Näin PCI vaikuttaa sinuun
PCI-standardissa vaaditaan erilaisia toimia sen mukaan, montako korttimaksua yritykselläsi on vuodessa ja missä ympäristössä maksut suoritetaan. PCI-vaatimukset ovat kuitenkin samat kaikille yrityksille, ero on vain siinä, miten osoitetaan, että toimitaan standardin mukaisesti.
Isot yritykset
Jos sinulla on myymälä, jossa tehdään vähintään miljoona korttiostoa vuodessa, tai verkkokauppa, jossa tehdään 20 000 – 1 000 000 korttiostoa vuodessa, yritystäsi koskevat erityisvaatimukset PCI-standardin osalta. Otamme tarvittaessa sinuun yhteyttä ja varmistamme yhdessä, että noudatat PCI-vaatimuksia.
Taulukosta näet, kuinka usein erityyppisiä tarkastuksia on tehtävä eri yrityksille.
Taso | Perusteet | Tarkastus paikan päällä (On-site Audit) | Itsearviointi (Self Assessment) | Ulkopuolinen verkon skannaus |
1 | Yritys, jolla on vuodessa yli 6 miljoonaa korttiostoa Visalta tai Mastercardilta | Vuosittain | Ei vaatimusta | Neljänneksittäin |
2 | Yritys, jolla on vuodessa 1–6 miljoonaa korttiostoa Visalta tai Mastercardilta | Vuosittain1 | Ei vaatimusta | Neljänneksittäin |
3 | Verkkokaupan alalla toimiva yritys, jolla on vuodessa 20 000 – 1 000 000 korttiostoa Visalta tai Mastercardilta | Ei vaatimusta | Vuosittain | Neljänneksittäin |
4 | Muut yritykset | Ei vaatimusta | Suositellaan vuosittain | Suositellaan vuosittain |
1Yritykset jotka kuuluvat tasoon 2 ja jotka ottavat vastaan tapahtumia verkossa (kriteerit löytyvät lomakkeesta SAQ A /SAQ A-EP) tai maksupäätteen kautta joka täsmää kriteereihin SAQ D, tekevät vuosittaisen tarkastuksen paikan päällä hyväksytyn reviisorin (QSA/ISA) kanssa. Yrityksillä jotka kuuluvat tasoon 2, joiden ympäristö täsmää kriteereihin B-IP, C-VT, C tai P2PE voi olla mahdollisuus tämän sijaan tehdä vuosittainen itsetarkastus.
Tasolla 4 tietyillä aloilla toimivien yritysten on suoritettava sertifiointi, ja otamme tällöin yritykseen yhteyttä.
Millaisia tarkastusmenetelmiä on käytössä?
- Tarkastus paikan päällä – yritys käyttää tarkastajaa, jonka Mastercard ja Visa ovat hyväksyneet*. Tarkastaja tarkastaa paikan päällä turvallisuuskäytännöt sekä tilitapahtumatietojen käsittelyn ja säilytyksen.
- Itsearviointi – yritys täyttää lomakkeen.
- Ulkoinen verkoston skannaus – hyväksytyn toimittajan (Approved Scanning Vendor) työkalu skannaa ulkoiset IP-osoitteet havaitakseen mahdolliset turvallisuuspuutteet tietokoneverkossa.
*Luettelo Visan ja Mastercardin hyväksymistä tarkastajista sekä maista, joissa he toimivat: www.pcisecuritystandards.org.
Kun saat PCI:n mukaisen hyväksynnän, saat TrustKeeperin kautta todistuksen Attestation of Compliance. Saat myös PCI-sertifikaatin, jonka voit sijoittaa esimerkiksi kotisivullesi.