Préparez-vous à la norme PCI DSS 4.0

American Express a émis le première carte de crédit en plastique en 1959. Et bien que chaque banque ait établi ses propres normes de sécurité au fil du temps, ce n'est qu'en décembre 2004, près de 55 ans après le lancement de la carte Diner's Club en carton en 1950, qu'une norme sectorielle a émergé : la Norme de sécurité des données de l'industrie des cartes de paiement (PCI DSS).
Contexte du PCI DSS
La norme PCI DSS n'est pas tout à fait la même chose qu'une réglementation gouvernementale, telle que… GLBA— car les violations ne constituent pas des infractions pénales. Le Conseil des normes de sécurité de l'industrie des cartes de paiement (PCI SSC) est une association professionnelle internationale qui administre la norme, qualifie les évaluateurs et mène d'autres activités réglementaires. La certification PCI DSS est une certification volontaire, soutenue par la majeure partie du secteur bancaire et du crédit, visant à protéger les transactions de paiement internationales et les données de compte. La certification PCI atteste qu'une organisation, telle qu'un détaillant ou un prestataire de services de traitement des cartes de crédit, a mis en œuvre des systèmes et des mesures de sécurité pour prévenir le vol, la falsification ou toute autre altération des paiements numériques.
Notez que la norme DSS n'est pas la seule norme ou exigence définie par le PCI SSC pour la protection des paiements et des titulaires de cartes, selon que votre entreprise soit un commerçant, un prestataire de services, un fabricant ou un développeur de logiciels. Parmi les quinze normes, quelques-unes points forts sont:
- Exigences de sécurité des transactions par code PIN (PTS) Il s'agit d'un ensemble d'exigences de sécurité axées sur les caractéristiques et la gestion des dispositifs utilisés pour la protection des codes PIN des titulaires de cartes et autres activités liées au traitement des paiements.
- Norme de sécurité des données des applications de paiement (PA-DSS) est destiné aux éditeurs de logiciels et autres développeurs d'applications de paiement qui stockent, traitent ou transmettent des données de titulaires de carte et/ou des données d'authentification sensibles dans le cadre de l'autorisation ou du règlement.
- Norme de chiffrement point à point PCI (P2PE) Elle fournit un ensemble complet d'exigences de sécurité permettant aux fournisseurs de solutions P2PE de valider leurs solutions P2PE et peut contribuer à réduire le périmètre PCI DSS des commerçants utilisant ces solutions.
Deux autres concernent spécifiquement la production et la tokenisation des cartes :
- Exigences de sécurité logique et physique de production des cartes PCI
- Exigences de sécurité des fournisseurs de services de jetons PCI (TSP)
Quelles sont les exigences de la norme PCI DSS ?
La version 1.0 de DSS définissait douze exigences de sécurité et de processus, structurées autour de six objectifs de contrôle et de quatre niveaux de reporting basés sur le volume de transactions. Afin d'apporter des clarifications et de s'adapter à l'évolution des technologies et des menaces, la version 4.0 a été profondément mise à jour :
- Installer et maintenir les contrôles de sécurité du réseau
- Appliquer des configurations sécurisées à tous les composants du système
- Protéger les données de compte enregistrées
- Protégez les données des titulaires de cartes grâce à un chiffrement robuste lors de leur transmission sur des réseaux publics ouverts.
- Protégez tous les systèmes et réseaux contre les logiciels malveillants
- Développer et maintenir des systèmes et logiciels sécurisés
- Limiter l'accès aux composants du système et aux données des titulaires de carte aux personnes qui en ont besoin pour l'entreprise.
- Identifier les utilisateurs et authentifier l'accès aux composants du système
- Limiter l'accès physique aux données des titulaires de cartes
- Consignez et surveillez tous les accès aux composants du système et aux données des titulaires de cartes.
- Tester régulièrement la sécurité des systèmes et des réseaux
- Soutenir la sécurité de l'information par le biais de politiques et de programmes organisationnels.
Pour aider les entreprises à comprendre et à répondre à ces exigences, celles-ci sont regroupées selon des principes directeurs (objectifs) qui correspondent aux meilleures pratiques généralement acceptées pour la sécurisation de tout environnement réseau (et pas seulement des systèmes de paiement) :
- Concevoir et maintenir un réseau et des systèmes sécurisés (exigences 1 et 2)
- Protéger les données du compte (exigences 3 et 4)
- Maintenir un programme de gestion des vulnérabilités (exigences 5 et 6)
- Mettre en œuvre des mesures de contrôle d'accès strictes (exigences 7, 8 et 9)
- Surveillez et testez régulièrement les réseaux (exigences 10 et 11).
- Maintenir une politique de sécurité de l'information (exigence 12)
Les commerçants qui traitent des transactions doivent satisfaire à un niveau d'évaluation basé sur leur volume d'activité annuel, et la banque acquéreuse (par exemple, Visa) peut, à sa discrétion, vous placer dans une catégorie supérieure. Chaque niveau (Voir ici via Mastercard) définit le degré d'exhaustivité que doivent atteindre les évaluations des commerçants et les pratiques de déclaration, ce qui a également une incidence sur les investissements nécessaires pour se conformer aux normes :
- Commerçant de niveau 1 : >6 millions de transactions
- Niveau marchand 2 : 1 à 6 millions de transactions
- Niveau de commerçant 3 : 20 000 à 1 million de transactions
- Niveau de commerçant 4 : <20 000 transactions
Les prestataires de services sont également soumis à des évaluations et doivent obtenir une certification soit au niveau 1, défini comme > 300 000 transactions, soit au niveau 2, défini comme < 300 000 transactions.
Quelles sont les conséquences du non-respect des règles ?
PCI DSS est comme ISO et d'autres normes de sécurité de l'information en ce qu'elle confère une responsabilité en cas de défaillance (et des amendes aux sociétés de crédit membres qui peuvent également être imposées aux commerçants, pouvant atteindre jusqu'à 100 000 $ par mois), mais ne constitue pas un cadre juridique en soi - bien que cela ne signifie pas que les violations n'entraîneront pas de poursuites judiciaires.
Equifax a subi une violation de données En 2017, une cyberattaque a compromis les données de plus de 145 millions d'Américains. Parmi les données volées figuraient des numéros de carte bancaire. Les personnes concernées ont porté plainte contre l'entreprise, ce qui a abouti à des règlements à l'amiable qui ont coûté à Equifax plus de 425 millions de dollars à ce jour.
Après Adobe a perdu des numéros de carte de crédit et les informations de connexion de plus de 38 millions d'utilisateurs d'Adobe en 2013, la société a dû faire face à des poursuites judiciaires provenant de 15 États différents et a conclu un accord pour 1 million de dollars, en plus de montants de règlement non divulgués.
Quelles sont les nouveautés de PCI DSS v4.0 ?
La norme PCI DSS v4.0 a été publiée en mars 2022, mais n'entrera pleinement en vigueur qu'en mars 2025. En 2024, la version 3.2.1 sera obsolète et les organisations devront commencer à mettre en œuvre les exigences de la version 4.0. Le document de modification se trouve ici : [lien vers le document de modification]. ici Cette version fournit des détails, mais les mises à jour comprennent tout, des clarifications mineures de texte aux nouvelles directives sur le chiffrement des numéros de compte. De plus, une plus grande rigueur est appliquée à la définition des rôles et des responsabilités au sein d'une organisation, à la protection contre les logiciels malveillants, aux politiques de réponse aux cyberattaques, au périmètre d'intervention, et bien plus encore. Étant donné que la dernière version véritablement complète remonte à 2016 (v3.2), la v4.0 mérite toute votre attention.
Quelles données sont réglementées par la norme PCI DSS ?
Avec les progrès technologiques dans le secteur des services financiers, le volume et la diversité des données traitées ont également augmenté. Ainsi, la version 4.0 inclut désormais non seulement les données de compte et autres informations personnelles, mais aussi les données d'authentification sensibles (DAS), les accès administrateurs, les journaux/analyses, la gestion des certificats, etc. Ces lacunes ont déjà été prises en compte par d'autres organismes de sécurité de l'information, tels que la Cloud Security Alliance avec la Cloud Control Matrix. Toutefois, leur intégration dans la norme PCI DSS renforcera la rigueur des efforts de conformité des commerçants, d'autant plus que la norme PCI DSS est indépendante de toute autre certification.
Certaines données ne doivent jamais être conservées après la finalisation d'une transaction (même masquées) et représentent un risque extrême en cas de violation. Les données sensibles comprennent « le code de sécurité à 3 ou 4 chiffres imprimé au recto ou au verso d'une carte, les données stockées sur la bande magnétique ou la puce d'une carte (également appelées « données de suivi complet ») et les codes PIN saisis par le titulaire de la carte » (voir page 11 du document). Guide de référence rapide PCI DSS).
Comment Cyera assure la conformité PCI DSS
Le respect de toute norme exige une compréhension approfondie des données que vous détenez et traitez. La norme PCI DSS facilite l'identification de certaines informations, car les transactions ne peuvent être traitées que si les données sont dans un format précis (par exemple, un numéro de carte à 16 chiffres). Par conséquent, et cela représente un risque inhérent, les données des comptes de paiement sont généralement stockées dans des applications et des bases de données réparties au sein de votre organisation, sur des points de terminaison internes et externes. Vous pouvez atténuer ces risques en découvrant, en classant et en identifiant les scénarios potentiels d'exploitation des données présents dans les systèmes distribués, et en prenant des mesures correctives.
Pour les commerçants, les prestataires de services, les fabricants ou les développeurs de logiciels, Cyera peut vous aider à renforcer la conformité de vos données PCI en :
- Découverte, classification et inventaire des données des titulaires de cartes et d'authentification qui pourraient avoir été perdues, oubliées ou mal gérées.
- Vérifier si les données PCI ont été obscurcies et par quelles méthodes. Par exemple, si un numéro de carte de crédit est chiffré, tokenisé, haché ou exposé en clair.
- Évaluation de la résilience de vos bases de données hébergeant des données PCI. Cyera vous alerte en cas de sauvegardes manquantes, de journalisation insuffisante ou de configurations erronées connues susceptibles d'exposer vos données.
- Détection des accès trop permissifs aux données PCI. Cyera vous permet de voir qui a accès aux bases de données, y compris les utilisateurs individuels.
- Signalement des violations spécifiques de la norme PCI. Par exemple, le stockage de données SAD dans une base de données constitue une violation de l'exigence 3.2 de la norme PCI DSS, qui interdit le stockage de ce type de données.
- Détection des indicateurs de compromission. Par exemple, lorsque des données PCI sont transférées d'un environnement sécurisé et approuvé vers un environnement moins sécurisé et non approuvé, Cyera peut vous alerter de telles activités.
Respectez-vous en toute confiance
L'économie mondiale et les entreprises qui la soutiennent sont si interconnectées qu'une faille de sécurité, même dans la plus petite franchise, peut entraîner une fuite massive de données affectant des millions de personnes. La norme PCI DSS vise à sécuriser le traitement des transactions et à faciliter le commerce électronique mondial. Toutefois, participer aux systèmes et processus de paiement implique de prendre les mesures nécessaires pour protéger non seulement vos données, mais aussi celles de vos clients et partenaires.
Cyera Cyera adopte une approche de la sécurité centrée sur les données, évaluant l'exposition de vos données au repos et en cours d'utilisation et appliquant de multiples niveaux de défense. Grâce à son analyse approfondie et globale de l'ensemble de votre environnement de données, Cyera est la seule solution permettant aux équipes de sécurité de localiser leurs données, d'identifier les risques et d'intervenir immédiatement pour y remédier et garantir la conformité, sans perturber l'activité.
Pour en savoir plus sur la manière dont Cyera peut vous aider à répondre aux exigences de conformité PCI, planifier une démonstration aujourd'hui.

.png)
