Se la tua azienda si occupa di gestire pagamenti con carta di credito, la conformità allo standard PCI DSS è fondamentale per proteggere i dati delle carte di pagamento dei clienti e per tutelare la tua attività dalle conseguenze devastanti di una violazione dei dati.

La triste realtà è che le frodi con le carte di credito continuano ad aumentare e, secondo il Consumer Sentinel Network della Federal Trade Commission, le segnalazioni di frodi con le carte di credito sono aumentate del 104% tra il primo trimestre del 2019 e il primo trimestre del 2020.

Proteggere i dati dei titolari di carte non è mai stato così importante e lo standard PCI DSS getta le basi per mantenere le rigorose misure di sicurezza necessarie a proteggere questi dati sensibili. La nostra guida alla conformità allo standard PCI DSS ti aiuta a capire come funziona lo standard, a chi si applica e quali passaggi devi seguire per diventare conforme.

Cos’è il PCI DSS?

Lo standard PCI DSS (Payment Card Industry Data Security Standard) è un insieme di norme di sicurezza pensate per ridurre il rischio di frodi con le carte di credito e aumentare la sicurezza dei dati relativi alle carte di pagamento. È stato istituito nel 2004 dalle quattro principali società emittenti di carte di credito: Visa, Mastercard, Discover e American Express. Il PCI DSS si è evoluto nel corso degli anni ed è ora regolamentato dal PCI Security Standards Council (PCI SSC). Il PCI SSC definisce e gestisce gli standard, mentre la conformità viene garantita dalle singole società emittenti di carte di credito.

Chi è interessato dallo standard PCI DSS?

Lo standard PCI DSS si applica a qualsiasi organizzazione che archivi, elabori o trasmetta i dati dei titolari di carte. Per stabilire i requisiti di conformità applicabili alle singole aziende, il PCI SCC ha creato un sistema a quattro livelli che classifica le aziende in base al volume delle transazioni e al livello di rischio.

Livello 1 – Esercenti che gestiscono oltre 6 milioni di transazioni all’anno o che in passato hanno subito una violazione dei dati.

Livello 2 – Esercenti che gestiscono da 1 a 6 milioni di transazioni all’anno.

Livello 3 – Esercenti che gestiscono da 20.000 a 1 milione di transazioni all’anno.

Livello 4 – Esercenti che elaborano meno di 20.000 transazioni all’anno.

Nonostante siano stati creati diversi livelli, i requisiti rimangono gli stessi per tutti i commercianti e i fornitori di servizi, in tutti i settori.

Conformità allo standard PCI DSS

In che modo i dati dei titolari delle carte potrebbero essere compromessi?

Per accedere ai dati sensibili dei titolari di carte, i criminali informatici cercheranno di sfruttare qualsiasi vulnerabilità di sicurezza presente nei tuoi sistemi operativi e nei tuoi dispositivi. Ciò potrebbe avvenire tramite:

    • Lettori di schede

    • Sistema di gestione del punto vendita

    • Database del sistema di pagamento

    • Reti di archiviazione

    • Portali online

    • Rete wireless

    • Documenti cartacei

Quali sono i 12 requisiti per la conformità allo standard PCI DSS?

Lo standard PCI DSS prevede 12 requisiti pensati per proteggere i dati dei titolari di carte e prevenire violazioni dei dati. Questi standard non valgono solo per gli esercenti, ma anche per qualsiasi altra azienda che conservi, elabori o trasmetta i dati dei titolari di carte.

1. Installa e mantieni una configurazione del firewall per proteggere i dati dei titolari di carte

Un firewall è un dispositivo di sicurezza di rete che monitora il traffico in entrata e in uscita e decide se bloccare determinati tipi di traffico in base a una serie definita di regole di sicurezza. È la tua prima linea di difesa contro le minacce alla sicurezza e dovrebbe essere regolarmente testato, gestito e aggiornato.

2. Non usare le impostazioni predefinite fornite dal produttore per le password di sistema e altri parametri di sicurezza

I criminali informatici usano spesso password e impostazioni predefinite per compromettere i sistemi. È fondamentale che tu modifichi immediatamente tutte le credenziali predefinite prima di integrare nuovi sistemi nella tua rete.

3. Proteggi i dati dei titolari di carte archiviati

Proteggere i dati dei titolari di carta, sia in formato fisico che digitale, è fondamentale per rispettare lo standard PCI DSS. I criminali informatici prendono spesso di mira i dati dei titolari di carte archiviati per poi usarli per effettuare transazioni fraudolente. Nei casi in cui sia necessario archiviare i dati dei titolari di carte, devi assicurarti che siano in atto le misure di sicurezza adeguate per soddisfare i diversi requisiti legali, normativi e di conformità.

4. Crittografa la trasmissione dei dati dei titolari di carta sulle reti pubbliche aperte

Quando i dati dei titolari delle carte vengono trasmessi su reti facilmente accessibili, i criminali informatici potrebbero tentare di intercettarli. Per garantire che i dati siano al sicuro, devono essere crittografati con sistemi crittografici avanzati e protocolli di sicurezza come Secure Shell (SSH), IPSec e Transport Layer Security (TLS).

5. Usa un software antivirus e aggiornalo regolarmente

È necessario installare un software antivirus su tutti i sistemi aziendali critici per impedire che il malware si introduca nella tua rete. Questo contribuirà a proteggere i dati dei titolari di carte e garantirà una maggiore protezione contro i virus di nuova generazione.

6. Sviluppare e gestire sistemi e applicazioni sicuri

I criminali informatici spesso sfruttano le vulnerabilità del tuo sistema per accedere ai dati sensibili dei titolari di carte. I fornitori di rete rilasciano regolarmente delle patch per risolvere le vulnerabilità di sicurezza, quindi è fondamentale che tu le installi non appena vengono rese disponibili. Le patch sono essenziali per mantenere i sistemi aggiornati, stabili e al sicuro da malware e altre minacce.

7. Limita l’accesso ai dati dei titolari di carta solo a chi ne ha effettivamente bisogno per motivi di lavoro

L’accesso ai dati dei titolari delle carte dovrebbe essere concesso solo in base al principio della “necessità di sapere”. Gli errori dei dipendenti rimangono la causa principale di tutte le violazioni dei dati, quindi è necessario predisporre controlli di accesso rigorosi per garantire che l’accesso sia consentito solo al personale che deve effettuare transazioni.

8. Identifica e autentica l’accesso ai componenti del sistema

A ogni membro del personale che ha accesso a informazioni sensibili dovrebbe essere assegnato un ID univoco. Questo ti permetterà di monitorare chi accede a determinati sistemi e quando.

9. Limita l’accesso fisico ai dati dei titolari di carta

L’accesso fisico ai sistemi informatici contenenti i dati dei titolari di carte dovrebbe essere limitato al personale autorizzato. In questo modo si eviterà che persone non autorizzate possano accedere fisicamente ai sistemi o stampare copie cartacee di dati sensibili.

10. Traccia e monitora tutti gli accessi alle risorse di rete e ai dati dei titolari di carte

L’accesso alle risorse di rete e ai dati dei titolari di carta deve essere monitorato attentamente e tutte le attività devono essere registrate. Questa traccia di controllo può aiutare a individuare comportamenti dannosi e a rilevare eventuali violazioni.

11. Verifica regolarmente i sistemi e le procedure di sicurezza

Continuano a emergere nuove vulnerabilità, quindi è importante testare regolarmente i tuoi sistemi e processi per garantire che la sicurezza sia sempre garantita. Lo standard PCI DSS raccomanda inoltre di effettuare regolarmente test di penetrazione e di utilizzare sistemi di rilevamento e prevenzione delle intrusioni per garantire la sicurezza dei dati dei titolari di carta.

12. Adotta una politica che garantisca la sicurezza delle informazioni per tutto il personale

È necessario implementare in tutta l’azienda una politica di sicurezza solida e conforme allo standard PCI DSS. Questo ti aiuterà a definire uno standard su ciò che ci si aspetta dal tuo personale e a sottolineare l’importanza della sicurezza dei dati all’interno della tua organizzazione.

Perché la conformità allo standard PCI DSS è così importante?

Il rispetto dei requisiti PCI DSS è fondamentale se vuoi poter elaborare transazioni con carta di credito, proteggere i dati dei titolari delle carte e ridurre il rischio di una violazione che potrebbe costarti cara. Anche se il PCI DSS non è un obbligo di legge, ai sensi del GDPR i dati delle carte di credito sono considerati dati personali, il che significa che sei legalmente tenuto a garantirne la sicurezza e la protezione.

Cosa succede se non rispetti lo standard PCI DSS?

La mancata conformità allo standard PCI DSS può portare a gravi incidenti di sicurezza, come la violazione o il furto dei dati dei titolari di carta. Una violazione dei dati può causare danni irreparabili alla tua attività e, oltre alle multe salatissime, la tua azienda potrebbe subire ulteriori conseguenze per non essere riuscita a proteggere i dati sensibili dei titolari di carta. Tra queste ci sono:

    • Aumento del rischio di violazione dei dati delle carte di pagamento

    • Multe e sanzioni

    • Costi del personale

    • Perdita di fiducia dei consumatori

    • Danni alla reputazione del marchio

    • Azioni legali - spese, accordi e sentenze

    • Perdita di posti di lavoro

    • Cessazione della possibilità di elaborare pagamenti con carte di credito

    • Chiudere i battenti

Conclusione

I criminali informatici stanno approfittando dell’aumento delle transazioni digitali e sfruttando le vulnerabilità dei sistemi per accedere ai dati sensibili dei titolari di carte. Per contrastare queste attività fraudolente, è fondamentale che la tua organizzazione sia conforme allo standard PCI DSS e adotti tutte le misure necessarie per garantire la sicurezza delle transazioni di pagamento e proteggere i dati dei clienti.