NEWVenvera говори вашия език: цялата платформа на английски, немски, испански, български, арабски и китайски.Вижте новото →
Съответствие с PCI DSS

Приемайте плащания с карти, без да се провалите на оценката.

Всичките 12 изисквания на PCI DSS v4, непрекъснато събирани доказателства и винаги готов SAQ или ROC, за да продължат вашият акуер, вашият процесор и вашите клиенти да ви поверяват данни на картодържатели година след година.

Изграждане и поддръжкаЗащита на даннитеУправление на уязвимоститеКонтрол на достъпаНаблюдениеПолитика

Каква част от PCI DSS вече покривате?

Изберете рамката, която вече прилагате. Всяка контролна област, която присъства и в двете, е посочена с референцията на изискването от всяка страна, така че да видите какво от съществуващата си програма можете да използвате повторно, преди да планирате нова работа.

Вече прилагате
Трябва да добавите
19 от 53 области в това съпоставяне присъстват и в NIST SP 800-53, и в PCI DSS.
ОбластNIST SP 800-53PCI DSS
Криптиране
SC-13Криптографска защита
SC-28Защита на информацията в покой
SC-8Поверителност и цялост при предаване
R3.5PAN е защитен навсякъде, където се съхранява
R4.2PAN е защитен при предаване
Управление на ключовете
SC-12Създаване и управление на криптографски ключове
R3.6Криптографските ключове са защитени
Контрол на достъпа
AC-3Налагане на правилата за достъп
AC-6Най-малки привилегии
R7.1Процеси за ограничаване на достъпа
Управление на идентичността
AC-2Управление на акаунти
IA-4Управление на идентификаторите
R8.2Идентификацията на потребителите се управлява
Удостоверяване и MFA
IA-2Идентификация и удостоверяване (потребители от организацията)
IA-5Управление на средствата за удостоверяване
R8.4MFA е внедрено
R8.5Системите за MFA са конфигурирани
Мрежова сигурност
SC-7Защита на периметъра
AC-17Отдалечен достъп
R1.1Процеси за контролите за мрежова сигурност
R1.2Контролите за мрежова сигурност са конфигурирани
Управление на уязвимостите
RA-5Наблюдение и сканиране за уязвимости
SI-2Отстраняване на дефекти
R6.3Уязвимостите в сигурността се управляват
R11.3Уязвимостите се идентифицират и приоритизират
Журналиране и наблюдение
AU-2Регистриране на събития
AU-6Преглед, анализ и докладване на одитните записи
AU-12Генериране на одитни записи
SI-4Наблюдение на системите
R10.1Процеси за журналиране и наблюдение
R10.2Одитните журнали са внедрени
Управление на инциденти
IR-4Обработване на инциденти
R12.10План за реагиране при инциденти
Управление на риска от трети страни
SR-2План за управление на риска във веригата на доставки
R12.8Рискът от TPSP се управлява
Оценка на риска
RA-3Оценка на риска
PM-9Стратегия за управление на риска
R12.3Рисковете се идентифицират формално
Политика за информационна сигурност
AC-1Политика и процедури
PL-2Планове за сигурност и поверителност на системите
R12.1Политиката за сигурност се поддържа
Обучение за осведоменост по сигурността
AT-2Обучение за грамотност по сигурност и осведоменост
AT-3Обучение според ролята
R12.6Обучение за осведоменост по сигурността
Управление на промените
CM-3Контрол на промените в конфигурацията
R6.5Промените се управляват сигурно
Сигурна разработка
SA-3Жизнен цикъл на разработката на системи
SA-8Инженерни принципи за сигурност и поверителност
R6.2Софтуерът по поръчка се разработва сигурно
Тестване на сигурността
SA-11Тестване и оценка от разработчика
CA-2Оценки на контролите
R11.1Процеси за тестване на сигурността
Тестване за проникване
CA-8Тестване за проникване
R11.4Тестването за проникване се извършва
Управление на конфигурацията
CM-2Базова конфигурация
CM-7Минимална функционалност
CM-8Опис на системните компоненти
R2.2Системните компоненти са конфигурирани сигурно
Защита от зловреден софтуер
SI-3Защита от зловреден код
SI-5Предупреждения, бюлетини и указания за сигурността
R5.2Зловредният софтуер се предотвратява или открива
R5.3Механизмите срещу зловреден софтуер са активни

Всеки ред означава, че двете изисквания обхващат една и съща област, така че едно внедряване и един набор доказателства обикновено могат да послужат и за двете. Това не означава, че изпълнението на едното сертифицира другото: всяка рамка запазва собствения си обхват, формулировки и оценка, а някои изисквания нямат съответствие изобщо. Използвайте това като начална карта за планиране и след това проверете всеки ред спрямо текста на изискването.

Софтуер за съответствие с PCI DSS за всичките 12 изисквания на v4.0

Venvera е софтуер за съответствие с PCI DSS за търговци и доставчици на услуги, които съхраняват, обработват или предават данни на картодържатели и попадат под PCI DSS v4.0. Той определя обхвата на средата с данни на картодържателите, проследява всичките 12 изисквания до ниво подизискване и записва доказателствата, които всяко от тях изисква: резултати от сегментирането, тримесечни ASV сканирания, записи за промени, прегледи на достъпа и обучения по информационна сигурност. Поддържат се както дефинираният, така и персонализираният подход, честотата на тестване се проследява за всеки контрол, а вашият SAQ, докладът за съответствие (ROC) и удостоверението за съответствие (AoC) се експортират от същия актуален запис, когато вашият акуер ги поиска.

Какво е PCI DSS и защо вашият акуер и клиентите ви го изискват?

PCI DSS е глобалният стандарт за сигурност (v4.0, задължителен от март 2025 г.) за всеки бизнес, който съхранява, обработва или предава данни на картодържатели: от най-малкия търговец до процесорите и доставчиците на услуги от ниво 1. Той не е по избор: вашият акуер, вашият платежен процесор и корпоративните ви клиенти изискват валиден SAQ или доклад за съответствие (ROC), преди да ви допуснат до данни от карти. Изпаднете ли от съответствие, цената е реална: месечни такси за несъответствие, по-високи такси за транзакциите, отговорност при пробив и в крайна сметка загуба на възможността изобщо да приемате карти. Venvera поддържа доказателствата за всичките 12 изисквания на v4 и удостоверението ви в готовност, така че плащанията никога не спират.

 app.venvera.com
/ PCI DSS · всичките 12 изисквания на един готов за одит екран
/ PCI DSS · всичките 12 изисквания на един готов за одит екран
12
Покрити изисквания на PCI DSS v4
250+
Подизисквания, проследявани поотделно
60%
Средно припокриване с ISO 27001
1 клик
Експорт на SAQ, ROC и AoC
Изисквания

Нищо от това, което вашият QSA тества, не остава непроследено.

PCI DSS v4 се разгръща в 250+ процедури за тестване в рамките на познатите 12 изисквания. Venvera показва всяко подизискване със статус на внедряване, приложим подход (дефиниран или персонализиран), отговорник за контрола, връзка към доказателствата и процедурата за тестване, която вашият QSA ще изпълни. Съпоставянето с ISO 27001:2022, NIST CSF 2.0 и SOC 2 означава, че контрол, внедрен веднъж, се зачита и за другите рамки навсякъде, където изискванията се припокриват.

  • Всяко подизискване се проследява поотделно, не само 12-те основни изисквания
  • Избор между дефиниран и персонализиран подход за всяко изискване
  • Предварително заредена процедура за тестване за прегледите с QSA
  • Съпоставяне с Annex A на ISO 27001, NIST CSF 2.0 и SOC 2 TSC
  • Филтрирани изгледи по изискване, по система в CDE и по приложимост
 app.venvera.com
/ КОНТРОЛИ · 250+ подизисквания, съпоставени с ISO и SOC 2
/ КОНТРОЛИ · 250+ подизисквания, съпоставени с ISO и SOC 2
Обхват на CDE

Определете правилно обхвата на CDE, преди вашият QSA да го разшири.

Вашата CDE е мрежата от системи, които съхраняват, обработват или предават данни на картодържатели, заедно със системите, свързани с тях. Сгрешите ли обхвата, QSA разширява одита. Venvera маркира всеки актив с връзката му с CDE (в CDE, свързан или изведен чрез сегментиране), проследява изрично контролите за сегментиране и извежда всяка система, която навлиза в обхвата. Годишното потвърждаване на обхвата се генерира само от актуалния инвентар на активите и вашите диаграми на потоците от данни.

  • Регистър на активите с изрично маркиране: в CDE, свързан или извън обхвата
  • Проследяване на контролите за сегментиране на ниво мрежа, хост и идентичност
  • Сигнали за отклонение, когато свързана система придобие характеристики на CDE
  • Диаграмите на потоците от данни остават актуални, вместо да се изчертават наново всяка година
  • Годишен доклад за потвърждаване на обхвата, генериран от текущото състояние
 app.venvera.com
/ ОБХВАТ · всеки актив е маркиран: в CDE, свързан или извън обхвата
/ ОБХВАТ · всеки актив е маркиран: в CDE, свързан или извън обхвата
Персонализиран подход

Персонализираният подход, документиран така, както го иска вашият QSA.

PCI DSS v4 въвежда персонализирания подход: постигате целта на изискването, без да следвате дефинираната процедура на подизискването. Цената е строгостта: документиран целеви анализ на риска, целта на персонализирания подход, внедряването и тестването, което вашият QSA ще извърши. Venvera записва и четирите елемента за всеки контрол, при който го използвате.

  • Превключвател за персонализиран подход за всяко подизискване
  • Шаблон за целеви анализ на риска със структурирана методология
  • Формулировка на целта на персонализирания подход, съгласувана с вашия QSA
  • Свързани компенсиращи контроли и доказателствата за тяхната ефективност
  • Изгледът за одитора показва дефинирания и персонализирания подход един до друг
 app.venvera.com
/ АНАЛИЗ НА РИСКА · целеви анализ за всеки персонализиран контрол
/ АНАЛИЗ НА РИСКА · целеви анализ за всеки персонализиран контрол
Тестване

Никога повече пропуснат прозорец за ASV сканиране.

Изискване 11 предписва тримесечни външни сканирания за уязвимости от одобрен доставчик на сканиране (ASV) и ежегодни вътрешни и външни тестове за проникване. Venvera планира и двете, записва резултатите, свързва констатациите с регистъра на рисковете и проследява отстраняването спрямо сроковете на конкретното изискване. Пропуснете ли прозорец за сканиране, Venvera го отчита като констатация, преди QSA да го направи.

  • Календар на ASV сканиранията с автоматични сигнали при просрочие (изискване 11.3.2)
  • Импорт на резултатите от тестове за проникване с проследяване на всяка констатация (изискване 11.4)
  • Вътрешните сканирания за уязвимости се проследяват отделно (изискване 11.3.1)
  • График за тестване на мрежовото сегментиране по изискване 11.4.5
  • Обхватът на CDE се потвърждава отново при всеки цикъл на сканиране
 app.venvera.com
/ ДОКАЗАТЕЛСТВА · ASV сканирания и тестове за проникване, с дати и версии
/ ДОКАЗАТЕЛСТВА · ASV сканирания и тестове за проникване, с дати и версии
SAQ / ROC

Вашите SAQ, ROC и AoC се генерират, а не се сглобяват.

Venvera създава въпросниците за самооценка (от A до D, плюс P2PE-HW) и доклада за съответствие (ROC) за субектите от ниво 1 директно от състоянието на вашите контроли. Удостоверението за съответствие (AoC) е на един клик разстояние. Край на развеждането на одитора през шест различни хранилища за документи в нощта преди подписването.

  • Поддържани SAQ A / A-EP / B / B-IP / C / C-VT / D-Merchant / D-SP / P2PE-HW
  • Доклад за съответствие (DOCX), генериран за субектите от ниво 1
  • Експорт на удостоверението за съответствие (PDF) с един клик
  • Препратките към доказателствата за всяко изискване се вмъкват автоматично
  • История на версиите със сравнение на промените за прегледите с одитора
 app.venvera.com
/ ОТЧЕТИ · SAQ, ROC и AoC от актуалното състояние на контролите
/ ОТЧЕТИ · SAQ, ROC и AoC от актуалното състояние на контролите
Непрекъснато

Съответствие, което се поддържа цяла година, а не само по време на одита.

PCI DSS v4 изисква непрекъснати контроли: ежедневен преглед на логовете (изискване 10.4.1), тримесечни вътрешни сканирания (изискване 11.3.1), тримесечни ASV сканирания и тестове на сегментирането на всеки 12 месеца, а за доставчиците на услуги на всеки шест месеца. Venvera ги планира всички, интегрира се с вашия SIEM и инвентара на активите и гарантира, че повтарящите се изисквания наистина се повтарят. Годишният ROC е лесната част, когато ежедневните, месечните и тримесечните доказателства вече са налице.

  • Проследяване на ежедневния преглед на логовете (изискване 10.4.1)
  • Напомняния за тримесечните вътрешни сканирания за уязвимости (изискване 11.3.1)
  • Тримесечни прозорци за ASV сканиране със сигнали при просрочие
  • График за тестване на сегментирането: ежегодно, а за доставчиците на услуги на всеки шест месеца
  • Непрекъснат преглед на контролите с възлагане по роли
 app.venvera.com
/ НАБЛЮДЕНИЕ · ежедневно, месечно, тримесечно, всичко по график
/ НАБЛЮДЕНИЕ · ежедневно, месечно, тримесечно, всичко по график
Защо да смените

Таблицата или Venvera.

Електронни таблици
Venvera
Детайлност до подизискване
Таблица на ниво 12-те основни изисквания
Всички 250+ подизисквания със статус
Обхват на CDE
Годишна диаграма; отклоненията в обхвата остават незабелязани
Активите се маркират в реално време, сигнал за отклонение още при създаването
Персонализиран подход
Документиран в разпилени Word файлове
Целеви анализ на риска и цел за всеки контрол
Проследяване на ASV сканиранията
Напомняния по имейл, пропуснати прозорци
Календар, който автоматично отчита констатации при просрочие
Констатации от тестове за проникване
PDF в папка, без проследяване до закриване
Всяка констатация се проследява в регистъра на рисковете
Генериране на SAQ / ROC
Ръчно сглобяване на документи всяка година
Генерира се от актуалното състояние на контролите

PCI DSS, с отговори.

Наръчници за PCI DSS

Разберете къде сте по PCI DSS преди вашия QSA.

Започнете с безплатен доклад за пропуските по 12-те изисквания на PCI DSS v4: 10 минути, без имейл в началото.

✓ Във всеки платен план: готови за одит за 90 дни или връщаме парите*

10 минути · без имейл, за да започнете · без кредитна карта · остава ваше