Shufti-Sphere-Website-Banner
burgermenu kruis-icoon-2

Informatiebronnen

pk

103.73.101.62

CERTIFICERING · PCI DSS

Onafhankelijke QSA-beoordeling voltooid voor alle controledomeinen.

Shufti beschikt over een PCI DSS-certificering, beoordeeld door een gekwalificeerde beveiligingsauditor (QSA), een onafhankelijke, door de PCI Council goedgekeurde auditor die de beveiligingsmaatregelen van Shufti heeft gevalideerd door middel van bewijsmateriaalonderzoek, technische tests en interviews. Wanneer u Shufti integreert, integreert u een platform dat onafhankelijk is gecontroleerd volgens dezelfde norm waaraan uw eigen infrastructuur voor kaartverwerking moet voldoen.

hoofdsectie-afbeelding

Wat is PCI DSS?

PCI DSS (Payment Card Industry Data Security Standard) is een wereldwijde beveiligingsstandaard die van toepassing is op elke organisatie die betaalkaartgegevens opslaat, verwerkt of verzendt. De standaard wordt gehandhaafd door de PCI Security Standards Council en omvat 12 vereisten verdeeld over 6 beveiligingsdomeinen. Voor Shufti-integraties zijn twee versies van belang.

De 12 controlevereisten

Netwerkbeveiliging, gegevensbescherming, kwetsbaarheidsbeheer, toegangscontrole, monitoring en informatiebeveiligingsbeleid. Een QSA valideert elk domein aan de hand van praktijkvoorbeelden, firewallconfiguraties, encryptie-implementaties, toegangslogboeken, patchrecords, resultaten van penetratietests en procedures voor incidentafhandeling.

PCI DSS 4.0 (maart 2025)

PCI DSS 4.0 voegde eisen toe waaraan veel platforms nog steeds moeten voldoen: MFA-handhaving voor alle toegang tot de omgeving met kaartgegevens, verbeterde auditregistratie en gerichte risicoanalyse. Deze eisen werden verplicht in maart 2025. Shufti voldeed er al vóór de deadline aan; ze waren al geïmplementeerd voordat ze verplicht werden.

Waarom het uitmaakt

Als uw verificatieproces betalings- of financiële gegevens bevat, en dat is bij de meeste fintech-, bank- en e-commerce-implementaties het geval, dan brengt elke leverancier in dat proces zonder PCI DSS-certificering een compliance-risico met zich mee voor uw eigen kaartgegevensomgeving. Een QSA die uw infrastructuur beoordeelt, zal vragen stellen over externe leveranciers.

Wij kunnen uw QSA rechtstreeks onze Attestatie van Naleving (AoC) overhandigen.

Dit beperkt de reikwijdte van hun beoordeling van de Shufti-integratielaag. In plaats van dat uw team de Shufti-controles onafhankelijk valideert, accepteren ze de AoC als bewijs. Dat bespaart tijd en kosten tijdens uw volgende PCI-audit.

schildlogo

$100/maand

Maximale boete voor niet-naleving van de PCI-regelgeving, nog vóór de kosten van een forensische audit, die afzonderlijk tot wel $500 kunnen oplopen. De AoC van Shufti zorgt ervoor dat wij niet langer als aansprakelijke partij voor naleving binnen het takenpakket van uw QSA vallen.

Hoe Shufti zijn IT-systemen onderhoudt

Shufti's PCI DSS-conformiteitsverklaring wordt door de QSA afgegeven na elke jaarlijkse beoordeling. Alle gegevens die worden verzonden, maken gebruik van minimaal TLS 1.2; alle opgeslagen afbeeldingen van identiteitsdocumenten en biometrische gegevens worden versleuteld met AES-256. MFA (Multi-Factor Authentication) wordt afgedwongen bij elk toegangspunt tot de omgeving met kaartgegevens en is controleerbaar in de toegangslogboeken die tijdens de QSA-beoordeling worden gecontroleerd.

Tussen de QSA-cycli door voeren we elk kwartaal kwetsbaarheidsscans en jaarlijkse penetratietests uit. Bewijs hiervan is opgenomen in het AoC-documentatiepakket.

Certificatiedetails

Beoordeeld door

Onafhankelijke, door de PCI Council goedgekeurde Qualified Security Assessor (QSA).

Versie

PCI DSS 4.0, alle 12 vereisten, alle 6 beveiligingsdomeinen.

strekking

De verwerkingspipeline voor identiteitsdocumenten, biometrische gegevens en verificatie.

Beoordelingstype

Onafhankelijke QSA-beoordeling, geen zelfbeoordeling.

Wat je krijgt

Een attest van conformiteit (AoC) is op ondertekend verzoek rechtstreeks beschikbaar voor uw QSA.