УЦСБ
Решения
  • Информационная безопасность
    • Анализ защищенности
    • Безопасный удаленный доступ
    • Возможности вендоров по предоставлению лицензий для удаленного доступа
    • Обеспечение информационной безопасности
    • Безопасность промышленных систем автоматизации и управления
    • Консалтинг по ИБ и ИТ
    • Сервисная поддержка по вопросам ИБ
    • Обеспечение безопасности ПДн и ГИС
    • Выполнение требований Положений Банка России №683-П и №684-П
  • Информационные технологии
    • Цифровая трансформация
    • Сети передачи данных
    • Информационная инфраструктура
    • Информационные сервисы
    • Мультимедийные проекты
    • Сервисы взаимодействия
  • Инженерные системы
    • Центры обработки данных
    • Комплексные системы безопасности (КСБ)
    • Системы видеонаблюдения
    • Системы пожарной сигнализации
    • Системы объектовой охранной сигнализации
    • Системы защиты периметра
    • Системы контроля и управления доступом
    • Инженерно-технические сооружения
  • Примеры решений
    • Система автоматизации процессов управления информационной безопасностью (САПУИБ) на базе eplat4m
      • Модуль Eplat4m «Управление соответствием требованиям по ИБ. САПУИБ-И»
      • Модуль Eplat4m «Управление инцидентами информационной безопасности. САПУИБ-И»
      • Модуль Eplat4m «Управление классификацией объектов защиты. САПУИБ-И»
    • Efros Defence Operations
    • Защищенная система управления базами данных Jatoba
    • Efros Config Inspector
    • Система диспетчеризации ЦОД DATCHECK
    • UDV ePlat4m КИИ
    • UDV DATAPK Industrial Kit
    • Система управления событиями ИБ
    • Система управления учетными записями и правами пользователей
Продукты и услуги
  • Центр кибербезопасности
  • УЦСБ SOC (центр мониторинга ИБ)
  • DevSecOps-решение Apsafe
  • Импортозамещение
  • Проектирование АСУ
  • 187-ФЗ
  • Консалтинг ИБ
  • Сервисная поддержка
  • ИТ-услуги и продукты
  • Собственные продукты и разработка ПО
Компания
  • Об УЦСБ
  • Лицензии и сертификаты
  • Партнеры
  • Награды и рейтинги
  • СМК
  • Охрана труда
  • Политика обработки ПДн
Мероприятия
  • Ближайшие мероприятия
  • Прошедшие мероприятия
  • Записи вебинаров
    • Серия вебинаров «Безопасность КИИ и требования 187-ФЗ»
    • Серия вебинаров «SecOps от УЦСБ»
    • Вебинар «Построение системы мониторинга ИБ АСУ ТП»
    • Вебинар «DATAPK: на страже АСУ ТП»
    • Вебинар «Анализ защищенности сети предприятия»
    • Вебинар «Офис на удаленке: эффективная и безопасная работа»
    • Серия вебинаров «Безопасность финансовых организаций»
    • Записи вебинара «Российское программное обеспечение. Методология перехода»
    • Серия вебинаров «Кибербезопасность АСУ ТП»
    • Серия вебинаров ИБ. Стратегия обороны
    • Серия вебинаров УЦСБ. Держи марку!
    • Серия вебинаров ИБ АСУ ТП NON-STOP
Пресс-центр
Карьера
Контакты
Ещё
    Задать вопрос
    +7 (343) 379-98-34
    Заказать звонок
    info@ussc.ru 

    Россия, 620100, г. Екатеринбург, ул. Ткачей, 6
    • Вконтакте
    • Telegram
    • YouTube
    • Хабр
    +7 (343) 379-98-34
    Заказать звонок
    УЦСБ
    Решения
    • Информационная безопасность
    • Информационные технологии
    • Инженерные системы
    • Примеры решений
    Продукты и услуги
    • Центр кибербезопасности
    • УЦСБ SOC (центр мониторинга ИБ)
    • DevSecOps-решение Apsafe
    • Импортозамещение
    • Проектирование АСУ
    • 187-ФЗ
    • Консалтинг ИБ
    • Сервисная поддержка
    • ИТ-услуги и продукты
    • Собственные продукты и разработка ПО
    Компания
    • Об УЦСБ
    • Лицензии и сертификаты
    • Партнеры
    • Награды и рейтинги
    • СМК
    • Охрана труда
    • Политика обработки ПДн
    Мероприятия
    • Ближайшие мероприятия
    • Прошедшие мероприятия
    • Записи вебинаров
    Пресс-центр
    Карьера
    Контакты
      УЦСБ
      Решения
      • Информационная безопасность
      • Информационные технологии
      • Инженерные системы
      • Примеры решений
      Продукты и услуги
      • Центр кибербезопасности
      • УЦСБ SOC (центр мониторинга ИБ)
      • DevSecOps-решение Apsafe
      • Импортозамещение
      • Проектирование АСУ
      • 187-ФЗ
      • Консалтинг ИБ
      • Сервисная поддержка
      • ИТ-услуги и продукты
      • Собственные продукты и разработка ПО
      Компания
      • Об УЦСБ
      • Лицензии и сертификаты
      • Партнеры
      • Награды и рейтинги
      • СМК
      • Охрана труда
      • Политика обработки ПДн
      Мероприятия
      • Ближайшие мероприятия
      • Прошедшие мероприятия
      • Записи вебинаров
      Пресс-центр
      Карьера
      Контакты
        УЦСБ
        УЦСБ
        • Решения
          • Назад
          • Решения
          • Информационная безопасность
            • Назад
            • Информационная безопасность
            • Анализ защищенности
            • Безопасный удаленный доступ
            • Возможности вендоров по предоставлению лицензий для удаленного доступа
            • Обеспечение информационной безопасности
            • Безопасность промышленных систем автоматизации и управления
            • Консалтинг по ИБ и ИТ
            • Сервисная поддержка по вопросам ИБ
            • Обеспечение безопасности ПДн и ГИС
            • Выполнение требований Положений Банка России №683-П и №684-П
          • Информационные технологии
            • Назад
            • Информационные технологии
            • Цифровая трансформация
            • Сети передачи данных
            • Информационная инфраструктура
            • Информационные сервисы
            • Мультимедийные проекты
            • Сервисы взаимодействия
          • Инженерные системы
            • Назад
            • Инженерные системы
            • Центры обработки данных
            • Комплексные системы безопасности (КСБ)
            • Системы видеонаблюдения
            • Системы пожарной сигнализации
            • Системы объектовой охранной сигнализации
            • Системы защиты периметра
            • Системы контроля и управления доступом
            • Инженерно-технические сооружения
          • Примеры решений
            • Назад
            • Примеры решений
            • Система автоматизации процессов управления информационной безопасностью (САПУИБ) на базе eplat4m
              • Назад
              • Система автоматизации процессов управления информационной безопасностью (САПУИБ) на базе eplat4m
              • Модуль Eplat4m «Управление соответствием требованиям по ИБ. САПУИБ-И»
              • Модуль Eplat4m «Управление инцидентами информационной безопасности. САПУИБ-И»
              • Модуль Eplat4m «Управление классификацией объектов защиты. САПУИБ-И»
            • Efros Defence Operations
            • Защищенная система управления базами данных Jatoba
            • Efros Config Inspector
            • Система диспетчеризации ЦОД DATCHECK
            • UDV ePlat4m КИИ
            • UDV DATAPK Industrial Kit
            • Система управления событиями ИБ
            • Система управления учетными записями и правами пользователей
        • Продукты и услуги
          • Назад
          • Продукты и услуги
          • Центр кибербезопасности
          • УЦСБ SOC (центр мониторинга ИБ)
          • DevSecOps-решение Apsafe
          • Импортозамещение
          • Проектирование АСУ
          • 187-ФЗ
          • Консалтинг ИБ
          • Сервисная поддержка
          • ИТ-услуги и продукты
          • Собственные продукты и разработка ПО
        • Компания
          • Назад
          • Компания
          • Об УЦСБ
          • Лицензии и сертификаты
          • Партнеры
          • Награды и рейтинги
          • СМК
          • Охрана труда
          • Политика обработки ПДн
        • Мероприятия
          • Назад
          • Мероприятия
          • Ближайшие мероприятия
          • Прошедшие мероприятия
          • Записи вебинаров
            • Назад
            • Записи вебинаров
            • Серия вебинаров «Безопасность КИИ и требования 187-ФЗ»
            • Серия вебинаров «SecOps от УЦСБ»
            • Вебинар «Построение системы мониторинга ИБ АСУ ТП»
            • Вебинар «DATAPK: на страже АСУ ТП»
            • Вебинар «Анализ защищенности сети предприятия»
            • Вебинар «Офис на удаленке: эффективная и безопасная работа»
            • Серия вебинаров «Безопасность финансовых организаций»
            • Записи вебинара «Российское программное обеспечение. Методология перехода»
            • Серия вебинаров «Кибербезопасность АСУ ТП»
            • Серия вебинаров ИБ. Стратегия обороны
            • Серия вебинаров УЦСБ. Держи марку!
            • Серия вебинаров ИБ АСУ ТП NON-STOP
        • Пресс-центр
        • Карьера
        • Контакты
        • +7 (343) 379-98-34
        info@ussc.ru 

        Россия, 620100, г. Екатеринбург, ул. Ткачей, 6
        • Вконтакте
        • Telegram
        • YouTube
        • Хабр
        • Главная
        • Пресс-центр
        • Новости
        • PCI DSS. Информационное дополнение: безопасное взаимодействие со сторонними организациями

        PCI DSS. Информационное дополнение: безопасное взаимодействие со сторонними организациями

        21 августа 2014
        Новости

        В августе 2014 года было опубликовано руководство PCI DSS, содержащее рекомендации по обеспечению безопасного взаимодействия с поставщиками услуг, которые имеют доступ к данным владельцев платежных карт или могут повлиять на их безопасность.

        Цель руководства – помочь организациям, использующим поставщиков услуг, в реализации требования 12.8 стандарта PCI DSS 3.0, регламентирующего управление отношениями с поставщиками услуг.

        Руководство также полезно поставщикам услуг для понимания своей роли в удовлетворении требований PCI DSS при взаимодействии с организациями, участвующими в обработке платежных карт.

        Руководство охватывает следующие ключевые моменты:

        1. Необходимость проведения тщательного анализа и оценки рисков при выборе поставщиков услуг до установления договорных отношений.
        2. Определение, какие именно услуги будут предоставляться сторонними организациями и каким образом для этих услуг будет достигнуто соответствие требованиям PCI DSS.
        3. Разработка соглашений, политик, процедур и сопутствующей документации, регламентирующих порядок безопасного взаимодействия с поставщиками услуг. Наличие документированных процессов способствует согласованности взаимодействия и взаимопониманию между организацией и ее поставщиками услуг в части соблюдения требований PCI DSS.
        4. Осуществление непрерывного регулирования взаимоотношений с поставщиками услуг и мониторинга выполнения ими требований на всем протяжении договорных отношений.

        Руководство содержит примерный алгоритм проведения анализа поставщиков услуг и оценки их соответствия требованиям PCI DSS.

        При выборе поставщиков услуг организации рекомендуется ответить на следующие ключевые вопросы:

        - будет ли поставщик хранить, обрабатывать или передавать данные владельцев платежных карт?

        - будет ли поставщик вовлечен в защиту данных владельцев платежных карт и будет ли иметь доступ к ним?

        - будет ли поставщик вовлечен в защиту среды данных владельцев платежных карт и будет ли иметь доступ к ней?

        - будет ли поставщик иметь случайный доступ к среде данных владельцев платежных карт?

        - проводит ли поставщик услуг оценку рисков?

        В случае принятия решения о дальнейшем взаимодействии с поставщиком услуг, организации рекомендуется разработать таблицу разграничения зон ответственности сторон при обеспечении выполнения требований PCI DSS.

        В руководстве приведен примерный перечень поставщиков услуг, которые должны соответствовать требованиям PCI DSS и, соответственно, контролироваться привлекающими их организациями:

        1. Организации, участвующие в хранении, обработке и/или передаче данных владельцев платежных карт:

        - call-центры;

        - провайдеры электронных платежных сервисов;

        - организации, обрабатывающие платежи по поручению иной организации (например, партнеры или посредники);

        - организации, предоставляющие услуги по выявлению мошеннических операций, ведению/предоставлению кредитной истории, коллекторские агентства;

        - сторонние процессинговые центры;

        - предприятия, предлагающие услуги платежного шлюза;

        2. Организации, участвующие в защите данных владельцев платежных карт:

        - компании, предоставляющие услуги гарантированного уничтожения электронных и физических носителей информации;

        - защищенные помещения для хранения электронных и физических носителей информации;

        - компании, обеспечивающие защиту данных владельцев платежных карт с использованием токенизации (замены конфиденциальных данных не конфиденциальными значениями с возможностью обратного преобразования или без такой возможности) или шифрования;

        - торгово-сервисные предприятия, использующие средства электронной торговли или мобильные приложения, предоставляющие программное обеспечение как услугу;

        - службы управления ключами, например, ввода ключевой информации или поддержки ключевой инфраструктуры (ESO).

        3. Организации, участвующие в защите среды данных владельцев платежных карт:

        - поставщики услуг информационной инфраструктуры;

        - поставщики услуг по управлению межсетевыми экранами /маршрутизаторами;

        - защищенные центры обработки данных хостинг-провайдеров;

        - организации, предоставляющие услуги выявления критических событий системы безопасности (системы обнаружения вторжений (IDS), антивирусная защита, контроль изменений, мониторинг соответствия, мониторинг журналов аудита и т.д.).

        4. Организации, которые могут иметь случайный доступ к данным владельцев платежных карт или среде данных владельцев платежных карт:

        - поставщики предоставляемых (арендованных) каналов связи и IT-услуг;

        - компании, осуществляющие разработку программного обеспечения (например, веб-приложений);

        - поставщики услуг в сфере технического обслуживания.

        Согласно руководству организация может привлекать поставщиков услуг, которые не полностью соответствуют требованиям PCI DSS, однако это не освобождает ее от обязанности соответствовать требованиям стандарта. Организация, привлекающая поставщиков услуг, не соответствующих в полной мере требованиям PCI DSS, должна применять компенсационные меры. 

        Поделиться
        Назад к списку
        Решения
        Информационная безопасность
        Информационные технологии
        Инженерные системы
        Примеры решений
        Продукты и услуги
        Центр кибербезопасности
        УЦСБ SOC (центр мониторинга ИБ)
        DevSecOps-решение Apsafe
        Импортозамещение
        Проектирование АСУ
        187-ФЗ
        Консалтинг ИБ
        Сервисная поддержка
        ИТ-услуги и продукты
        Собственные продукты и разработка ПО
        Компания
        Об УЦСБ
        Лицензии и сертификаты
        Партнеры
        Награды и рейтинги
        СМК
        Охрана труда
        Политика обработки ПДн
        Пресс-центр
        Карьера
        Контакты
        Подписка на рассылку
        +7 (343) 379-98-34
        Заказать звонок
        info@ussc.ru 

        Россия, 620100, г. Екатеринбург, ул. Ткачей, 6
        • Вконтакте
        • Telegram
        • YouTube
        • Хабр
        Политика конфиденциальности
        © 2025 ООО «УЦСБ». Все права защищены.
        Разработка сайта IT Cloud
        Продолжая пользоваться нашим сайтом, Вы даете согласие на обработку ваших cookie файлов. Мы используем cookie-файлы, для того, чтобы получать статистику, которая помогает показывать вам самые интересные и выгодные предложения. Вы можете отключить cookie-файлы в настройках браузера.
        Заказать звонок
        Обратная связь
        Задать вопрос эксперту
        Офисы