Zusammenfassung der Ressource
Mapa mental acerca de PCI-DSS
- ¿Que es PCI DSS?
- Payment Card Industry – Data Security
Standard y consiste de una serie de
normas de seguridad que exigen 12
requisitos de seguridad
agrupados en 6 categorías
- Desarrolle y mantenga redes y sistemas seguros
- Instalar y mantener una configuración de firewall para proteger los datos del titular de las tarjetas.
- No utilizar contraseñas de sistemas y otros parametros de seguridad provistos por los proveedores
- Proteger los datos del titulas de la tarjeta
- Proteja los datos del titular de la tarjeta que fueron almacenados
- Cifrar la transmision de los datos del titular de la tarjeta en las redes publicas abiertas
- Mantener un programa de administracion de vulnerabilidades
- Utilizar y actualizar con regularidad los programas o software antivirus
- Desarrolle y mantenga sistemas y aplicaciones seguras
- Implementar medidas solidas de control de acceso
- Restrinja el acceso a los datos del titular de la tarjeta segun la necesidad de saber que tenga la empresa
- Identifique y autentique el acceso a los componentes del sistema
- Restringir el acceso fisico a los datos del titular de la tarjeta
- Supervisar y evaluar las redes con regularidad
- Rastree y supervise todos los accesos a los recursos de red y a los datos de los titulares de las tarjetas
- Pruebe con regularidad los sistemas y procesos de seguridad
- Mantener una politica de seguridad de la informacion
- Mantenga una politica que aborde la seguridad de la informacion para todo el personal
- Mejores Practicas para implementar PCI DSS
- Estas mejores practicas para implementar las PCI DSS en los
procesos habituales constituyen recomendaciones y directrices y no
reemplazan ni extienden ninguno de los requisitos de las PCI DSS
- Monitorear los controles de seguridad, tales com
ofirewall, IDS-IPS, FIM, antivirus, controles de
acceso, etc., para asegurarse de que funcionan
correctamente y segun lo previsto
- Garantizar la deteccion de todas las
fallas en los controles de seguridad y
solucionarlas oportunamente
- Revisar los cambios implementados en el entorno antes
de finalizar el cambio y realizar las actividades: -
Determinar el posible impacto en el alcance de las PCI
DSS. - Identificar los requisitos de las PCI DSS
correspondientes a los sistemas y las redes afectados por
los cambios. - Actualizar el alcance de las PCI DSS e
implementar los controles de seguridad, segun sea
necesarios
- Si se implementan cambios en la
estructura organizativa, se debe realizar
una revision formal del impacto en el
alcance y en los requisitos de las PCI DSS
- Se debe realizar revisiones y comunicados
periodicos para confirmar ue los requisitos de
las PCI DSS se siguen implementando y que el
personal cumple con los procesos de seguridad
- Revisar las tecnologias de hardware y software, al menos una vez
al año para confirmar que el proveedor las sigue admitiendo y que
pueden satisfacer los requisitos de seguridad de la entidad, incluso
las PCI DSS
- Proceso de evaluacion de las PCI DSS
- Confirmar el alcance de la evaluacion de las PCI DSS
- Llevar a cabo la evaluacion de las PCI DSS del
entorno segun los procedimientos de pruebas de
cada requisito
- De ser necesario, realice una correccion de los
elementos no implementados
- Complete el informe correspondiente de la evaluacion, que incluye la
documentacion de todos los controles de compensacion, de acuerdo
con la guia y las instrucciones de la PCI correspondientes
- Complete la Declaracion de cumplimiento
para Preoveedores de servicios o
Comerciantes, segun corresponda, en su
totalidad
- Presente el SAQ o el ROC y la atestacion de cumplimiento junto
con cualquier otro documento solicitado, como los informes de
analisis de ASV, a la marca de pago o a otro solicitante