Artikel
PCI DSS: Allt ni behöver veta för att följa de nya reglerna
PCI DSS är avgörande för att skydda kortinnehavarens data. I denna guide förklarar vi allt ni behöver veta om regelverkets krav och hur vi kan hjälpa er.
PCI DSS är avgörande för att skydda kortinnehavarens data. I denna guide förklarar vi allt ni behöver veta om regelverkets krav och hur vi kan hjälpa er.
Payment Card Industry Data Security Standard (PCI DSS) är ett regelverk som skyddar företag och deras kunder från olika typer av attacker. Att följa dessa krav är obligatoriskt för alla företag som accepterar kredit- och debetkort för betalningar eller helt enkelt hanterar känslig autentiseringsdata.
Genom att följa regelverket skapar företag ett förtroende för verksamhetens förmåga att hantera känslig information hos sina kunder, partners och övriga intressenter.
Arbetet med att följa regelverket kan uppfattas som omfattande, men med rätt verktyg och integrationer blir det mycket enklare.
I denna artikeln kommer ni lära er allt ni behöver veta om PCI DSS och hur Adyen kan hjälpa er med regelefterlevnaden.
I denna artikeln berättar vi allt om:
Vad är PCI DSS?
Vem omfattas av PCI DSS?
De regulatoriska nivåerna för PCI DSS
PCI DSS-krav
Hur följer man reglerna i PCI DSS?
Fördelarna med att följa PCI DSS
Riskerna med att inte följa regelverket
Hur kan Adyen hjälpa ert företag att följa PCI DSS-regelverket?
Vad är PCI DSS?
PCI DSS är en uppsättning säkerhetsregler som skapades av Payment Card Industry Security Standards Council (PCI SSC) redan 2004. I PCI SSC ingår de stora kortnätverken (Visa, Mastercard, American Express, Discover, och JCB).
PCI DSS utgörs av 12 tekniska och operativa krav som PCI SSC tog fram för att skydda kortinnehavarens information under en transaktion samtidigt som man ville minimera risken för dataintrång och bedrägeri. Regelverket har även andra fördelar som:
Bygg och upprätthåll säkra nätverk och system
Skydda kontodata
Upprätthåll ett program för att identifiera sårbarheter i systemet
Implementera robusta processer för att kontrollera tillgång till system
Regelbunden bevakning och test av nätverk
Upprätthåll en policy för att hantera information på ett säkert sätt
Det finns andra regelverk för att skydda kortinnehavarens data, men PCI DSS är det huvudsakliga och obligatoriska regelverket för handlare som hanterar kredit- och debetkort.
Vem omfattas av PCI DSS?
PCI DSS-kraven gäller:
Företag som genomför transaktioner med kredit- och debetkort.
Företag som samlar, lagrar och överför kortdata eller känslig data relaterad till autentisering.
*Kortinnehavarens data inkluderar fullständiga primary account numbers (PAN) samt kortinnehavarens namn, utgångsdatum och säkerhetskod (CVC eller CVV).
*Känslig autentiseringsdata syftar till säkerhetsrelaterad information som används för att verifiera kortinnehavaren och godkänna betalningar med kortet.
Detta innebär att alla parter som är involverade i att processa en betalning (t.ex handlaren, betaltjänstleverantören, kortinlösare, kortutgivande bank och andra leverantörer av tjänster) måste följa PCI DSS.
PCI DSS-nivåer för regelefterlevnad
Nivå 1
Kriterium
Handlare som processar över 6 miljoner transaktioner per år (Visa, Mastercard, Discover eller AmEx)
Nödvändig dokumentation
On-site PCI DSS Assessment Attestation of Compliance (AoC)
Nivå 2
Kriterium
Handlare som processar mellan 1 och 6 miljoner transaktioner per år
Nödvändig dokumentation
Self-Assessment Questionnaire (SAQ)
Nivå 3
Kriterium
Handlare som processar mellan 20 000 och 1 miljon transaktioner per år
Nödvändig dokumentation
Self-Assessment Questionnaire (SAQ)
Nivå 4
Kriterium
Handlare som processar mindre än 20 000 transaktioner per år
Nödvändig dokumentation
Self-Assessment Questionnaire (SAQ)
Reglerna inom PCI DSS
Att möta kraven för PCI DSS-regelefterlevnad handlar främst om att följa en omfattande säkerhetsstandard som skapades för att skydda kortinnehavarens data och säkerställa säkra transaktioner.
Det finns tolv krav som varje organisation som följer PCI DSS-regelverket måste efterleva:
Installera och upprätthåll en brandvägg för att skydda kortinnehavarens data
Inte använda leverantörers standardlösenord för sina system och andra säkerhetsparametrar
Skydda lagrad data om kortinnehavaren
Kryptera överföringen av kortinnehavarens data inom öppna nätverk
Skydda alla system mot skadlig programvara och regelbundet uppdatera sina antivirusprogram
Utveckla och upprätthålla säkra system och applikationer
Begränsa tillgång till kortinnehavarens data utifrån behov
Identifiera och autentisera åtkomst till systemkomponenter
Begränsa fysisk tillgång till kortinnehavarens data
Spåra och övervaka all åtkomst till nätverksresurser och kortinnehavarens data
Testa säkerhetssystem och processer regelbundet
Upprätthåll en policy som hanterar informationssäkerhet för all personal
För att leva upp till PCI DSS-regelverket måste företag följa dessa krav och validera sin regelefterlevnad genom att fylla i rätt PCI DSS-dokumentation varje år.
Hur följer man reglerna för PCI DSS?
Företag kan antingen ta på sig fullt ansvar för att utvärdera och efterleva kraven för PCI DSS eller arbeta med en betaltjänstleverantör som minimerar deras eget arbete med regelverket.
Fördelarna med att följa PCI DSS
Att följa PCI DSS handlar främst om att leva upp till branschens krav, men även om att skydda er verksamhet och bygga förtroende hos era kunder. Det finns flera fördelar för er organisation:
Ökad säkerhet
PCI DSS hjälper företag att skydda kortinnehavarens data, minska bedrägeri och minimera chansen för ett dataintrång.
Minskade kostnader
Företag som inte följer PCI DSS riskerar allvarliga straff och straffavgifter från kortnätverk och kortutgivande banker.
Förtroende för varumärket
PCI DSS är ett regelverk som har blivit en gyllene standard inom betalbranschen. Företag som följer regelverket stärker sitt rykte och förtroende hos banker och kunder, som kan känna sig trygga i att företaget tar ansvar för deras data.
Risken med bristande regelefterlevnad
Företag som inte följer PCI DSS kan drabbas av allvarliga påföljder. Att inte följa regelverket sätter känslig kortdata i riskzonen för dataintrång, vilket kan leda till förlorat förtroende för varumärket och höga straffavgifter.
Företag måste säkerställa att de möter de uppsatta PCI-kraven. Om man ej följer dessa etablerade krav riskerar man att betala avgifter mellan 50 000 och 5 miljoner kronor, beroende på hur allvarliga brister som uppdagas.
Hur kan Adyen hjälpa ert företag att följa PCI DSS-regelverket?
Adyen förenklar PCI DSS-regelefterlevnad genom att erbjuda säkra integrationer som minimerar den administrativa bördan av regelefterlevnad, samtidigt som vi säkerställer säkra transaktioner för alla parter. Våra lösningar hanterar de flesta kraven inom ramen för PCI DSS åt er, så att ni kan fokusera på tillväxt istället för hantering av känslig data.
Hur Adyens viktigaste integrationer reducerar ert arbete med PCI DSS:
Drop-in/Components/plugins: Dessa färdigbyggda integrationer kan processa betalningar säkert via Adyens servrar så att ni slipper lagra eller hantera känslig kortdata.
Pay by Link: Skicka säkra betallänkar via e-post eller chattfunktioner, som ger kunden chansen att avsluta en betalning via en säker, Adyen-hostad lösning. På så vis slipper era system hantera känslig kortdata.
Hostad checkout: Adyens justerbara, säkra betalsida kan hantera och lagra all kortdata inom Adyens infrastruktur, vilket minimerar ert PCI DSS-ansvar.
In-person payments (IPP): Adyen erbjuder säkra, fullständigt krypterade kortterminaler som säkerställer att all kortdata processas i enlighet med regelverket, vilket minimerar ert ansvar för transaktioner i fysisk miljö.
Med dessa integrationer kan ert företag genomföra säkra betalningar utan oönskad komplexitet vad gäller hantering och lagring av kortinnehavarens data, vilket minimerar ert eget arbete med PCI DSS.
Omfattande dokumentation och kontinuerlig support
Förutom säkra integrationer tillhandahåller Adyen resurser för att hjälpa företag att förstå och upprätthålla PCI DSS-efterlevnad. Vår PCI DSS Compliance Guide beskriver viktiga krav och bästa praxis, samtidigt som den håller er uppdaterad med ständigt föränderliga industristandarder och säkerhetsuppdateringar.