Banner del sito web Shufti-Sphere
menù-hamburger croce-icona-2

Risorse

Leader nella verifica dell'età

Leader nella verifica dell'età

Azienda leader riconosciuta nel settore per la tecnologia di stima e verifica dell'età, con un sistema unificato di garanzia dell'identità.

Visualizza il rapporto completo

pk

103.73.101.62

CERTIFICAZIONE · PCI DSS

Valutazione QSA indipendente completata in tutti i domini di controllo.

Shufti possiede la certificazione PCI DSS, rilasciata da un Qualified Security Assessor (QSA), un auditor indipendente approvato dal PCI Council, che ha convalidato i controlli di Shufti attraverso la revisione delle prove, test tecnici e interviste. Integrando Shufti, integrerete una piattaforma sottoposta a verifica indipendente secondo gli stessi standard che la vostra infrastruttura di elaborazione delle carte deve rispettare.

immagine-sezione-principale

Che cos'è il PCI DSS?

Il PCI DSS (Payment Card Industry Data Security Standard) è uno standard di sicurezza globale che disciplina qualsiasi organizzazione che memorizzi, elabori o trasmetta dati relativi a carte di pagamento. È gestito dal PCI Security Standards Council e copre 12 requisiti in 6 domini di sicurezza. Per le integrazioni con Shufti, sono rilevanti due versioni.

I 12 requisiti di controllo

Sicurezza di rete, protezione dei dati, gestione delle vulnerabilità, controllo degli accessi, monitoraggio e politica di sicurezza delle informazioni. Un QSA convalida ogni dominio confrontandolo con dati reali di produzione, configurazioni firewall, implementazioni di crittografia, log di accesso, registri delle patch, risultati dei test di penetrazione e procedure di risposta agli incidenti.

PCI DSS 4.0 (marzo 2025)

Lo standard PCI DSS 4.0 ha introdotto requisiti che molte piattaforme stanno ancora cercando di adeguare: applicazione dell'autenticazione a più fattori (MFA) per tutti gli accessi all'ambiente dati dei titolari di carta, registrazione avanzata degli eventi di audit e analisi mirata dei rischi. Questi requisiti sono diventati obbligatori a marzo 2025. Shufti li soddisfaceva già prima della scadenza, essendo implementati prima che diventassero obbligatori.

Perchè é importante

Se il flusso di lavoro di verifica coinvolge dati di pagamento o finanziari, come accade nella maggior parte delle implementazioni fintech, bancarie ed e-commerce, qualsiasi fornitore in tale flusso privo di certificazione PCI DSS introduce responsabilità di conformità nel vostro ambiente di dati dei titolari di carta. Un QSA (Qualified Security Assessor) che valuta la vostra infrastruttura vi porrà domande sui fornitori terzi.

Possiamo fornire direttamente al vostro QSA la nostra Attestazione di Conformità (AoC).

Questo riduce la portata della loro valutazione del livello di integrazione di Shufti: invece di far validare autonomamente i controlli Shufti dal vostro team, accettano l'AoC come prova. Ciò consente di risparmiare tempo e costi nel prossimo ciclo di audit PCI.

logo a scudo

$ 100/mese

La sanzione massima per la non conformità PCI, prima dei costi dell'audit forense, che possono arrivare fino a 500 dollari. L'AoC di Shufti ci esclude come responsabilità di conformità nell'ambito del vostro QSA.

Come Shufti gestisce l'IT

L'attestazione di conformità PCI DSS di Shufti viene rilasciata dal QSA a seguito di ogni valutazione annuale. Tutti i dati in transito utilizzano almeno TLS 1.2; tutte le immagini dei documenti di identità e i dati biometrici archiviati utilizzano la crittografia AES-256. L'autenticazione a più fattori (MFA) è applicata in ogni punto di accesso all'ambiente dati dei titolari di carta ed è verificabile tramite i log di accesso esaminati durante la valutazione del QSA.

Eseguiamo scansioni di vulnerabilità trimestrali e penetration test annuali tra un ciclo QSA e l'altro. La documentazione relativa a entrambe le attività è inclusa nel pacchetto di documentazione AoC.

Dettagli di certificazione

Valutato da

Valutatore di sicurezza qualificato (QSA) indipendente, approvato dal PCI Council.

Versione

Conformità allo standard PCI DSS 4.0, tutti i 12 requisiti e tutti i 6 domini di sicurezza.

Obbiettivo

Elaborazione dei documenti di identità, dati biometrici e pipeline di output per la verifica.

Tipo di valutazione

Valutazione QSA indipendente, non autovalutazione.

Cosa ottieni

L'attestazione di conformità (AoC) è disponibile direttamente per il vostro QSA su richiesta firmata.