Akceptace platebních karet je specifická činnost a v souvislosti s ní je třeba si z hlediska zájemce vyjasnit řadu otázek, např.:



Podobné dokumenty
WINCOR NIXDORF. Certifikovaný PCI DSS auditor - QSA

Nabídka služeb na akceptaci platebních karet v prostředí internetu

Paython

LOGmanager a dodržování požadavků bezpečnostních standardů PCI DSS v3.2

Návrh vyhlášky k zákonu o kybernetické bezpečnosti. Přemysl Pazderka NCKB

Akceptace karet v dopravě

VYSVĚTLENÍ / ZMĚNA ZADÁVACÍ DOKUMENTACE Č. 3

AKCEPTACE PLATEBNÍCH KARET prostřednictvím České spořitelny. Pavel Šulc , Hradec Králové

VYSVĚTLENÍ ZADÁVACÍ DOKUMENTACE č. 1

Zaplatí to zákazníci?

AKCEPTACE PLATEBNÍCH KARET prostřednictvím České spořitelny. Renata Badalíková Kartové centrum Odbor obchodní vztahy

Od decentralizace ke koncentraci procesingu platebních karet. Miroslav Crha Výkonný ředitel Global Payments Europe

Zvykli si Češi platit kartami?

Prezentace platebního systému PAIMA

Manuál Elektronický výpis

CYBER SECURITY. Ochrana zdrojů, dat a služeb.

Certifikace pro výrobu čipové karty třetí stranou

OBCHODNÍ SLUŽBY SPOLEČNOSTI WORLDLINE. Technická a organizační opatření a Seznam Oprávněných subdodavatelů

PLATEBNÍ KARTY PPF banky a.s.

INOVACE A PLATEBNÍ STYK

Příloha č. 6 ZD - Požadavky na členy realizačního týmu

Požadavky na parametry SLA

Stav e-commerce v ČR se zaměřením na platební metody 9/18/2013 2

EXTRAKT z mezinárodní normy

Z P Ů S O B P Ř Í S T U P U K Z A J I Š T Ě N Í S O U L A D U S E Z Á K O N E M O K Y B E R N E T I C K É B E Z P E Č N O S T I V C L O U D O V É M P

PRODUKTOVÉ OBCHODNÍ PODMÍNKY PRO PŘIJÍMÁNÍ PLATEBNÍCH KARET PROSTŘEDNICTVÍM INTERNETOVÉ PLATEBNÍ BRÁNY E-COMMERCE UNICREDIT BANK CZECH REPUBLIC AND

Cloud pro utajované informace. OIB BO MV 2012, Karel Šiman

Monitorování a audit databází v reálném čase. Ing. Jan Musil IBM Česká republika

KOMERČNÍ BANKA, a.s. POKYNY PRO PROVÁDĚNÍ TRANSAKCÍ PLATEBNÍMI KARTAMI (dále jen Pokyny )

CASH 360 DEPOZITNÍ A VHOZOVÉ TREZORY

Aktuální trendy a inovace v on-line platbách. Václav Keřka Product Manager GP webpay Global Payments Europe

PODMÍNKY PLATEBNÍ BRÁNY

Platební karta jako nástroj budování loajality -řešení Global Payments. Retail In Detail, Praha, Angel s Hotel Praha,

Aktuální trendy a inovace v on-line platbách. Václav Keřka 29. května 2014

Pro rozvoj obcí, měst a krajů v roce 2016

Ochrana osobních údajů a kybernetická bezpečnost v roce Ing. Michal Hager

PROGRAM PRO ZABEZPEČENÍ A ZVYŠOVÁNÍ KVALITY ODDĚLENÍ PAS PRO OP VK

POKYNY PRO POSKYTOVÁNÍ PLATEB KARTOU NA INTERNETU

Bezepečnost IS v organizaci

Zákon o kybernetické bezpečnosti základní přehled. Luděk Novák ludekn@ .cz,

Co se děje za Firewallem. Máte zajištěna data a funkce systémů před útokem z vnitřního segmentu sítě?

Klientský formát elektronického výpisu z platebních karet

Návrh zákona o kybernetické bezpečnosti. Přemysl Pazderka Národní centrum kybernetické bezpečnosti Národní bezpečnostní úřad p.pazderka@nbu.

BEZPEČNÁ SPRÁVA KLÍČŮ POMOCÍ HSM. Petr Dolejší Senior Solution Consultant

PRAVIDLA UŽÍVÁNÍ POČÍTAČOVÉ SÍTĚ

Nástroje disponování s peněžními prostředky na běžném účtu Bankovní platební karty

Bezkontaktní karty Visa: vývoj v Evropě. Mark Austin, ředitel divize bezkontaktních produktů 8. března 2011

Vysvětlení faktury pro platební schéma Interchange++

ČSN ISO/IEC P D. Informační technologie - Bezpečnostní techniky Systémy managementu bezpečnosti informací - Požadavky. Struktura normy ISO 27001

BEZPEČNOSTNÍ POLITIKA INFORMACÍ

Statut útvaru interního auditu Akademie múzických umění v Praze (dále jen AMU )

Klientský formát elektronického výpisu z platebních karet - WL platforma KB SmartPay

POKYNY PRO PROVÁDĚNÍ TRANSAKCÍ PLATEBNÍMI KARTAMI (dále jen Pokyny )

Strategie Implementace GDPR. Michal Zedníček ALEF NULA, a.s.

Řízení rizik podle PCI DSS Prioritized Approach. Jakub Morávek Wincor Nixdorf

Zadavatel veřejné zakázky: KORDIS JMK, a.s. Brno, Nové sady č.946/30, PSČ IČ: (dále jen zadavatel )

Všeobecné obchodní podmínky pro používání Express Deli karet

Mobilní platby 2013 Global Payments Europe Praha

Systém využití EMV karet v osobní dopravě KIDSOK

Prezentace pro konferenci Smart city Brno

Věstník ČNB částka 20/2002 ze dne 19. prosince 2002

ODŮVODNĚNÍ VEŘEJNÉ ZAKÁZKY

Řešení pro správu logů, shodu a bezpečnost ve státní správě a samosprávě. Ing. Martin Pavlica Corpus Solutions a.s. divize Security Expert

POKYNY PRO PROVÁDĚNÍ TRANSAKCÍ PLATEBNÍMI KARTAMI (dále jen Pokyny )

Digitalizace městských služeb

Smlouva o akceptaci plateb platební bránou

Moderní řešení pro obce a města od ČSOB, a.s.

Zákon o kybernetické bezpečnosti

Profibanka - Informace pro příjemce platebních karet

RETAIL SUMMIT 2013 MODEL SPOLUPRÁCE RETAILU A BANKY PRO 21. STOLETÍ. Marek Ditz, člen představenstva ČSOB

ŽÁDOST. Část 1: Údaje o žadateli

DŮVODOVÁ ZPRÁVA. Jednání Zastupitelstva městské části Praha Zbraslav. číslo: 20 Dne: Zpracovatel: OKT

Sazebník poplatků Corporate Banking

Proč si vybrat nás. Oblasti využití našich platebních automatů. Recyklace. Vlastní vývoj HW i SW. Rozsáhlé reference v EU. Certifikace ČNB, ECB

Cardforum 05/2014 Hotel Jezerka Seč Bankovní karty ve veřejné dopravě Martin Procházka

Chytrá řešení pro obce a města od ČSOB, a.s.

PROGRAM PRO ZABEZPEČENÍ A ZVYŠOVÁNÍ KVALITY. oddělení PAS pro OP VaVpI

Případová studie. Zavedení ISMS dle standardu Mastercard

BLESK peněženka předplacená platební karta. Nominace o Cenu v soutěži Zlatá koruna v kategorii finanční produkty Novinka roku. MOPET CZ a.s.

Změna zákona o rozpočtových pravidlech. Nové služby ČSOB pro municipality v r

Příloha Zákazník. Subjekt C&A: C&A Moda, s.r.o. Datum revize Revizi provedl/a. Aktuální verze 0.5. Stupeň důvěrnosti

BEZPEČNOSTNÍ POLITIKA PRO BEZPEČNOST INFORMACÍ V ORGANIZACI

ČESKÁ ZEMĚDĚLSKÁ UNIVERZITA V PRAZE fakulta provozně ekonomická ANALÝZA VYUŽITÍ PLATEBNÍCH KARET V ČR

Chubb Tech Pro dotazník

Obsah 1 Předmluva Základní pojmy Cestování s platební kartou Použití platební karty ve vozidle

Žádost o posouzení. Jméno statutárního zástupce:

ŽÁDOST O PŘEVOD CERTIFIKACE SM

zdarma vyhotovení + poštovné + poštovné vyhotovení

Sdílená infrastruktura bezkontaktních plateb jako klíč k úspěchu Mobile Payments. Pavel Juřík

1 Dodání a implementace elektronické peněženky ČZU

Bezpečnostní aspekty informačních a komunikačních systémů KS2

MojeBanka - Informace pro příjemce platebních karet

Návod k obsluze portálu pro obchodníky

Akceptace platebních karet E commerce

Penetrační testy. Pohled na vaši síť očima hackera. Ing. Jan Pawlik IT Security Specialist

Bezpečnostní politika společnosti synlab czech s.r.o.

Novinky v platebních kartách: Karta podle Vás a nové pojištění zneužití karty

Bezpečností politiky a pravidla

MATERNA GmbH

Transkript:

BELLPRO, s.r.o. nezávislý konzultant pro problematiku akceptace platebních karet včetně jejích bezpečnostních aspektů spolupracující se Sdružením pro bankovní karty (sdružuje zejména všechny banky zajišťující akceptace platebních karet v ČR). Akceptace platebních karet je specifická činnost a v souvislosti s ní je třeba si z hlediska zájemce vyjasnit řadu otázek, např.: v rámci jakých prodejních kanálů/provozovnách platební karty akceptovat (kamenný, elektronický obchod, mobilní provozovna atd.), jaké jsou možnosti, omezení a souvislosti jaké platební karty akceptovat a proč, jaké jsou možnosti a podmínky jaké další doplňkové služby (dobíjení mobilních telefonů, cashback, věrnostní programy atd.) v souvislosti s akceptací platebních karet realizovat a proč, je to možné, jaké jsou souvislosti prostřednictvím koho realizovat autorizace a zúčtování karetních transakcí a proč, jaké jsou možnosti a omezení jaká SW a HW řešení využít a proč, jaké jsou možnosti, omezení a souvislosti způsoby přenášení transakcí (komunikace s autorizačními centry), dopady, souvislosti nakládání s daty souvisejícími s akceptací platebních karet, důvody, dopady, souvislosti Vzhledem k poslednímu vývoji v akceptaci platebních karet (růst počtu transakcí i objemů plateb, virtualizace, související kriminalita) se objevují a sílí bezpečnostní požadavky, které je nutné při akceptaci platebních karet zohledňovat a zajišťovat. Řada požadavků se týká výrobců a dodavatelů příslušného HW a SW, akceptačních bank, specializovaných autorizačních centrál, kde je problematika odpovídajícím způsobem sledována a požadavky zajišťovány. Řada požadavků se však týká i obchodníků a poskytovatelů služeb. Mezi aktuální požadavky patří PCI DSS. Podrobnosti na www.pcisecuritystandards.cz Ne na každého se standardy vztahují, a ne v každém případě v celé šíři. Nevyhnutelné je individuální posouzení konkrétního případu. PCI-DSS (Payment Card Industry Data Security Standard) mezinárodní bezpečnostní standardy (normy), jejichž cílem je zamezit únikům citlivých dat o držitelích platebních karet a karetním podvodům vyplývajícím ze zneužití těchto dat v podstatě se jedná o 12 požadavků určeny pro organizace, které zpracovávají, přenášejí nebo uchovávají data o držitelích platebních karet a kartových transakcích (zejména banky, autorizační centrály, obchodníci akceptující platební karty) konkrétní bezpečnostní doporučení, jak chránit údaje o platebních kartách

dodržování by mělo být a bude pravidelně prověřováno u všech subjektů zpracovávajících karetní data s tím, že úroveň prověření (použité nástroje) závisí na počtu a typu karetních transakcí za rok bezpečnost nakládání s karetními daty je v rámci bank a specializovaných organizací (autorizační centra) standardně zajišťována a prověřována za bezpečnost nakládání s karetními daty u obchodníků akceptujících platební karty primárně odpovídají banky zajišťující svým obchodníkům akceptace platebních karet banky musejí zajistit dodržování bezpečnostních pravidel svými obchodníky (v ČR je téměř 60 tis. obchodních míst akceptujících platební karty) Úrovně (kategorizace) obchodníků úroveň I - všichni obchodníci, kteří zpracovávají více než 6 miliónů transakcí za rok (bez ohledu na typ platebního kanálu) - všichni obchodníci, na které byl proveden úspěšný útok, který vyústil v kompromitaci dat držitelů karet - všichni obchodníci, o kterých VISA/MC na základě svého vyjádření rozhodne, že jsou obchodníky úrovně I za účelem minimalizace rizika kompromitace celého platebního systému úroveň II - všichni obchodníci, kteří zpracovávají 1 milión až 6 miliónů transakcí za rok úroveň III - všichni internetoví obchodníci, kteří zpracovávají 20 tisíc až 1 milion e-commerce transakcí za rok úroveň IV - všichni ostatní obchodníci nezařazení do předchozích úrovní Audit dodržování norem (shody s požadavky) - realizace a nástroje roční audit u obchodníka dle úrovní mohou vykonávat pouze externí certifikovaní auditoři/hodnotitelé QSA, nebo speciálně proškolení interní auditoři čtvrtletní externí testování zranitelnosti - mohou provádět pouze certifikované/odsouhlasené společnosti (ASV) certifikovaným SW (většinou poskytováno formou SaaS) vlastní sebehodnocení využitím definovaného dotazníku (SAQ) Audit dodržování norem povinnost realizace a užití daných nástrojů dle úrovně obchodníků (podle počtu transakcí)

úroveň I - nutný pravidelný roční audit přímo u obchodníka - provádí nezávislý certifikovaný auditor (QSA) - nutné pravidelné čtvrtletní externí testování zranitelnosti (provádí certifikovaná nezávislá společnost - ASV certifikovaným SW) úroveň II+III - vyplnění SAQ dotazníku vlastní sebehodnocení (vyplňuje obchodník), pro úroveň II se požadavky zpřísňují nově nutný audit speciálně proškoleným interním auditorem nebo QSA - nutné pravidelné čtvrtletní externí testování zranitelnosti (provádí certifikovaná nezávislá společnost - ASV certifikovaným SW) úroveň IV - vyplnění SAQ dotazníku vlastní sebehodnocení (vyplňuje obchodník) DOPORUČENO - pravidelné čtvrtletní externí testování zranitelnosti (provádí certifikovaná nezávislá společnost - ASV certifikovaným SW) DOPORUČENO Dotazník vlastního sebehodnocení (Self-Assessment Questionnaire - SAQ) nástroj, jehož smyslem je pomáhat obchodníkům a poskytovatelům služeb v sebehodnocení souladu s požadavky/pravidly PCI DSS určen obchodníkům a poskytovatelům služeb úrovně II a III (resp. IV), kteří nemusí podstoupit pravidelný roční audit QSA přímo u obchodníka slouží k ověření shody obchodníka s požadavky/pravidly PCI DSS obchodník odešle dotazník po jeho vyplnění zpracovatelské bance (acquirerovi), která je tento dotazník povinna předložit na vyžádání kartové společnosti (Visa, MasterCard, ) 4 typy dotazníků SAQ (typ A až D) dle kategorií obchodníků (kategorizace dle způsobu práce s kartami bez přítomnosti karty, mechanické či elektronické sejmutí dat a dle způsobu komunikace resp. nakládání s údaji sejmutými z karty), smyslem je nalézt resp. dosáhnout shody s požadavky (jejich naplněním) Požadavky (pravidla) PCI DSS 1. Instalovat a udržovat konfiguraci firewallů k ochraně dat držitelů karet 2. Nepoužívat pro systémová hesla a jiné bezpečnostní parametry výchozí nastavení od dodavatele 3. Chránit uchovávaná data držitelů karet 4. Zakódovat přenos dat držitelů karet po otevřených veřejných sítích 5. Používat a pravidelně aktualizovat antivirový software nebo programy 6. Vyvíjet a udržovat bezpečné systémy a aplikace 7. Omezit přístup k datům držitelů karet jen podle potřeby 8. Přidělit jedinečné ID každé osobě s přístupem k počítači

9. Omezit fyzický přístup k datům držitelů karet 10. Sledovat a monitorovat všechny přístupy k síťovým zdrojům a datům držitelů karet 11. Pravidelně testovat bezpečnostní systémy a procesy 12. Udržovat pravidla zaměřená na bezpečnost informací pro zaměstnance a dodavatele Požadavky (pravidla) PCI DSS - zajištění pro otestování shody s každým požadavkem je nutné odpovědět na řadu otázek a podotázek shoda musí být bezvýhradní v případě, kdy shoda není, přijímá se akční plán k nalezení shody nebo dostatečná kompenzace ne všichni obchodníci musí splňovat a dodržovat všech 12 požadavků (pravidel), vše závisí na způsobu zpracování příp. uchovávání a předávání karetních dat požadavky resp. pravidla PCI DSS se uplatňuji v případě, kdy se pracuje s číslem karty (PAN), není-li PAN uchováváno, zpracováváno nebo přenášeno, požadavky PCI DSS se neuplatní Aktuální požadavky a termíny Obchodníci s počtem transakcí nad 6 mil./rok (úroveň I) by v současnosti již měli mít shodu s PCI DSS ověřenu. K 31.12.2010 společnost MasterCard (MC) a VISA požadovaly, aby všichni obchodníci s počtem karetních transakcí nad 1 mil. (tedy i úroveň II) měli ověřenou svou shodu s požadavky PCI DSS, společnost MC tento termín posunula s ohledem na zpřísnění použití nástrojů ověření shody na 30.6.2011. MC i VISA požadují po obchodnících z obou úrovní v rámci vyhodnocování shody provádění čtvrtletních prověrek resp. testů zranitelnosti třetí stranou - ASV. Tyto prověrky mohou být prováděny on-line po internetu ze vzdáleného místa (formou SaaS). V současnosti je certifikováno na světě kolem 200 QSA auditorů a řada ASV resp. SW pro testy zranitelnosti. Nabídka společnosti BELLPRO pro individuální obchodníky a poskytovatele služeb, řetězce, provozovatele internetových řešení, řešitele pokladních aplikací a další zájemce konzultace a doporučení řešení akceptace platebních karet pro konkrétní účel a aktivity s popsáním a zdůvodněním doporučení včetně rámcového popsání (definování) souvisejících bezpečnostních aspektů kamenné /mobilní provozovny, internetové obchody bezpečnostní školení akceptace platebních karet (pro konkrétní pracovníky obchodníka realizujících platby platebními kartami obsluha přepážek, platebních terminálů atd.) konzultace a obecná školení k seznámení se s problematikou PCI DSS

konzultace a doporučení ošetření akceptace platebních karet takovým způsobem, aby byly minimalizovány povinnosti certifikací a auditů rámcová posouzení konkrétních řešení akceptace platebních karet s cílem napomoci provozovatelům k zjištění nutnosti a rozsahu uplatnění a zajištění standardů PCI DSS seznámení s problematikou PCI DSS, posouzení možnosti optimalizace řešení vedoucích k minimalizaci povinností certifikací a auditů podrobnější posouzení konkrétních řešení s ohledem na jednotlivé prvky architektury infrastruktury pro akceptace platebních karet obchodníka s ohledem na zpracovávání a přenášení příp. uchovávání dat z hlediska PCI DSS, předběžné definování oblastí spadajících pod PCI DSS s hrubým popsáním důsledků a orientačním doporučením řešení orientační předaudit (příprava na audit certifikovaným auditorem QSA) hrubá analýza souladu systémů obchodníka s 12 požadavky standardu PCI DSS zajištění realizace externích testů zranitelnosti ICT systémů certifikovanou společností (ASV) resp. certifikovaným SW s výslednou zprávou pro akceptační banku ve standardizované podobě pomoc při zpracovávání samohodnotících dotazníků (SAQ) vyžadovaných v rámci PCI DSS