מסגרות ותקנים /  גלובלי

PCI DSS

PCI DSS הוא תקן האבטחה של תעשיית כרטיסי התשלום עבור כל ארגון המאחסן, מעבד או משדר נתוני מחזיק כרטיס, הנאכף לא על ידי רגולטור אלא חוזית, על ידי מותגי הכרטיסים והבנקים הסולקים.

מה זה דורש

PCI DSS v4.0 פורסם במרץ 2022 והחליף את v3.2.1 ב-31 במרץ 2024; v4.0.1 הוא הרוויזיה המבהירה הנוכחית, ודרישות התקן שתאריכן נדחה הפכו מחייבות ב-31 במרץ 2025. התקן כולל 12 דרישות עיקריות המקובצות תחת שש מטרות: בניית ותחזוקת רשת ומערכות מאובטחות; הגנה על נתוני חשבון; תחזוקת תוכנית ניהול פגיעויות; יישום אמצעי בקרת גישה חזקים; ניטור ובדיקה סדירים של רשתות; ותחזוקת מדיניות אבטחת מידע. ההיקף מוגדר על ידי סביבת נתוני מחזיק הכרטיס (CDE): כל מערכת המאחסנת, מעבדת או משדרת נתוני מחזיק כרטיס, ובנוסף כל מערכת שיכולה להשפיע על אבטחתה. פילוח רשת הוא האמצעי העיקרי לשמירת היקף זה קטן. האימות תלוי ברמת הסוחר או ספק השירות ובערוץ: דוח ציות (ROC) המופק על ידי מעריך אבטחה מוסמך (Qualified Security Assessor) עבור הגופים הגדולים ביותר, או שאלון הערכה עצמית (SAQ) מהסוג המתאים (A, A-EP, B, C, D ואחרים) עבור הקטנים יותר, עם אישור ציות (Attestation of Compliance) בשני המקרים. חובות הבדיקה כוללות סריקות פגיעויות חיצוניות רבעוניות על ידי ספק סריקה מאושר (ASV), סריקות פגיעויות פנימיות, בדיקות חדירה שנתיות (פנימיות וחיצוניות) עם בדיקות פילוח לאישור שה-CDE מבודד, ו(חדש ב-v4) בקרות לניהול וניטור של הסקריפטים הנטענים בדפי תשלום. v4 גם הציג את הגישה המותאמת, המאפשרת לגוף לעמוד ביעד של דרישה בשיטה חלופית, בתנאי שהוא מבצע ומתעד ניתוח סיכונים ממוקד.

PCI DSS חל על כל סוחר וספק שירות המאחסן, מעבד או משדר נתוני מחזיק כרטיס, ועל כל מי שיכול להשפיע על אבטחת נתונים אלה, לרבות ספקי אירוח, שערי תשלום, ותחת v4, ספקי סקריפטים הרצים בדפי תשלום. החובה נובעת מהחוזה: הבנק הסולק ומותגי הכרטיסים שלכם דורשים זאת. מאמץ האימות משתנה לפי נפח העסקאות (רמות סוחר 1-4) ולפי היותכם ספק שירות. עבור חברות ישראליות התקן נושך כשתשלומים נגבים ישירות, ולעיתים קרובות הוא מצומצם דרמטית (אך לעולם לא מבוטל) על ידי מיקור חוץ של גביית התשלום לספק תואם המשתמש בדף מתארח או iframe.

הבקרות שאנשים באמת נכשלים בהן

  • ההיקף שגוי: סביבת נתוני מחזיק הכרטיס משורטטת בצמצום רב מדי, הפילוח מונח ולא נבדק, ומערכות שיכולות להגיע ל-CDE מוחרגות מההערכה.
  • נתוני מחזיק כרטיס נמצאים היכן שאסור להם להיות (ביומני יישום, כרטיסי תמיכה, צילומי מסך, קבצים מצורפים למייל, אירועי אנליטיקה וגיבויי מסד נתונים) מכיוון שאיש מעולם לא הריץ תרגיל גילוי על פני המערך.
  • סריקות ASV רבעוניות מורצות אך הממצאים הכושלים לעולם אינם מתוקנים ונסרקים מחדש, כך שאין מערך של ארבע סריקות רבעוניות עוברות ברצף להצגה.
  • אישורי ברירת מחדל וחשבונות מנהל משותפים נותרים על התקני רשת ומערכות פנימיות, ולגישת המנהל ל-CDE חסר אימות רב-שלבי.
  • נתוני יומן נאספים אך לעולם אינם נסקרים, והשמירה נופלת מהתקופה הנדרשת, כך שלחקירה פורנזית לאחר אירוע אין דבר לעבוד איתו.
  • בדיקת החדירה השנתית מבוצעת אך בדיקת הפילוח אינה, מה שמשאיר את הטענה המרכזית של כל ההערכה (שה-CDE מבודד) בלתי מוכחת.
  • דרישות סקריפט דף התשלום של v4 מתעלמים מהן חברות המשתמשות בהפניה או iframe, מתוך הנחה שגויה שמיקור חוץ של גביית התשלום מסיר את כל החובה.
אימות PCI DSS הוא שנתי, וסביבת נתוני מחזיק הכרטיס משתנה שבועית. אינטגרציה חדשה, יעד רישום יומן חדש, תהליך תמיכה שמתחיל להדביק מספרי כרטיסים לכרטיס, סקריפט צד-שלישי שנוסף לדף התשלום על ידי מנהל תגי שיווק: כל אחד מאלה מרחיב בשקט את ה-CDE, ואף אחד מהם אינו מופיע באישור הציות שלכם. זו הסיבה שחברות שנפרצו הן כה לעיתים קרובות חברות שהיו תואמות בהערכתן האחרונה: הן היו, באותו יום, בהיקף שכבר אינו מתאר אותן.

מהי הגרסה הנוכחית של PCI DSS?

PCI DSS v4.0.1, רוויזיה מבהירה של v4.0 שפורסמה ביוני 2024. גרסה 4.0 החליפה את v3.2.1, שהוצא משימוש ב-31 במרץ 2024, והדרישות ש-v4 הציג כ"תאריכן נדחה" (פרקטיקות מיטביות במהלך המעבר) הפכו מחייבות ב-31 במרץ 2025. כל ההערכות היום הן כנגד v4.x.

האם אנחנו עדיין זקוקים ל-PCI DSS אם אנחנו משתמשים ב-Stripe או בספק תשלום אחר?

כן, אך ההיקף מצטמצם באופן מהותי. שימוש בספק צד-שלישי תואם עם דף תשלום מתארח לחלוטין או iframe מיושם כראוי אומר שנתוני מחזיק הכרטיס אינם נכנסים למערכות שלכם, ואתם מאמתים עם שאלון הערכה עצמית קל בהרבה (SAQ A עבור מסחר אלקטרוני במיקור חוץ מלא, SAQ A-EP היכן שהאתר שלכם שולט באלמנטים של דף התשלום). אתם נשארים אחראים לאופן שבו דף התשלום מסופק, לאבטחת הסקריפטים הנטענים עליו תחת דרישות v4, לניהול ספק הצד-השלישי שלכם, ולעולם לא לתת לנתוני כרטיס לדלוף ליומנים, כרטיסים או מיילים. מיקור חוץ מפחית את החובה; הוא אינו מסיר אותה.

באיזו תדירות נדרשות בדיקות חדירה וסריקה של PCI DSS?

סריקות פגיעויות חיצוניות חייבות להתבצע לפחות רבעונית על ידי ספק סריקה מאושר, ולאחר כל שינוי משמעותי, עם תוצאות עוברות. סריקות פגיעויות פנימיות נדרשות גם הן על בסיס תקופתי מוגדר ולאחר שינויים משמעותיים. בדיקות חדירה (פנימיות וחיצוניות) נדרשות לפחות שנתית ולאחר שינויי תשתית או יישום משמעותיים. היכן שהפילוח משמש לצמצום ההיקף, בדיקת פילוח חייבת לאשר את בידוד סביבת נתוני מחזיק הכרטיס לפחות שנתית עבור סוחרים, ולפחות כל שישה חודשים עבור ספקי שירות.

מה ההבדל בין SAQ לדוח ציות?

שאלון הערכה עצמית ממולא על ידי הגוף עצמו, והסוג (A, A-EP, B, B-IP, C, C-VT, D, P2PE) תלוי באופן שבו אתם מקבלים תשלומים: כל סוג מכיל רק את הדרישות הרלוונטיות לאותו ערוץ קבלה. דוח ציות הוא הערכה מלאה המבוצעת על ידי מעריך אבטחה מוסמך (או מעריך אבטחה פנימי מאושר) ונדרש עבור סוחרים ברמה 1 ועבור ספקי שירות גדולים יותר. שניהם מסתיימים באישור ציות, שהוא המסמך שהסולק או הלקוח שלכם באמת מבקש לראות, אך הם מייצגים רמות שונות מאוד של בחינה בלתי תלויה, וזו הסיבה שלקוחות ארגוניים מציינים לעיתים קרובות איזה מהם הם יקבלו.

גלו כמה רחוק סטיתם.

הערכת חשיפה חינם. אנחנו מתחברים למה שכבר יש לכם, ומראים לכם את מה שהדשבורדים שלכם לא מראים.

ללא התחייבות. תוצאות תוך 10 ימי עסקים.