
Adriana Calomfirescu, Endava
Cand vine vorba de securitate online, PCI DSS este un termen de referinta. Este un certificat de securitate a carui obtinere permite unui integrator sau procesator de plati electronice sa asigure securitatea tranzactiilor. Pentru a explica pe intelesul tuturor si in detaliu despre PCI DSS, am stat de vorba, intr-un scurt interviu cu Adriana Calomfirescu, Business Unit Manager al Endava, companie care este PCI DSS Qualified Security Assessor (QSA).
Cristina Vranceanu: Pe scurt, ce este standardul PCI DSS si de ce este necesar in industria platilor online?
Adriana Calomfirescu: PCI DSS este un standard de securitate, dezvoltat pornind de la ISO 27001, ca reactie la numarul tot mai mare de fraude realizate in procesul de plati cu carduri bancare. Standardul PCI DSS a fost introdus de catre PCI Security Standards Council, o asociatie a companiilor de carduri de credit.
In industria platilor online, alinierea la standardul PCI DSS asigura un control sporit al proceselor si al infrastructurii utilizate, ceea ce genereaza incredere in tranzactiile online efectuate pentru toate partile implicate – utilizatorii finali/ cei care platesc cu card, comercianti si bancile emitente.
Cristina: Care sunt cerintele standardului PCI DSS?
Adriana: Standardul PCI DSS contine un set de 12 cerinte care se refera atat la securitatea solutiilor de procesare a platilor, cat si la securitatea fizica si electronica a datelor, realizate prin diferite metode: criptarea datelor posesorilor de carduri, limitarea accesului uitilizatorilor la acestea si monitorizarea infrastructurii IT. Respectarea cerintelor PCI DSS contribuie la reducerea incidentelor de securitate, a fraudelor si a furtului de identitate.
“Magazinele online care folosesc o platforma certificata PCI DSS au siguranta ca integratorul de plati aplica cele mai bune practici din domeniu pentru protectia datele posesorilor de carduri”
Cristina: Ce trebuie sa faca o companie pentru a obtine aceasta certificare?
Adriana: Procesul de aliniere la cerintele PCI DSS este unul complex, care se desfasoara in trei faze:
- gap analysis
- implementarea recomandarilor conforme standardului
- un audit PCI DSS
Daca prima si ultima faza sunt mai usor cuantificabile, in functie de complexitatea infrastructurii si a proceselor de business si a numarului de locatii, durata procesului de implementare este mai greu de estimat si depinde de timpul si resursele alocate pentru acest proiect.
In faza de gap analysis, unul dintre primii pasi importanti este determinarea domeniului de aplicare a PCI DSS, care cuprinde procesele de business, componentele IT si personalul care se afla sub incidenta acestui standard; iar ulterior va fi elaborat un plan detaliat de implementare.
Multe dintre organizatii aleg sa colaboreze cu companii Qualified Security Assessor (QSA) inca din prima faza a proiectului de implementare PCI DSS, astfel incat sa beneficieze de experienta acestor organizatii pentru monitorizarea implementarii PCI DSI si pentru a valida implementarea cerintelor standardului.
Cristina: Care este, din punctul vostru de vedere, cea mai mare provocare in obtinerea certificarii PCI DSS, pentru o companie?
Adriana: Cele mai frecvente probleme in aderarea la PCI DSS si mentinerea conformitatii cu acest standard sunt legate de educarea angajatilor cu privire la manipularea datelor sensibile precum si monitorizarea permanenta a accesului la retele si la datele posesorilor de carduri.
Cristina: Care sunt avantajele magazinelor online care proceseaza platile online cu un integrator certificat PCI DSS?
Adriana: Magazinele online care proceseaza platile online prin intermediul unei platforme certificate PCI DSS au siguranta ca furnizorul/ integratorul de plati aplica cele mai bune practici din domeniu pentru protectia datele posesorilor de carduri si reducerea riscurilor de frauda care ar putea afecta magazinele online si clientii acestora.
Despre Endava
Endava este o companie de servicii IT cu peste 600 de angajati , cu sediul central la Londra si operatiuni in Marea Britanie, USA, Romania si R. Moldova. Endava furnizeaza solutii IT de business si servicii IT pentru unele dintre cele mai mari companii din domeniile servicii financiare, media si telecomunicatii. Endava este PCI DSS Qualified Security Assessor (QSA) din 2007 si a realizat audite pentru certificari conform PCI DSS pentru diverse organizatii din Europa, inclusiv pentru doua companii din Romania: ePayment si Avangate.