モバイルデバイスのコンプライアンス
PCI DSS
PCI DSSとは?
Payment Card Industry Data Security Standard(PCI DSS)は、カード会員データのセキュリティを促進および強化し、一貫したデータセキュリティ対策の世界的な普及を促進するために開発されました。 カード会員データを処理、送信、または保存するすべての加盟店およびサービスプロバイダーに適用されます。組織がカード決済を扱う場合、コンプライアンスを遵守しなければなりません。遵守しない場合、金銭的な罰則を受けたり、カード決済を受け付ける設備を撤回されたりするリスクがあります。 PCI DSSは2004年に導入され、主要なクレジットカードブランド(American Express、Discover、JCB、MasterCard、Visa)の協力によるものです。
PCI DSSに準拠する必要がありますか?
クレジットカードやデビットカードを受け付ける、あるいはカード会員データを保存、処理、送信するすべての組織は、この規格に準拠する必要があります。加盟店およびサービスプロバイダーのコンプライアンス要件は、組織の規模や取引量などのさまざまな要因によって異なります。
コンプライアンス違反の罰則は?
PCI DSSは規格であり、法律ではありません。これは加盟店、アクワイアラー(加盟店契約会社)、および決済ブランド間の契約を通じて施行されます。各決済ブランドはPCI DSSコンプライアンス違反に対してアクワイアラーに罰金を科すことができ、アクワイアラーはコンプライアンスを遵守していない加盟店からカード決済を受け付ける権限を剥奪することができます。 また、PCI DSSの違反は常にGDPRの違反にもなることを覚えておく価値があります。なぜなら、カード会員データは規制の下で個人データとして分類されるためです。 したがって、アクワイアラーからの執行措置に加えて、組織はGDPRの下で最大2,000万ユーロまたは全世界の年間売上高の4%(いずれか高い方)の行政罰金に直面する可能性があります。
PCI DSSに準拠するには?
PCI DSSは、6つの管理目標に分類される12の要件を指定しています。
1. 安全なネットワークの構築と維持:
- カード会員データを保護するためのファイアウォール構成をインストールし、維持する
- システムパスワードやその他のセキュリティパラメータにベンダー提供のデフォルト値を使用しない
2. カード会員データの保護:
- 保存されたカード会員データを保護する
- オープンなパブリックネットワークを介したカード会員データの送信を暗号化する
3. 脆弱性管理(vulnerability management)プログラムの維持:
- ウイルス対策ソフトウェアまたはプログラムを使用し、定期的に更新する
- 安全なシステムとアプリケーションを開発し、維持する
4. 強力なアクセス制御対策の導入:
- 業務上の「知る必要性(Need-to-Know)」に基づいてカード会員データへのアクセスを制限する
- コンピュータへのアクセス権を持つ各個人に一意のIDを割り当てる
- カード会員データへの物理的アクセスを制限する
5. ネットワークの定期的な監視とテスト:
- ネットワークリソースとカード会員データへのすべてのアクセスを追跡し、監視する
- セキュリティシステムとプロセスを定期的にテストする
6. 情報セキュリティポリシーの維持:
- 従業員および請負業者向けの情報セキュリティを扱うポリシーを維持する