Kapsam Belirleme
Kart verisinin depolandığı, işlendiği ve iletildiği tüm sistemleri haritalayarak PCI DSS kapsamınızı doğru şekilde çizeriz.
Kart Verisi Güvenliği
Ödeme kartı verisini saklayan, işleyen ya da ileten her kurum, işlem hacmi ne olursa olsun PCI DSS gereksinimlerine tabidir. Danışmanlığımız, kapsam belirlemeden teknik kontrol uygulamaya, SAQ doldurmaktan denetime kadar süreci sizinle birlikte yönetir.
Neden Önemli?
PCI DSS uyumunda en sık yapılan hata, kart verisinin gerçekte hangi sistemlerden geçtiğini tam bilmeden kapsamı dar tutmaktır. Sonradan fark edilen bir sistem, hem denetimi hem de kurumun risk profilini baştan değiştirir. Doğru kapsam belirleme, tüm sürecin temelidir.
Veluva'da PCI DSS danışmanlığı, kart verisi akışınızı uçtan uca haritalayarak başlar. Ardından ilgili SAQ türünü belirler, gerekli teknik ve süreçsel kontrolleri kurar, ASV taramaları ve gerekiyorsa QSA denetimi için sizi hazırlarız.
Kart verisi akışınız gerçek sistemler üzerinden haritalanır.
Kart şemasına ve altyapınıza uygun öz değerlendirme formu seçilir.
Gerekiyorsa QSA denetimi öncesi teknik ve dokümantasyon hazırlığı yapılır.
Kapsam
Kart verisi işleyen sistemlerinizin büyüklüğüne göre kapsamlı ya da odaklı bir danışmanlık sunarız.
Kart verisinin depolandığı, işlendiği ve iletildiği tüm sistemleri haritalayarak PCI DSS kapsamınızı doğru şekilde çizeriz.
İşlem hacminize ve altyapınıza uygun öz değerlendirme formu (SAQ) türünü belirler, doldurulmasında destek veririz.
Ağ segmentasyonu, şifreleme ve erişim kontrolü gibi zorunlu teknik gereksinimleri altyapınızda hayata geçiririz.
Onaylı tarama sağlayıcılarıyla (ASV) düzenli zafiyet taramalarını organize eder, bulguların kapatılmasını takip ederiz.
Kart verisi işleme, saklama ve imha süreçlerinize dair standardın zorunlu kıldığı politikaları hazırlarız.
Kapsamınız büyükse bağımsız QSA denetimi öncesi hazırlık yapar, denetim sürecinde teknik danışman olarak yanınızda oluruz.
Ne Zaman İhtiyaç Duyarsınız?
Aşağıdakilerden biri size tanıdık geliyorsa, uyum durumunuzu gözden geçirmenin zamanı gelmiş olabilir.
Nasıl Çalışıyoruz
Süreç, kart verisinin gerçekte nerede olduğunu görmekle başlar, sürdürülebilir bir kontrol yapısıyla devam eder.
Kart verisinin geçtiği tüm sistemler tespit edilir.
Doğru kapsam ve uygun öz değerlendirme formu netleşir.
Teknik ve süreçsel gereksinimler altyapınızda hayata geçer.
ASV taraması ve gerekiyorsa QSA denetimiyle uyum doğrulanır.
Referans Aldığımız Çerçeveler
PCI Security Standards Council'ın güncel sürümünü ve kart şeması gereksinimlerini takip ederek çalışırız.
Sık Sorulanlar
Evet. PCI DSS gereksinimleri işlem hacminden bağımsız olarak, kart verisini işleyen her kuruma uygulanır; hacim yalnızca hangi SAQ türünü dolduracağınızı ve denetim şeklini etkiler.
Genelde evet, ama kapsamınız daralabilir. Kart verisi hiç sizin sistemlerinizden geçmiyorsa (örneğin tamamen yönlendirilmiş bir ödeme sayfası kullanıyorsanız) daha basit bir SAQ türüne tabi olabilirsiniz; bunu birlikte netleştiririz.
Hayır. Çoğu küçük ve orta ölçekli işletme öz değerlendirme (SAQ) ile uyumunu beyan edebilir; yalnızca belirli işlem hacmi eşiklerinin üzerindeki kurumlar için bağımsız QSA denetimi zorunludur.
ISO 27001 genel bir bilgi güvenliği yönetim sistemidir, PCI DSS ise özellikle kart verisi için özel ve daha teknik gereksinimler içerir. İkisi birbirini kapsamaz, ama sinerjili şekilde birlikte yürütülebilir.
Kart şemaları ve ödeme sağlayıcıları, uyumsuzluk durumunda cezai yaptırım uygulayabilir ya da ödeme kabul yetkinizi kısıtlayabilir. Ayrıca bir veri ihlali durumunda sorumluluk artar.
Kapsamınıza ve mevcut altyapınıza göre değişir; basit bir SAQ süreci birkaç haftada tamamlanabilirken, geniş kapsamlı bir QSA hazırlığı birkaç aya yayılabilir.
İlgili Hizmetler
Sonraki Adım
Kısa bir keşif görüşmesiyle kart verisi akışınızı ve uyum kapsamınızı değerlendirelim.