
Каждый день миллионы людей расплачиваются картой в магазине и заказывают товары в интернете. Электронный платеж давно заменил бумажные деньги: не нужно искать мелкие купюры и считать сдачу на кассе. Однако удобство принесло и новые риски: данные банковской карты стали целью мошенников.
Простой пример: обычный магазин с POS-терминалом на кассе. Многие до сих пор считают, что за защиту данных отвечает банк, который установил оборудование. На самом деле ответственность лежит на торговой точке. Если злоумышленники украдут номера карт через уязвимую кассу, разбираться с последствиями и компенсировать ущерб придется продавцу.
Visa и Mastercard требуют от поставщиков услуг единого стандарта безопасности данных. Так появился PCI DSS — свод правил для всех, кто принимает оплату картой через кассу, сайт или call-центр.
Совет по стандартам, который ведет PCI DSS, создали в 2006 году крупнейшие международные бренды: Visa, Mastercard, American Express, Discover и JCB. С тех пор требования регулярно пересматривают и обновляют под новые угрозы и схемы обмана, которые появляются у мошенников каждый год.
PCI DSS на русском значит «стандарт безопасности данных карточной индустрии». Всего стандарт детализирует двенадцать конкретных требований, и аудитор проверяет каждое из них отдельно. Документ описывает шесть групп требований к защите информации о держателях карт:
Построение и поддержка защищенной сети с настроенными файрволами и уникальными паролями.
Защита персональных данных владельцев карт при хранении и передаче по каналам связи.
Регулярное обновление антивирусов и устранение уязвимостей программного обеспечения.
Ограничение доступа к данным в зависимости от роли сотрудника компании.
Мониторинг и тестирование сети для проверки устойчивости к возможным атакам.
Внедрение и соблюдение политики информационной безопасности внутри компании.
Передача данных карты по открытым каналам требует шифрования. Электронный обмен данными между банком и продавцом должен быть зашифрован по протоколу TLS и выше — это базовое условие для прохождения проверки. Слабое место редко скрывается в самом шифровании. Чаще проблема в настройках по умолчанию: например, стандартный пароль на роутере или открытый порт для удаленного доступа.
Сертификат подтверждает, что компания умеет защищать данные карточек клиентов и снижает риск утечки. Получать его обязаны банки, интернет-магазины, ритейлеры, call-центры и другие организации, через которые проходят безналичные операции по картам.
Закона, который прямо требует прохождения сертификации, нет ни в одной стране мира. Это требование закрепляют договором сами международные платежные системы. Они могут штрафовать компанию, которая обязана получить сертификат, но уклоняется от проверки. Размер штрафа зависит от типа организации и количества операций за год, а при систематических нарушениях платежная система может вовсе прекратить сотрудничество с продавцом.
Без сертификата крупные международные системы откажутся работать с компанией напрямую, и придется пользоваться услугами посредников на менее выгодных условиях.
Сложность процедуры зависит от объема операций. Компании с количеством до 20 000 операций в год заполняют анкету самооценки самостоятельно. Крупным организациям нужна проверка независимого аудитора в три этапа:
Оценка политики безопасности на практике.
Имитация атак на IT-инфраструктуру;
Подготовка итогового отчета.
Аудитор укажет на нарушения, компания устранит замечания и получит сертификат после повторной проверки. Количество попыток не ограничено, важен итоговый результат.
Стандарт дает компании реальные преимущества для бизнеса и для клиентов:
Покупатели охотнее платят там, где видят заботу о сохранности их данных.
Риск штрафов и судебных издержек после утечки информации снижается.
Факты мошенничества выявляются быстрее благодаря постоянному контролю сети.
Банки и партнеры доверяют компании, которая соответствует отрасли.
Безопасное хранение данных снижает риски и укрепляет репутацию компании на рынке. Утечка номера карты или кода с обратной стороны открывает мошенникам доступ к чужим деньгам за считанные минуты, а компании — к долгим судебным разбирательствам и потере клиентов.
Самостоятельно проходить сертификацию готовы немногие компании, так как нужен штат специалистов и бюджет на оборудование. Хорошая альтернатива — облачный сервис Finance Cloud от АО «Казтелепорт».
Это безопасный способ хранения данных: защита банковских карт становится проще, когда инфраструктуру берет на себя поставщик инфраструктуры и облака. Решение подходит небольшим компаниям без собственного IT-отдела: не нужно держать штат под задачи, которые возникают раз в год.
Работа над соответствием PCI DSS — это постоянный процесс: компания продлевает сертификат каждый год и снова проходит аудит, обновляет антивирусы и пересматривает доступ сотрудников к данным. Новые версии стандарта публикуют заранее, поэтому подготовиться к обновлениям компания успевает без спешки.
Рынок карточных расчетов растет каждый год, а бизнес, который продает товары онлайн, особенно зависит от доверия клиентов. Оплата онлайн остается главным каналом роста для современной торговли, и каждая новая утечка данных бьет по репутации сильнее, чем год назад. Безопасность данных клиента — общая задача продавца, банка и процессингового центра, и выполнить ее в одиночку у бизнеса получается редко.
Если вам сложно получать сертификат PCI DSS своими силами, то обратитесь за помощью к нам. Компания «Казтелепорт» предлагает надежный и удобный облачный сервис Finance Cloud, с которым вы раз и навсегда забудете о такой проблеме, как утечки данных банковских карт.