PCI DSS on kansainvälinen tietoturvastandardi, joka koskee kaikkia maksukorttitietoja käsitteleviä organisaatioita. Vaatimustenmukaisuus on edellytys korttimaksujen käsittelylle: puutteet voivat johtaa sopimussakkoihin, korotettuihin transaktiomaksuihin tai korttijärjestön asettamiin rajoituksiin. Into Certification on PCI SSC:n hyväksymä QSA-yhtiö (Qualified Security Assessor), joka toteuttaa viralliset PCI DSS -auditoinnit.
PCI DSS -vaatimukset koskevat kaikkia kauppiaita ja palveluntarjoajia, jotka käsittelevät, siirtävät tai tallentavat maksukorttitietoja. Vaatimukset koskevat myös toimijoita, jotka ovat ulkoistaneet maksukorttitietojen käsittelyn kokonaan.
Miten vaatimustenmukaisuus osoitetaan
PCI DSS (Payment Card Industry Data Security Standard) määrittelee vaatimukset maksukorttitietojen suojaamiselle. Standardin ylläpidosta vastaa suurten luottokorttiyhtiöiden perustama PCI Security Standards Council (PCI SSC).
Organisaation on vuosittain osoitettava vaatimustenmukaisuutensa ja osoitustapa riippuu organisaation koosta ja roolista. Korttiyhtiöt (kuten Visa ja Mastercard) jakavat omissa compliance-ohjelmissaan kauppiaat neljään tasoon (Level 1–4) korttitapahtumien vuosittaisen määrän mukaan; palveluntarjoajilla on oma tasoluokituksensa.
Taso ratkaisee, kumpaa reittiä vaatimustenmukaisuus osoitetaan:
- Suurimmat toimijat (Level 1), esimerkiksi yli kuusi miljoonaa korttitapahtumaa vuodessa käsittelevät kauppiaat, tarvitsevat QSA-yhtiön suorittaman virallisen auditoinnin. Auditoija todentaa paikan päällä ja dokumenteista, että vaatimukset täyttyvät, ja tuloksena on virallinen auditointiraportti (Report on Compliance, ROC).
- Pienemmät toimijat (Level 2–4) voivat validoida vaatimustenmukaisuuden itsearvioinnilla (Self-Assessment Questionnaire, SAQ). SAQ-lomakkeita on useita, ja oikea tyyppi määräytyy sen mukaan, miten organisaatio käsittelee maksukorttitietoja: kokonaan ulkoistetulle verkkokaupalle riittää suppea lomake, kun taas korttitietoja omissa järjestelmissään käsittelevä toimija vastaa lähes koko standardin laajuudelta. Tilittäjä tai korttijärjestö voi lisäksi edellyttää, että itsearvioinnin tekee tai vahvistaa QSA. Tämä koskee erityisesti Level 2 -kauppiaita.
Molemmilla reiteillä laaditaan vaatimustenmukaisuuden vahvistava todistus (Attestation of Compliance, AOC). Tarkat tasorajat vaihtelevat korttiyhtiöittäin, ja lopullisen tason vahvistaa organisaation tilittäjä.
Pienimmillä tasoilla vaatimustenmukaisuuden osoittamista ei aina edellytetä. Vaatimukset pätevät silti, ja niiden toteutumisesta on huolehdittava: jos korttitietoja vuotaa eikä PCI DSS:ää ole huomioitu, organisaation asema on olennaisesti heikompi.
Internetiin kytkettyjen järjestelmien on lisäksi läpäistävä neljännesvuosittaiset ulkoverkon haavoittuvuusskannaukset, jotka tekee PCI SSC:n hyväksymä skannausyritys (Approved Scanning Vendor, ASV). Skannaukset voi hankkia kauttamme hyväksytyltä ASV-kumppaniltamme, ja tarvittaessa operoimme ne asiakkaan puolesta.
Autamme tunnistamaan oikean tason ja sitä vastaavan validointitavan.
Näin PCI DSS -projekti etenee
Valmistautuminen (konsultointi)
Valmistautuminen on auditoinnista erillinen konsultointipalvelu, jonka voi tilata kokonaisuudessaan tai osina.
- Laajuuden määrittely. Jos organisaatio ei tiedä, mitä sen PCI DSS -laajuus kattaa, autamme tunnistamaan maksukorttitiedon käsittely-ympäristön (CDE) ja siihen sovellettavat vaatimukset. Selkeä rajaus pienentää usein sekä arvioinnin että ylläpidon työmäärää.
- Esiarviointi ja gap-analyysi. Käymme nykytilan läpi PCI DSS -vaatimuksia vasten ja tunnistamme puutteet ennen virallista arviointia.
- Tekniset testaukset. Toteutamme penetraatiotestaukset ja haavoittuvuuskartoitukset ja annamme korjaussuositukset, jotta puutteet ehditään korjata ajoissa.
Auditointi (QSA)
Todistus. Kun vaatimukset täyttyvät, laadimme vaatimustenmukaisuuden osoittavat dokumentit (ROC ja AOC).
- Laajuuden vahvistus. Auditointi alkaa siitä, että QSA validoi yhdessä asiakkaan kanssa arvioinnin kohteen rajauksen.
- Vaatimustenmukaisuuden arviointi. Arvioimme kohteen PCI DSS -vaatimuksia vasten ja todennamme, että vaaditut kontrollit ovat käytössä ja toimivat. Aiemmin havaittujen puutteiden osalta todennamme korjausten toimivuuden.
- Todistus. Kun vaatimukset täyttyvät, laadimme vaatimustenmukaisuuden osoittavat dokumentit (ROC ja AOC).
Miksi Into Certification
PCI DSS -auditoinnin voi Suomessa tehdä vain PCI SSC:n hyväksymä QSA-yhtiö. Into Certification on yksi harvoista Suomessa toimivista, joten voimme toteuttaa viralliset PCI DSS -auditoinnit ja laatia ROC:n.
Into Securityltä saat myös auditointiin liittyvät tekniset testauspalvelut – penetraatiotestaukset ja haavoittuvuuskartoitukset – ja kauttamme voi hankkia myös PCI DSS:n edellyttämät ASV-skannaukset. Koko prosessi hoituu näin yhden kumppanin kanssa.
Asiantuntijoillamme on pitkä kokemus maksukorttiympäristöjen turvallisuudesta, ja jokaisesta arvioinnista jää käteen konkreettiset havainnot ja toimenpidesuositukset, jotka tukevat sekä sertifioinnin saavuttamista että jatkuvaa vaatimustenmukaisuutta.
Ota yhteyttä
Autamme löytämään parhaat ratkaisut tietoturvallisuuteen liittyvissä kysymyksissä. Laita meille viesti, niin keskustellaan organisaatiosi tarpeista ja tavoitteista.
Lue blogikirjoituksemme PCI DSS -aiheesta sekä asiakkaamme St1:n asiakastarina:
PCI DSS -standardi turvaa maksukorttiasioinnin
PCI DSS 4.0.1 – uudet vaatimukset astuvat voimaan – Mitä kauppiaan tulee tietää?
01
Asiakashyödyt
- Kattava arviointi ja tekniset testaukset, mukaan lukien penetraatiotestaukset ja haavoittuvuuskartoitukset
- Vuosikymmenien kokemus maksukorttien turvallisuudesta, mikä auttaa tunnistamaan kriittiset riskit ja minimoimaan liiketoimintavaikutukset
- Yksilöidyt ohjeet ja toimenpidesuositukset, jotka tukevat sertifioinnin saavuttamista ja jatkuvaa vaatimustenmukaisuutta
- Palveluntarjoajille osoitettu vaatimustenmukaisuus avaa ovia uusiin asiakkuuksiin, sillä kauppiaat ja tilittäjät edellyttävät sitä kumppaneiltaan
02
Palvelumme
- PCI DSS -laajuuden määrittely – autamme tunnistamaan maksukorttitiedon käsittely-ympäristön ja siihen sovellettavat vaatimukset.
- PCI DSS -esiarvioinnit ja gap-analyysit – tunnistamme puutteet ajoissa ja varmistamme sujuvan auditointiprosessin.
- Viralliset PCI DSS -auditoinnit QSA-yhtiönä – todennamme vaatimustenmukaisuuden tehokkaasti ja ilman tarpeettomia viivästyksiä.
- Penetraatiotestaukset ja tekniset testit – löydämme kriittiset haavoittuvuudet ennen varsinaista arviointia ja annamme korjaussuositukset.
- PCI SAQ -arviointien tuki – autamme organisaatiota täyttämään ja arvioimaan vaatimukset ja välttämään puutteet itsearvioinnissa. Tarvittaessa QSA tekee itsearvioinnin tilittäjän edellyttämällä tavalla.
- ASV-skannaukset – kauttamme voi hankkia PCI DSS:n edellyttämät neljännesvuosittaiset ulkoverkon haavoittuvuusskannaukset hyväksytyltä ASV-kumppaniltamme, ja tarvittaessa operoimme skannaukset puolestasi.
Ota yhteyttä
Autamme löytämään parhaat ratkaisut tietoturvallisuuteen liittyvissä haasteissa. Laita meille viesti niin keskustellaan organisaatiosi tarpeista ja tavoitteista.