědnost nebo pokuty za každého držitele karty, jehož data byla ukradena nebo ohrožena, a možné zvýšené sazby účtované bankami nebo společnostmi vydávajícími karty po narušení.
Není neslýchané, aby po bezpečnostním narušení následovala žaloba, v takovém případě se náklady mohou rychle znásobit.
Jakákoli společnost, která ztratí nebo ohrozí data držitelů karet, utrpí v očích svých zákazníků. Nevyhnutelné poškození značky může učinit znovuzískání důvěry zákazníků nemožným úkolem. Mnoho podniků po úniku dat skončilo.
Ignorování technicky složitějších požadavků PCI DSS je zřejmým příkladem porušení souladu. Existují však případy, kdy je porušení čistě nezáměrné. Zde je několik příkladů:
Mnohokrát stačí nedostatek pochopení nebo pozornosti k pokynům PCI k tomu, aby procesy nebyly správně implementovány nebo v některých případech vůbec.
Zajištění správného školení personálu společnosti o PCI DSS je rovněž důležitou součástí procesu.
Ne. Řídícím a spravujícím subjektem pro PCI DSS je PCI SSC. Požadavky PCI DSS jsou vymáhány na základě smluv mezi podnikem a jeho bankou a společností vydávající platební karty.
Některé státy v USA začlenily PCI DSS do svých státních zákonů, většinou v tom smyslu, že společnosti, které jsou v souladu s PCI DSS, jsou chráněny před odpovědností v případě úniku dat.
V Evropě je PCI DSS široce používaným standardem, který byl v posledních letech stále více propagován. Stejně jako v USA, PCI není nařízeno zákonem.

PCI requires you to create and implement well-defined, aligned, and up-to-date information security policies to secure sensitive cardholder data. With Safetica you can monitor user operations across the entire organization, and have an overview of how personal information is processed. Safetica can enforce security policies to make sure that personal information is always protected.
Business owners who store cardholder information are obligated to protect and encrypt it. Safetica automatically classifies PHI data and enforces related security policies and manages storage encryption across the entire organization.
It is crucial to know where your sensitive cardholder and other data are stored and how your employees process such data. Safetica provides an overview of the information flows and sensitive data storage.
To minimize the impact of data leakage, you need to be informed immediately. Safetica offers a real-time alert system that makes sure that you can take follow-up actions right away.
Zjistěte více o tom, jak Safetica pomáhá s dodržením PCI-DSS
Zjistěte více o evropském Data Act, jeho klíčových prvcích, jak ovlivní podniky a jak vám Safetica může pomoci s dodržováním předpisů.
S tím, jak výrobci přijímají digitalizaci, jsou kybernetičtí zločinci stále kreativnější při útocích na tento vysoce hodnotný sektor. Od ztráty dat...
„Nikdy nedůvěřuj, vždy ověřuj" je heslem Zero Trust. Přístup Zero Trust je vyvíjející se model ochrany před úniky dat, který se zaměřuje na...