Indústria de Cartões de Pagamento (PCI) Padrão de segurança de dados

Documentos relacionados
Indústria de Cartões de Pagamento (PCI) Padrão de segurança de dados. Resumo de alterações da Versão 3.0 para a 3.1 do PCI DSS

Indústria de pagamento de cartão (PCI) Padrão de dados do aplicativo de pagamento. Resumo de Alterações da Versão para a 2.

Padrão de Segurança de Dados do Setor de Cartões de Pagamento (PCI) Resumo de Alterações da Versão para a 2.0 do PCI-DSS

Indústria de Cartões de Pagamento (PCI) Padrão de segurança de dados

Indústria de Cartões de Pagamento (PCI) Padrão de Segurança de Dados

Indústria de Cartões de Pagamento (PCI) Padrão de Segurança de Dados

Indústria de Cartões de Pagamento (PCI) Padrão de Segurança de Dados

Indústria de Cartões de Pagamento (PCI) Padrão de segurança de dados

Indústria de cartões de pagamento (PCI) Padrão de segurança de dados Questionário de auto-avaliação C-VT e Atestado de conformidade

Indústria de cartões de pagamento (PCI) Padrão de segurança de dados Questionário de auto-avaliação C-VT e Atestado de conformidade

Indústria de cartões de pagamento (PCI) Padrão de segurança de dados Questionário de autoavaliação B-IP e Atestado de conformidade

Indústria de cartões de pagamento (PCI) Padrão de segurança de dados Questionário de autoavaliação A e Atestado de conformidade

Prestadores de serviço elegíveis a SAQ. Para uso com o PCI DSS versão 3.2

Indústria de cartões de pagamento (PCI) Padrão de segurança de dados Questionário de autoavaliação B-IP e Atestado de conformidade

Indústria de cartões de pagamento (PCI) Padrão de segurança de dados Questionário de autoavaliação A e Atestado de conformidade

Prestadores de serviço elegíveis a SAQ

Indústria de cartões de pagamento (PCI) Padrão de segurança de dados Questionário de autoavaliação B e Atestado de conformidade

Indústria de cartões de pagamento (PCI) Padrão de segurança de dados Questionário de autoavaliação D e Atestado de conformidade para comerciantes

Indústria de cartões de pagamento (PCI) Padrão de segurança de dados Questionário de autoavaliação D e Atestado de conformidade para comerciantes

Indústria de Cartões de Pagamento (PCI) Padrão de Segurança de Dados Questionário de Auto-avaliação P2PE e Atestado de Conformidade

Declaração de Segurança

Indústria de cartões de pagamento (PCI) Padrão de Segurança de Dados. Requisitos e procedimentos da avaliação de segurança. Versão 3.

Indústria de cartões de pagamento (PCI) Padrão de segurança de dados Questionário de autoavaliação A-EP e Atestado de conformidade

Indústria de cartões de pagamento (PCI) Padrão de segurança de dados Questionário de autoavaliação A-EP e Atestado de conformidade

Guia Adyen de conformidade com o PCI DSS 3.2

Setor de cartões de pagamento (PCI) Padrão de segurança de dados Questionário de auto-avaliação A e Atestado de conformidade

Indústria de cartões de pagamento (PCI) Padrão de segurança de dados Questionário de autoavaliação B e Atestado de conformidade

Petter Anderson Lopes Arbitragem, Desenvolvimento Seguro, Segurança Ofensiva e Forense Computacional

Rabobank Segurança Cibernética


Indústria de Cartão de Pagamento (PCI) Padrão de Segurança de Dados. Atestado de Conf ormidade para Questionário de Auto-avaliação A Versão 1.

POLÍTICA DE SEGURANÇA DA INFORMAÇÃO PÚBLICA

Política de Privacidade do mobile Cartão Virtual

Como o software Reflection facilita a conformidade com o PCI DSS

ISO/IEC 12207: Manutenção

Resumo da Política de Privacidade. Política de privacidade completa

Indústria de cartões de pagamento (PCI) Padrão de segurança de dados Questionário de autoavaliação D e Atestado de conformidade para comerciantes

Setor de cartões de pagamento (PCI) Padrão de segurança de dados Questionário de auto-avaliação

POLÍTICA DE SEGURANÇA CIBERNÉTICA

SOFTWARE REQUIREMENTS

Indústria de cartões de pagamento (PCI) Padrão de segurança de dados de formulário de pagamento

Processos de Software by Pearson Education Ian Sommerville 2006 Engenharia de Software, 8ª. edição. Capítulo 4 Slide 1

Por que sua empresa deve proteger os dados de cartão de pagamento através do PCI DSS?

Setor de cartões de pagamento (PCI) Padrão de segurança de dados Questionário de auto-avaliação C e Atestado de conformidade

Política de Privacidade Este aplicativo coleta alguns dados pessoais de seus usuários. Resumo

Relatório Comparativo da Segurança de Terminais da Trend Micro: Realizado pela AV-Test.org

Política de segurança

2º Seminário Internacional Brasil 100% Digital Brasília, DF 11 de novembro de 2016

Indústria de cartões de pagamento (PCI) Padrão de segurança de dados Questionário de autoavaliação P2PE-HW e Atestado de conformidade

Os dados pessoais podem ser livremente fornecidos pelo usuário, ou coletados automaticamente quando se utiliza este aplicativo.

Setor de cartões de pagamento (PCI) Padrão de segurança de dados Questionário de auto-avaliação C-VT e Atestado de conformidade

COPC INC COPC Inc. Todos los derechos reservados. Información confidencial y propietaria de COPC Inc.

AULA 02 Qualidade em TI

O que é um sistema distribuído?

Os Dados Pessoais são coletados para os seguintes propósitos e usando os seguintes serviços: POLÍTICA DE PRIVACIDADE COMPLETA

ISO /2018 O QUE EFETIVAMENTE MUDOU?

As perguntas certas são o segredo para PMEs contratarem seguro para risco cibernético

Indústria de cartões de pagamento (PCI) Padrão de segurança de dados Questionário de autoavaliação A-EP e Atestado de conformidade

Controles de acordo com o Anexo A da norma ISO/IEC 27001

Manutenção de Software. Engenharia de Software Profa. Dra. Elisa Yumi Nakagawa 1º semestre de 2015

Entre os tipos de dados pessoais que este aplicativo recolhe, por si só ou por meio

Copyright Proibida Reprodução. Prof. Éder Clementino dos Santos

IATF - International Automotive Task Force IATF 16949:2016 Perguntas Frequentes (FAQ)

Projeto Integrador. <Projeto Integrador> Documento Visão. Versão <1.0>

Paulo Roberto Chiarolanza Vilela 1

Atualização de Software SoapAdmin3.5 23/04/2019 Versão 0.24

POLÍTICA DE PRIVACIDADE DO nsmobile RESUMO DA POLÍTICA DE PRIVACIDADE POLÍTICA DE PRIVACIDADE COMPLETA

Manutenção de Software. Engenharia de Software Profa. Dra. Elisa Yumi Nakagawa 1º semestre de 2016

FUNDAÇÃO CELPE DE SEGURIDADE SOCIAL - CELPOS CONTROLE DE APROVAÇÃO REVISADO PELO ÓRGÃO NORMATIVO. Luiza M. Prestrêlo de Lima Diretoria Executiva

Indústria de cartões de pagamento (PCI) Padrão de segurança de dados Questionário de autoavaliação D e Atestado de conformidade para comerciantes

Requisitos de Software

Esquema para adoção de software de criptografia p/ cartões de crédito/ débito

FAQs do portal Smart Net Total Care

Documentos pessoais e assinatura do cliente. (Ao assinar abaixo, o cliente concorda com todos os termos e as condições definidas no presente acordo.

CONTPATRI Plano de Garantia de Qualidade. Versão 1.1

Gestão de Segurança da Informação. Interpretação da norma NBR ISO/IEC 27001:2006. Curso e Learning Sistema de

Futbolista FC FUTBOLISTA FC. Política de privacidade. Futbolista Todos os direitos reservados

Transição para o Novo Referencial NP EN ISO 22000:2018

FUNCIONALIDADES DO STCPCONSOLE

Zurich Proteção Digital

FUNDAÇÃO CELPE DE SEGURIDADE SOCIAL - CELPOS CONTROLE DE APROVAÇÃO REVISADO PELO ÓRGÃO NORMATIVO. Luiza M. Prestrêlo de Lima Diretoria Executiva

3/9/2011. Segurança da Informação. Segurança da Informação. O que é Segurança e seguro? Prof. Luiz A. Nascimento Auditoria e Segurança de Sistemas

IBM Managed Security Services para Reimplementação e Reativação do Agente

TERMO GERAL DE SERVIÇOS PARA CRIAÇÃO E GESTÃO DE WEBSITES

Infor LN Service Guia do usuário para o nivelamento da carga de trabalho

1 POLÍTICA DE PRIVACIDADE

Verificação e Validação (V & V)

IATF - International Automotive Task Force IATF 16949:2016 Interpretações Sancionadas

Requisitos de Software

Treinamento e-learning. Interpretação e implantação da ISO 9001:2015

POLÍTICA DE PRIVACIDADE

Construction and Civil Work Management

PROCESSO GESTÃO DE ATIVOS DE TI Versão 1.0 GERÊNCIA CORPORATIVA DE TECNOLOGIA DA INFORMAÇÃO

Guia de Segurança do Oracle Hardware Management Pack para Oracle Solaris 11.3

Transcrição:

Indústria de Cartões de Pagame (PCI) Padrão de segurança de dados Resumo de alterações da Versão 3.1 para a 3.2 do PCI DSS Abril de 2016

Introdução Este docume fornece um resumo de alterações da versão 3.1 para a versão 3.2 do PCI DSS. A Tabela 1 apresenta uma visão geral dos tipos de alterações. A Tabela 2 resume as alterações substanciais encontradas na versão 3.2 do PCI DSS. Tabela 1: Tipos de alterações 1 Tipo de alteração Orientação adicional Definição Esclarece o propósito do requisito. Garante que um texto conciso nos padrões retrate o objetivo desejado dos requisitos. Explicações, definições e/ou instruções para melhorar a compreensão ou fornecer mais informações ou orientações sobre um tópico específico. Alterações para assegurar que os padrões estejam atualizados em relação às ameaças emergentes e às alterações no mercado. Padrão de segurança de dados da Indústria de Cartões de Pagame (PCI) Abril de 2016 2006-2016 PCI Security Standards Council, LLC. Todos os direitos reservados. Página 2

Tabela 2: Resumo das alterações Seção Todas Todas Corrigidos pequenos erros tipográficos (gramática, pontuação, formatação, etc.) e incorporadas pequenas atualizações para maior legibilidade ao longo do docume. Relação entre PCI DSS e PA-DSS Escopo dos requisitos do PCI DSS Melhores práticas para implementar o PCI DSS nos processos de cenários de referência s Relação entre PCI DSS e PA-DSS Escopo dos requisitos do PCI DSS Melhores práticas para implementar o PCI DSS nos processos de cenários de referência Versões do PCI DSS Orientação adicional de que as ameaças à segurança estão em constante evolução, e os aplicativos de pagame que não são suportados pelo fornecedor podem não oferecer o mesmo nível de segurança como o da versão suportada. Esclarecido que sites de backup/recuperação precisam ser considerados ao confirmar o escopo do PCI DSS. Atualizada nota para esclarecer que alguns princípios de negócios conforme rotina podem ser requisitos para determinadas entidades, tais como as definidas na Validação Suplementar de Entidades Designadas (Anexo A3). Nova seção para descrever como esta versão do PCI DSS impacta a versão anteriormente em vigor. Orientação adicional Orientação adicional Geral Geral Removidos exemplos de protocolos "fortes" ou "seguros" de uma série de requisitos, pois eles podem mudar a qualquer mome. Geral Geral Mudou exemplos de uma série de requisitos e/ou procedimes de teste para a coluna de orientação e adicionou a orientação onde adequado. Geral Geral Mudou "senhas/frases" para "senhas/frases de senha" em uma série de requisitos para manter a consistência. Geral Geral Esclareceu que o termo correto é autenticação de múltiplos fatores, em vez de autenticação de dois fatores, pois dois ou mais fatores podem ser usados. Geral Geral Removeu notas dos requisitos, referindo-se a uma data efetiva de 1º de julho de 2015, como estão agora em vigor. Os requisitos afetados são 6.5.10, 8.5.1, 9.9, 11.3 e 12.9. Padrão de segurança de dados da Indústria de Cartões de Pagame (PCI) Abril de 2016 2006-2016 PCI Security Standards Council, LLC. Todos os direitos reservados. Página 3

1.1.6 1.1.6 Esclareceu que a aprovação de uso para negócios está incluída na justificativa. Removidos os exemplos de protocolos "inseguros" pois estes podem ser alterados em conformidade com os padrões da indústria. 1.2.1 1.2.1 Orientação adicionada para esclarecer a intenção da exigência. 1.3 1.3 Orientação adicionada para esclarecer a intenção da exigência. 1.3.3 Removida a exigência pois a intenção é tratada através de outras exigências em 1.2 e 1.3. 1.3.4 1.3.8 1.3.3 1.3.7 Renumerado devido à remoção do antigo requisito 1.3.3. 1.3.6 1.3.5 Atualizado para esclarecer a intenção do requisito em vez do uso de um determinado tipo de tecnologia. 1.4 1.4 Maior flexibilidade ao incluir ou funcionalidade equivalente como alternativa ao software pessoal de firewall. A exigência esclarecida aplica-se a todos os dispositivos de computação portátil que se conectam à Internet quando fora da rede e que também acessam o CDE. 2.1 2.1 A exigência esclarecida aplica-se aos aplicativos de pagame. 2.2.3 2.2.3 Removida a nota e procedimes de teste sobre remoção de SSL/antigo TLS e movidos para o novo Anexo A2. 2.3 2.3 Removida a nota e procedimes de teste sobre remoção de SSL/antigo TLS e movidos para o novo Anexo A2. Removida a referência de "gerenciame baseado na web" pois a exigência já especifica "todos os acessos administrativos não-console" que, por definição, incluem qualquer acesso baseado na web. 3.3 3.3 Exigência atualizada para esclarecer que qualquer exibição do PAN maior do que os seis primeiros/quatro últimos dígitos do PAN requer uma necessidade legítima de negócios. Orientação adicionada sobre cenários comuns de mascarame. Padrão de segurança de dados da Indústria de Cartões de Pagame (PCI) Abril de 2016 2006-2016 PCI Security Standards Council, LLC. Todos os direitos reservados. Página 4

3.4.d 3.4.d Procedime de teste atualizado para esclarecer que a análise dos logs de auditoria inclui os registros de aplicativos de pagame. 3.4.1 3.4.1 Nota adicionada à exigência para esclarecer que a exigência se aplica também a todos os outros requisitos principais de criptografia PCI DSS e de gerenciame. 3.5.1 Nova exigência para prestadores de serviços em manter uma descrição documentada da arquitetura de criptografia. 3.5.1 3.5.3 3.5.2 3.5.4 Renumerado devido à adição de um novo 3.5.1. 3.6.1.b 3.6.1.b Linguagem de procedime de teste atualizada para esclarecer que testes envolvem a observação de procedimes ao invés do método de geração de chave em si, pois isso não deve ser observável. Orientação adicional referindo-se à definição do Glossário para "Geração de Chave de Criptografia" 4.1 4.1 Removida a nota e procedimes de teste sobre remoção de SSL/antigo TLS e movidos para o novo Anexo A2. 6.2 6.2 adicional para a coluna de orientação de que esta obrigação de corrigir todo o software inclui os aplicativos de pagame. 6.4.4 6.4.4 Adicionado o requisito para se alinhar ao procedime de teste. 6.4.5 6.4.5 Esclarecido que os processos de controle de alterações não estão limitados a correções e modificações de software. 6.4.6 Uma nova exigência para processos de controle de alteração deve incluir a verificação dos requisitos PCI DSS impactados por uma mudança. 6.5 6.5 Esclarecido que o treiname para desenvolvedores deve ser atualizado e ocorrer pelo menos anualmente. Padrão de segurança de dados da Indústria de Cartões de Pagame (PCI) Abril de 2016 2006-2016 PCI Security Standards Council, LLC. Todos os direitos reservados. Página 5

6.5.a 6.5.d 6.5.a 6.5.c Removido o Procedime de Teste 6.5.b e renumerados os procedimes de teste restantes. 7.2 7.2 Atualizados a exigência, os procedimes de teste e a coluna de orientação para esclarecer que um ou mais sistemas de controle de acesso podem ser utilizados. 8 8 Adicionada uma nota para introdução da Exigência 8 de que os requisitos de autenticação não se aplicam a contas usadas pelos consumidores (por exemplo, proprietários de cartões). 8.1.5 8.1.5 Esclarecido o requisito destinado a todos os terceiros com acesso remoto, em vez de apenas os fornecedores. 8.2.3 8.2.3 Atualizada a coluna de orientação para refletir a mudança dos padrões da indústria. 8.3 8.3 Esclarecido que o termo correto é autenticação de múltiplos fatores, em vez de autenticação de dois fatores, pois dois ou mais fatores podem ser usados. 8.3 8.3, 8.3.1, 8.3.2 Expandido o 8.3 em sub-requisitos, para exigir autenticação de múltiplos fatores para todo o pessoal com acesso administrativo não console e todo o pessoal com acesso remoto ao CDE. Nova exigência 8.3.2 atende à autenticação multifatores para todo o pessoal com acesso remoto ao CDE (incorpora o antigo 8.3). Nova exigência 8.3.1 atende à autenticação multifatores para todo o pessoal com acesso administrativo não console ao CDE. Exigência 8.3.1 em vigor 1º de fevereiro de 2018 9.1.1 9.1.1 Esclarecido que câmeras de vídeo ou mecanismos de controle de acesso ou ambos podem ser utilizados. 9.5.1.a 9.5.1.b 9.5.1 Procedimes de teste combinados para esclarecer que esse avaliador verifica se o local de armazename é revisado pelo menos anualmente. Padrão de segurança de dados da Indústria de Cartões de Pagame (PCI) Abril de 2016 2006-2016 PCI Security Standards Council, LLC. Todos os direitos reservados. Página 6

10.8, 10.8.1 Nova exigência para os prestadores de serviços detectarem e relatarem falhas de sistemas de controle de segurança críticos. 10.8 10.9 Renumerado devido à adição da nova Exigência 10.8. 11.2.1 11.2.1 Esclarecido que todas as vulnerabilidades de "alto risco" devem ser abordadas em conformidade com o nível de vulnerabilidade da entidade (conforme definido na Exigência 6.1) e verificadas pelas novas varreduras. 11.3.4 11.3.4 Adicionado o procedime de teste 11.3.4.c para confirmar que o teste de penetração é realizado por um recurso interno qualificado ou terceiro externo qualificado. 11.3.4.1 Nova exigência para os prestadores de serviços em realizar testes de penetração em controles de segmentação pelo menos a cada seis meses. 11.5.a 11.5.a Removido "dentro do ambiente de dados do titular do cartão" do procedime de teste para manter consistência com a exigência, já que o requisito pode se aplicar a sistemas críticos situados fora do CDE designado. 12.3.3 12.3.3 Procedime de teste reformatado para maior clareza. 12.4 Novo requisito para a gerência executiva de prestadores de serviços estabelecer responsabilidades para a proteção de dados de titulares de cartão e um programa de conformidade PCI DSS. 12.4 12.4.1 Renumerado devido à adição de nova Exigência 12.4. 12.6 12.6 Esclarecido que a intenção do programa de conscientização de segurança é assegurar que o pessoal esteja ciente dos procedimes e da política de segurança dos dados de titulares de cartão. 12.8.1 12.8.1 Esclarecido que a lista de prestadores de serviços inclui uma descrição do serviço prestado. Padrão de segurança de dados da Indústria de Cartões de Pagame (PCI) Abril de 2016 2006-2016 PCI Security Standards Council, LLC. Todos os direitos reservados. Página 7

12.8.2 12.8.2 Adicionada a orientação de que a responsabilidade do prestador de serviços dependerá do serviço específico sendo fornecido e do acordo entre as duas partes. 12.10.2 12.10.2 Esclarecido que a revisão do plano de resposta a incidentes engloba todos os elemes listados na Exigência 12.10.1. 12.11, 12.11.1 Nova exigência para prestadores de serviços em realizar revisões pelo menos trimestralmente, para confirmar se o pessoal está seguindo as políticas de segurança e os procedimes operacionais. Anexo A Anexo A1 Renumerado Anexo "Exigências adicionais PCI DSS para os provedores de hospedagem compartilhada" devido à inclusão de novos anexos. Anexo A2 Anexo A3 Novo Anexo com exigências adicionais para entidades usando SSL/antigo TLS, incorporando novos prazos de migração para a remoção de SSL/antigo TLS. Novo Anexo para incorporar a "validação suplementar de entidades designadas" (DESV), que era anteriormente um docume separado. Orientação adicional Padrão de segurança de dados da Indústria de Cartões de Pagame (PCI) Abril de 2016 2006-2016 PCI Security Standards Council, LLC. Todos os direitos reservados. Página 8