CERTIFICERING · PCI DSS
Onafhankelijke QSA-beoordeling voltooid voor alle controledomeinen.
Shufti beschikt over een PCI DSS-certificering, beoordeeld door een gekwalificeerde beveiligingsauditor (QSA), een onafhankelijke, door de PCI Council goedgekeurde auditor die de beveiligingsmaatregelen van Shufti heeft gevalideerd door middel van bewijsmateriaalonderzoek, technische tests en interviews. Wanneer u Shufti integreert, integreert u een platform dat onafhankelijk is gecontroleerd volgens dezelfde norm waaraan uw eigen infrastructuur voor kaartverwerking moet voldoen.
Wat is PCI DSS?
PCI DSS (Payment Card Industry Data Security Standard) is een wereldwijde beveiligingsstandaard die van toepassing is op elke organisatie die betaalkaartgegevens opslaat, verwerkt of verzendt. De standaard wordt gehandhaafd door de PCI Security Standards Council en omvat 12 vereisten verdeeld over 6 beveiligingsdomeinen. Voor Shufti-integraties zijn twee versies van belang.
De 12 controlevereisten
Netwerkbeveiliging, gegevensbescherming, kwetsbaarheidsbeheer, toegangscontrole, monitoring en informatiebeveiligingsbeleid. Een QSA valideert elk domein aan de hand van praktijkvoorbeelden, firewallconfiguraties, encryptie-implementaties, toegangslogboeken, patchrecords, resultaten van penetratietests en procedures voor incidentafhandeling.
PCI DSS 4.0 (maart 2025)
PCI DSS 4.0 voegde eisen toe waaraan veel platforms nog steeds moeten voldoen: MFA-handhaving voor alle toegang tot de omgeving met kaartgegevens, verbeterde auditregistratie en gerichte risicoanalyse. Deze eisen werden verplicht in maart 2025. Shufti voldeed er al vóór de deadline aan; ze waren al geïmplementeerd voordat ze verplicht werden.
Waarom het uitmaakt
Als uw verificatieproces betalings- of financiële gegevens bevat, en dat is bij de meeste fintech-, bank- en e-commerce-implementaties het geval, dan brengt elke leverancier in dat proces zonder PCI DSS-certificering een compliance-risico met zich mee voor uw eigen kaartgegevensomgeving. Een QSA die uw infrastructuur beoordeelt, zal vragen stellen over externe leveranciers.
Wij kunnen uw QSA rechtstreeks onze Attestatie van Naleving (AoC) overhandigen.
Dit beperkt de reikwijdte van hun beoordeling van de Shufti-integratielaag. In plaats van dat uw team de Shufti-controles onafhankelijk valideert, accepteren ze de AoC als bewijs. Dat bespaart tijd en kosten tijdens uw volgende PCI-audit.
$100/maand
Maximale boete voor niet-naleving van de PCI-regelgeving, nog vóór de kosten van een forensische audit, die afzonderlijk tot wel $500 kunnen oplopen. De AoC van Shufti zorgt ervoor dat wij niet langer als aansprakelijke partij voor naleving binnen het takenpakket van uw QSA vallen.
Hoe Shufti zijn IT-systemen onderhoudt
Shufti's PCI DSS-conformiteitsverklaring wordt door de QSA afgegeven na elke jaarlijkse beoordeling. Alle gegevens die worden verzonden, maken gebruik van minimaal TLS 1.2; alle opgeslagen afbeeldingen van identiteitsdocumenten en biometrische gegevens worden versleuteld met AES-256. MFA (Multi-Factor Authentication) wordt afgedwongen bij elk toegangspunt tot de omgeving met kaartgegevens en is controleerbaar in de toegangslogboeken die tijdens de QSA-beoordeling worden gecontroleerd.
Tussen de QSA-cycli door voeren we elk kwartaal kwetsbaarheidsscans en jaarlijkse penetratietests uit. Bewijs hiervan is opgenomen in het AoC-documentatiepakket.
Certificatiedetails
Beoordeeld door
Onafhankelijke, door de PCI Council goedgekeurde Qualified Security Assessor (QSA).
Versie
PCI DSS 4.0, alle 12 vereisten, alle 6 beveiligingsdomeinen.
strekking
De verwerkingspipeline voor identiteitsdocumenten, biometrische gegevens en verificatie.
Beoordelingstype
Onafhankelijke QSA-beoordeling, geen zelfbeoordeling.
Wat je krijgt
Een attest van conformiteit (AoC) is op ondertekend verzoek rechtstreeks beschikbaar voor uw QSA.
