PCI DSS v4.0
ความช่วยเหลือเชิงปฏิบัติ เพื่อให้คุณเข้าใจว่าข้อกำหนด PCI DSS v4.0 ข้อใดเกี่ยวข้อง ยังขาดอะไร และจะปิดช่องว่างอย่างไรก่อนการประเมิน
ขอใบเสนอราคาบริการนี้คืออะไร
มาตรฐานความปลอดภัยข้อมูลอุตสาหกรรมบัตรชำระเงิน (PCI DSS) กำหนดข้อกำหนดด้านความปลอดภัยสำหรับทุกองค์กรที่จัดเก็บ ประมวลผล หรือส่งผ่านข้อมูลบัตรชำระเงิน หรือที่อาจส่งผลต่อความปลอดภัยของข้อมูลดังกล่าว เวอร์ชัน 4.0 และฉบับปรับปรุงปัจจุบัน v4.0.1 มีข้อกำหนดใหม่และแนวทางแบบกำหนดเอง (customised approach) ที่หลายองค์กรยังอยู่ระหว่างการปรับตัว
เราช่วยคุณกำหนดขอบเขตสภาพแวดล้อมข้อมูลผู้ถือบัตรอย่างถูกต้อง เปรียบเทียบการควบคุมปัจจุบันกับมาตรฐาน และวางแผนที่ทำได้จริงเพื่อให้เป็นไปตามข้อกำหนด
-
กำหนดขอบเขตและทบทวนการไหลของข้อมูล
ระบุเส้นทางของข้อมูลบัตรและระบบที่อยู่ในขอบเขต พร้อมหาแนวทางลดขอบเขต
-
ประเมินช่องว่าง
เปรียบเทียบการควบคุมกับ PCI DSS v4.0 ทีละข้อกำหนด รวมถึงข้อกำหนดที่มีผลบังคับตั้งแต่วันที่ 31 มีนาคม 2025
-
เตรียมความพร้อม
เตรียมหลักฐาน ปรับปรุงนโยบายและขั้นตอนปฏิบัติ และแนะนำแนวทางแบบประเมินตนเอง (SAQ) หรือรายงานการปฏิบัติตามข้อกำหนด (ROC) ที่เหมาะสม
-
สนับสนุนการแก้ไข
คำแนะนำเชิงปฏิบัติและการตรวจสอบทางเทคนิค รวมถึงการทดสอบเจาะระบบและการทดสอบการแบ่งส่วนเครือข่าย ระหว่างที่คุณปิดช่องว่าง
ใครควรใช้บริการนี้
บริการที่ปรึกษา PCI DSS มีประโยชน์ หากคุณเป็น:
- ร้านค้าที่รับชำระเงินด้วยบัตรทางออนไลน์ หน้าร้าน หรือทางโทรศัพท์
- ผู้ให้บริการที่จัดเก็บ ประมวลผล หรือส่งผ่านข้อมูลบัตรแทนผู้อื่น หรือที่อาจส่งผลต่อความปลอดภัยของข้อมูลบัตร
- องค์กรที่กำลังเปลี่ยนจาก PCI DSS v3.2.1 เป็น v4.0 และไม่แน่ใจว่ามีอะไรเปลี่ยนแปลง
- องค์กรที่เตรียมรับการประเมินครั้งแรก หรือได้รับคำขอจากธนาคารผู้รับบัตรให้แสดงการปฏิบัติตามข้อกำหนด
- องค์กรที่ต้องการลดขอบเขตและค่าใช้จ่ายด้วยการแปลงข้อมูลเป็นโทเค็น การใช้ผู้ให้บริการภายนอก หรือการแบ่งส่วนเครือข่าย
แนวทางการทำงาน
-
ทำความเข้าใจธุรกิจ
ศึกษาช่องทางการชำระเงิน กระบวนการทางธุรกิจ และสถานะการปฏิบัติตามข้อกำหนดในปัจจุบัน
-
ยืนยันขอบเขต
จัดทำแผนภาพการไหลของข้อมูลบัตร ยืนยันสภาพแวดล้อมข้อมูลผู้ถือบัตรและระบบที่เชื่อมต่อ และระบุโอกาสในการลดขอบเขต
-
ประเมินช่องว่าง
ทบทวนนโยบาย การตั้งค่า และหลักฐานเทียบกับข้อกำหนดที่เกี่ยวข้อง และบันทึกช่องว่าง
-
วางแผนการแก้ไข
จัดลำดับช่องว่างตามความเสี่ยงและความยากง่าย และตกลงผู้รับผิดชอบและกรอบเวลากับทีมของคุณ
-
ทบทวนความพร้อม
ตรวจสอบส่วนที่แก้ไขแล้ว และยืนยันว่าคุณพร้อมสำหรับการประเมินอย่างเป็นทางการหรือการส่งแบบ SAQ
สิ่งที่คุณจะได้รับ
-
เอกสารขอบเขต
แผนภาพการไหลของข้อมูลบัตร และรายการระบบและกระบวนการที่อยู่ในขอบเขต
-
รายงานการประเมินช่องว่าง
สถานะของแต่ละข้อกำหนดที่เกี่ยวข้อง พร้อมหลักฐาน ช่องว่าง และข้อเสนอแนะ
-
แผนการแก้ไข
แผนตามลำดับความสำคัญและกรอบเวลา พร้อมผู้รับผิดชอบ เพื่อให้เป็นไปตามข้อกำหนด
-
สรุปความพร้อม
สรุปช่องว่างที่ยังเหลืออยู่ก่อนการประเมินอย่างเป็นทางการ
คำถามที่พบบ่อย
ปัจจุบันใช้ PCI DSS เวอร์ชันใด
PCI DSS v4.0 แทนที่ v3.2.1 ซึ่งยกเลิกเมื่อวันที่ 31 มีนาคม 2024 ฉบับปรับปรุงปัจจุบันคือ v4.0.1 และข้อกำหนดที่เคยกำหนดให้มีผลในอนาคตได้มีผลบังคับตั้งแต่วันที่ 31 มีนาคม 2025
คุณลงนามในรายงานการปฏิบัติตามข้อกำหนด (ROC) ให้ได้หรือไม่
ROC ต้องจัดทำโดยผู้ประเมินความปลอดภัยที่ได้รับการรับรอง (QSA) หรือในบางกรณีโดยผู้ประเมินภายใน (ISA) งานประเมินช่องว่างและเตรียมความพร้อมของเราช่วยให้คุณพร้อมสำหรับการประเมินนั้น
เราต้องประเมินแบบเต็มหรือใช้แบบประเมินตนเอง
ขึ้นอยู่กับระดับของร้านค้าหรือผู้ให้บริการ และวิธีการรับชำระเงิน ธนาคารผู้รับบัตรหรือแบรนด์บัตรเป็นผู้กำหนด เราช่วยคุณระบุแนวทางที่ถูกต้อง
เราลดขอบเขต PCI DSS ได้หรือไม่
บ่อยครั้งทำได้ การแบ่งส่วนเครือข่าย การแปลงข้อมูลเป็นโทเค็น การเข้ารหัสแบบจุดต่อจุด และการใช้ผู้ให้บริการที่ปฏิบัติตามข้อกำหนด ล้วนช่วยลดจำนวนระบบที่อยู่ในขอบเขตได้
พร้อมที่จะรู้สถานะความปลอดภัยของคุณหรือยัง
บอกเราเกี่ยวกับระบบและเป้าหมายของคุณ เราจะตอบกลับพร้อมข้อเสนอขอบเขตงานและขั้นตอนถัดไป