Baner witryny internetowej Shufti-Sphere
menu burgerowe ikona-krzyża-2

Zasoby

fr

54.37.215.162

CERTYFIKACJA · PCI DSS

Niezależna ocena QSA przeprowadzona we wszystkich domenach kontrolnych

Shufti posiada certyfikat PCI DSS, oceniony przez wykwalifikowanego asesora bezpieczeństwa (QSA), niezależnego audytora zatwierdzonego przez Radę PCI, który zweryfikował mechanizmy kontrolne Shufti poprzez analizę dowodów, testy techniczne i wywiady. Integrując Shufti, integrujesz platformę, która została niezależnie zweryfikowana pod kątem tych samych standardów, które musi spełniać Twoja własna infrastruktura przetwarzania kart.

obraz sekcji głównej

Czym jest PCI DSS

PCI DSS (Payment Card Industry Data Security Standard) to globalny standard bezpieczeństwa obowiązujący każdą organizację przechowującą, przetwarzającą lub przesyłającą dane kart płatniczych. Jest on egzekwowany przez Radę ds. Standardów Bezpieczeństwa PCI i obejmuje 12 wymagań w 6 domenach bezpieczeństwa. W przypadku integracji Shufti istotne są dwie wersje.

12 wymagań kontrolnych

Bezpieczeństwo sieci, ochrona danych, zarządzanie lukami w zabezpieczeniach, kontrola dostępu, monitorowanie i polityka bezpieczeństwa informacji. QSA weryfikuje każdą domenę na podstawie dowodów z produkcji na żywo, konfiguracji zapór sieciowych, wdrożeń szyfrowania, logów dostępu, rekordów poprawek, wyników testów penetracyjnych i procedur reagowania na incydenty.

PCI DSS 4.0 (marzec 2025)

PCI DSS 4.0 wprowadziła nowe wymagania, z którymi wiele platform wciąż nie nadąża: egzekwowanie uwierzytelniania wieloskładnikowego (MFA) w celu zapewnienia dostępu do danych posiadaczy kart, ulepszone rejestrowanie audytów oraz ukierunkowana analiza ryzyka. Wymagania te stały się obowiązkowe w marcu 2025 roku. Shufti spełniło je już przed upływem terminu, ponieważ weszły w życie, zanim stały się obowiązkowe.

Dlaczego jest to ważne

Jeśli Twój proces weryfikacji obejmuje dane płatnicze lub finansowe, a dotyczy to większości wdrożeń w branży fintech, bankowości i e-commerce, każdy dostawca w tym procesie bez certyfikatu PCI DSS wprowadza odpowiedzialność za zgodność z przepisami do Twojego środowiska danych posiadaczy kart. QSA oceniający Twoją infrastrukturę zapyta o dostawców zewnętrznych.

Możemy przekazać Twojemu QSA nasze Zaświadczenie o Zgodności (AoC) bezpośrednio

Zmniejsza to zakres oceny warstwy integracyjnej Shufti, ponieważ zamiast niezależnej walidacji mechanizmów kontrolnych Shufti, zespół akceptuje AoC jako dowód. To oszczędza czas i koszty w kolejnym cyklu audytu PCI.

logo tarczy

100 tys. dolarów miesięcznie

Maksymalna kara za niezgodność z PCI, przed poniesieniem kosztów audytu śledczego, które mogą wynieść do 500 tys. dolarów. AoC firmy Shufti wyłącza nas z zakresu odpowiedzialności za zgodność z przepisami w ramach QSA.

Jak Shufti dba o IT

Poświadczenie zgodności Shufti ze standardem PCI DSS jest wydawane przez QSA po każdej corocznej ocenie. Wszystkie przesyłane dane korzystają z protokołu TLS co najmniej 1.2; wszystkie przechowywane zdjęcia dokumentów tożsamości i dane biometryczne są szyfrowane za pomocą algorytmu AES-256. Uwierzytelnianie wieloskładnikowe (MFA) jest egzekwowane na każdym punkcie dostępu do środowiska danych posiadacza karty, co jest możliwe do zweryfikowania w logach dostępu przeglądanych podczas oceny QSA.

Przeprowadzamy kwartalne skanowanie podatności i coroczne testy penetracyjne pomiędzy cyklami QSA. Dowody na oba te działania znajdują się w pakiecie dokumentacji AoC.

Szczegóły certyfikacji

Ocenione przez

Niezależny, kwalifikowany audytor bezpieczeństwa (QSA), zatwierdzony przez Radę PCI.

Wersja

PCI DSS 4.0, wszystkie 12 wymagań, wszystkie 6 domen bezpieczeństwa.

Zakres

Przetwarzanie dokumentów tożsamości, danych biometrycznych i proces weryfikacji wyników.

Rodzaj oceny

Niezależna ocena QSA, nie ocena własna.

Co dostałeś

Poświadczenie zgodności (AoC) jest dostępne bezpośrednio dla Twojego QSA na podstawie podpisanego wniosku.