Information om PCI DSS
Bakgrund
Vad handlar PCI DSS om?
I stort sett handlar PCI DSS om att skydda kortdata och bygga upp kortinnehavarnas förtroende som grunden för vårt branschekosystem.
Var kommer det ifrån?
Vad innebär PCI DSS-efterlevnad?
PCI DSS-efterlevnad innebär att ditt företag uppfyller PCI DSS-kraven vid varje tidpunkt och har giltig dokumentation som bevis på detta.
Giltiga PCI DSS-dokument inkluderar ett korrekt ifyllt Self-Assessment Questionnaire (SAQ) eller en Attestation of Compliance (AoC) / Report on Compliance (ROC). Dessa kan behöva kompletteras med godkända och felfria ASV-scanningsrapporter.
PCI DSS-validering måste förnyas årligen. Löpande säkerhetsåtgärder (t.ex. kvartalsvisa ASV-scanningar, regelbundna programuppdateringar, nätverksövervakning och lösenordsbyten) ska hanteras av handlaren eller dennes tjänsteleverantörer.
Om ett säkerhetskrav inte uppfylls måste handlaren omedelbart vidta nödvändiga åtgärder för att åter uppfylla säkerhetsstandarden.
Vem måste följa PCI DSS?
PCI DSS gäller alla organisationer som tar emot, lagrar, behandlar eller överför kortdata och/eller känslig autentiseringsdata – eller på annat sätt kan påverka säkerheten i kortdatamiljön. Detta inkluderar handlare, processorer, inlösare, utgivare och andra tjänsteleverantörer.
➔ Handlare som tar emot kortbetalningar ansvarar för att alltid vara PCI DSS-kompatibla och säkerställa att alla relevanta tjänsteleverantörer de använder också följer PCI-kraven.
➔ PCI DSS-validering krävs även om alla funktioner med kortdata är helt outsourcade till PCI-godkända tjänsteleverantörer.