Payment Card Industry – Data Security
Standard y consiste de una serie de
normas de seguridad que exigen 12
requisitos de seguridad
agrupados en 6 categorías
Desarrolle y mantenga redes y sistemas seguros
Instalar y mantener una configuración de firewall para proteger los datos del titular de las tarjetas.
No utilizar contraseñas de sistemas y otros parametros de seguridad provistos por los proveedores
Proteger los datos del titulas de la tarjeta
Proteja los datos del titular de la tarjeta que fueron almacenados
Cifrar la transmision de los datos del titular de la tarjeta en las redes publicas abiertas
Mantener un programa de administracion de vulnerabilidades
Utilizar y actualizar con regularidad los programas o software antivirus
Desarrolle y mantenga sistemas y aplicaciones seguras
Implementar medidas solidas de control de acceso
Restrinja el acceso a los datos del titular de la tarjeta segun la necesidad de saber que tenga la empresa
Identifique y autentique el acceso a los componentes del sistema
Restringir el acceso fisico a los datos del titular de la tarjeta
Supervisar y evaluar las redes con regularidad
Rastree y supervise todos los accesos a los recursos de red y a los datos de los titulares de las tarjetas
Pruebe con regularidad los sistemas y procesos de seguridad
Mantener una politica de seguridad de la informacion
Mantenga una politica que aborde la seguridad de la informacion para todo el personal
Mejores Practicas para implementar PCI DSS
Estas mejores practicas para implementar las PCI DSS en los
procesos habituales constituyen recomendaciones y directrices y no
reemplazan ni extienden ninguno de los requisitos de las PCI DSS
Monitorear los controles de seguridad, tales com
ofirewall, IDS-IPS, FIM, antivirus, controles de
acceso, etc., para asegurarse de que funcionan
correctamente y segun lo previsto
Garantizar la deteccion de todas las
fallas en los controles de seguridad y
solucionarlas oportunamente
Revisar los cambios implementados en el entorno antes
de finalizar el cambio y realizar las actividades: -
Determinar el posible impacto en el alcance de las PCI
DSS. - Identificar los requisitos de las PCI DSS
correspondientes a los sistemas y las redes afectados por
los cambios. - Actualizar el alcance de las PCI DSS e
implementar los controles de seguridad, segun sea
necesarios
Si se implementan cambios en la
estructura organizativa, se debe realizar
una revision formal del impacto en el
alcance y en los requisitos de las PCI DSS
Se debe realizar revisiones y comunicados
periodicos para confirmar ue los requisitos de
las PCI DSS se siguen implementando y que el
personal cumple con los procesos de seguridad
Revisar las tecnologias de hardware y software, al menos una vez
al año para confirmar que el proveedor las sigue admitiendo y que
pueden satisfacer los requisitos de seguridad de la entidad, incluso
las PCI DSS
Proceso de evaluacion de las PCI DSS
Confirmar el alcance de la evaluacion de las PCI DSS
Llevar a cabo la evaluacion de las PCI DSS del
entorno segun los procedimientos de pruebas de
cada requisito
De ser necesario, realice una correccion de los
elementos no implementados
Complete el informe correspondiente de la evaluacion, que incluye la
documentacion de todos los controles de compensacion, de acuerdo
con la guia y las instrucciones de la PCI correspondientes
Complete la Declaracion de cumplimiento
para Preoveedores de servicios o
Comerciantes, segun corresponda, en su
totalidad
Presente el SAQ o el ROC y la atestacion de cumplimiento junto
con cualquier otro documento solicitado, como los informes de
analisis de ASV, a la marca de pago o a otro solicitante