Kart Verisi Güvenliği

Kart verisini işliyorsanız, kural sizi de bağlar.

Ödeme kartı verisini saklayan, işleyen ya da ileten her kurum, işlem hacmi ne olursa olsun PCI DSS gereksinimlerine tabidir. Danışmanlığımız, kapsam belirlemeden teknik kontrol uygulamaya, SAQ doldurmaktan denetime kadar süreci sizinle birlikte yönetir.

Neden Önemli?

Kapsamı yanlış çizmek, en pahalı hatadır.

PCI DSS uyumunda en sık yapılan hata, kart verisinin gerçekte hangi sistemlerden geçtiğini tam bilmeden kapsamı dar tutmaktır. Sonradan fark edilen bir sistem, hem denetimi hem de kurumun risk profilini baştan değiştirir. Doğru kapsam belirleme, tüm sürecin temelidir.

Veluva'da PCI DSS danışmanlığı, kart verisi akışınızı uçtan uca haritalayarak başlar. Ardından ilgili SAQ türünü belirler, gerekli teknik ve süreçsel kontrolleri kurar, ASV taramaları ve gerekiyorsa QSA denetimi için sizi hazırlarız.

  • Doğru kapsam belirleme

    Kart verisi akışınız gerçek sistemler üzerinden haritalanır.

  • Doğru SAQ türü

    Kart şemasına ve altyapınıza uygun öz değerlendirme formu seçilir.

  • Denetime hazırlık

    Gerekiyorsa QSA denetimi öncesi teknik ve dokümantasyon hazırlığı yapılır.

Kapsam

Kapsam belirlemeden denetime.

Kart verisi işleyen sistemlerinizin büyüklüğüne göre kapsamlı ya da odaklı bir danışmanlık sunarız.

Kapsam Belirleme

Kart verisinin depolandığı, işlendiği ve iletildiği tüm sistemleri haritalayarak PCI DSS kapsamınızı doğru şekilde çizeriz.

SAQ Danışmanlığı

İşlem hacminize ve altyapınıza uygun öz değerlendirme formu (SAQ) türünü belirler, doldurulmasında destek veririz.

Teknik Kontrol Uygulaması

Ağ segmentasyonu, şifreleme ve erişim kontrolü gibi zorunlu teknik gereksinimleri altyapınızda hayata geçiririz.

ASV Tarama Koordinasyonu

Onaylı tarama sağlayıcılarıyla (ASV) düzenli zafiyet taramalarını organize eder, bulguların kapatılmasını takip ederiz.

Politika ve Prosedür Seti

Kart verisi işleme, saklama ve imha süreçlerinize dair standardın zorunlu kıldığı politikaları hazırlarız.

QSA Denetim Desteği

Kapsamınız büyükse bağımsız QSA denetimi öncesi hazırlık yapar, denetim sürecinde teknik danışman olarak yanınızda oluruz.

Ne Zaman İhtiyaç Duyarsınız?

PCI DSS danışmanlığı için tipik işaretler.

Aşağıdakilerden biri size tanıdık geliyorsa, uyum durumunuzu gözden geçirmenin zamanı gelmiş olabilir.

  • Ödeme sağlayıcınız ya da banka PCI DSS uyum belgesi talep ediyor.
  • Kart verisinin hangi sistemlerden geçtiğini tam olarak bilmiyorsunuz.
  • Hangi SAQ türünü doldurmanız gerektiği konusunda emin değilsiniz.
  • E-ticaret altyapınızı değiştirdiniz, uyum durumunuz da değişmiş olabilir.
  • ASV taramasında tekrarlayan bulgular alıyorsunuz.
  • İşlem hacminiz büyüdü, kapsamınızın hâlâ doğru olup olmadığından emin değilsiniz.

Nasıl Çalışıyoruz

Dört adımda kart verisi güvenliği.

Süreç, kart verisinin gerçekte nerede olduğunu görmekle başlar, sürdürülebilir bir kontrol yapısıyla devam eder.

01

Veri Akışı Haritalama

Kart verisinin geçtiği tüm sistemler tespit edilir.

02

Kapsam ve SAQ Belirleme

Doğru kapsam ve uygun öz değerlendirme formu netleşir.

03

Kontrol Uygulaması

Teknik ve süreçsel gereksinimler altyapınızda hayata geçer.

04

Doğrulama

ASV taraması ve gerekiyorsa QSA denetimiyle uyum doğrulanır.

Referans Aldığımız Çerçeveler

Kart şemalarının güncel standardı.

PCI Security Standards Council'ın güncel sürümünü ve kart şeması gereksinimlerini takip ederek çalışırız.

  • PCI DSS v4.0
  • Visa / Mastercard Uyum Programları
  • ASV Tarama Gereksinimleri
  • SAQ A–D

Sık Sorulanlar

Merak edilenler

İşlem hacmimiz düşük, yine de PCI DSS bizi bağlar mı?

Evet. PCI DSS gereksinimleri işlem hacminden bağımsız olarak, kart verisini işleyen her kuruma uygulanır; hacim yalnızca hangi SAQ türünü dolduracağınızı ve denetim şeklini etkiler.

Ödeme sağlayıcısı kullanıyoruz, biz de kapsam dahilinde miyiz?

Genelde evet, ama kapsamınız daralabilir. Kart verisi hiç sizin sistemlerinizden geçmiyorsa (örneğin tamamen yönlendirilmiş bir ödeme sayfası kullanıyorsanız) daha basit bir SAQ türüne tabi olabilirsiniz; bunu birlikte netleştiririz.

QSA denetimi her zaman zorunlu mu?

Hayır. Çoğu küçük ve orta ölçekli işletme öz değerlendirme (SAQ) ile uyumunu beyan edebilir; yalnızca belirli işlem hacmi eşiklerinin üzerindeki kurumlar için bağımsız QSA denetimi zorunludur.

Zaten ISO 27001 belgemiz var, PCI DSS'e de mi ihtiyacımız var?

ISO 27001 genel bir bilgi güvenliği yönetim sistemidir, PCI DSS ise özellikle kart verisi için özel ve daha teknik gereksinimler içerir. İkisi birbirini kapsamaz, ama sinerjili şekilde birlikte yürütülebilir.

Uyum sağlamazsak ne olur?

Kart şemaları ve ödeme sağlayıcıları, uyumsuzluk durumunda cezai yaptırım uygulayabilir ya da ödeme kabul yetkinizi kısıtlayabilir. Ayrıca bir veri ihlali durumunda sorumluluk artar.

Süreç ne kadar sürer?

Kapsamınıza ve mevcut altyapınıza göre değişir; basit bir SAQ süreci birkaç haftada tamamlanabilirken, geniş kapsamlı bir QSA hazırlığı birkaç aya yayılabilir.

Sonraki Adım

Kart verisi uyumunuzu birlikte netleştirelim.

Kısa bir keşif görüşmesiyle kart verisi akışınızı ve uyum kapsamınızı değerlendirelim.