La versione più recente di PCI DSS (v4.0) è stata rilasciata nel marzo 2022, ed elenca questi 12 requisiti per la protezione dei dati dei titolari di carte. Per raggiungere la conformità, le organizzazioni devono implementare questi requisiti entro il 31 marzo 2025.
Installa e gestisci i controlli di sicurezza della rete
I controlli di sicurezza di rete (NSC) possono includere firewall, dispositivi virtuali, sistemi container, sistemi di sicurezza cloud e altre tecnologie che controllano l'accesso a sistemi e dati.
Applica configurazioni sicure a tutti i componenti del sistema
Le password predefinite e altre impostazioni di sistema predefinite fornite dai fornitori non devono essere utilizzate in quanto sono vulnerabili agli attacchi informatici.
Proteggi i dati dei titolari di carte memorizzati
A meno che non sia necessario per esigenze aziendali, le organizzazioni non devono archiviare i dati dei titolari di carte. Se questi dati vengono memorizzati, devono essere resi illeggibili tramite crittografia, mascheramento o altri mezzi.
Proteggi i dati dei titolari di carte con crittografia avanzata durante la trasmissione su reti pubbliche aperte
Per impedire agli hacker di accedere a informazioni sensibili come i numeri di carta e le informazioni di identificazione personale (PII), i dati devono essere crittografati prima e/o durante le trasmissioni di rete pubblica.
Proteggi tutti i sistemi e le reti dal software dannoso.
Mantieni il software antivirus e altre difese contro il malware, come spyware, keylogger, ransomware, script e altri virus.
Sviluppa e mantieni sistemi e software sicuri
Applicando le patch di sicurezza più recenti e seguendo pratiche sicure durante lo sviluppo di app, le organizzazioni possono contribuire a ridurre al minimo il rischio di violazioni dei dati.
Limita l'accesso ai componenti del sistema e ai dati dei titolari di carte in base alle esigenze aziendali
Forti misure di controllo degli accessi dovrebbero garantire che gli utenti autorizzati vedano solo le informazioni dei titolari di carte necessarie per svolgere il loro lavoro.
Identifica gli utenti e autentica l'accesso ai componenti del sistema
Un ID univoco con dati di autenticazione tracciabili dovrebbe essere assegnato a ogni persona con accesso informatico a sistemi e dati sensibili.
Limita l'accesso fisico ai dati dei titolari di carte
Per impedire a persone non autorizzate di rimuovere l'hardware o le copie cartacee contenenti i dati dei titolari di carte, l'accesso fisico ai sistemi dovrebbe essere limitato.
Registra e monitora tutti gli accessi ai componenti del sistema e ai dati dei titolari di carte
La possibilità di automatizzare la registrazione e il monitoraggio di sistemi e dati sensibili può aiutare a rilevare attività sospette e supportare l'analisi forense in seguito a una violazione.
Testa regolarmente la sicurezza di sistemi e reti
Poiché i criminali informatici cercano continuamente nuove vulnerabilità in ambienti IT in evoluzione, i test di penetrazione e le scansioni delle vulnerabilità devono essere eseguiti regolarmente.
Supporta la sicurezza delle informazioni con politiche e programmi organizzativi
Le organizzazioni dovrebbero creare una politica completa sulla sicurezza delle informazioni che delinei le procedure per l'identificazione e la gestione dei rischi, una formazione continua sulla consapevolezza della sicurezza e la conformità al PCI DSS.