Zkratka proPayment Card Industry Data Security Standardpí sí aj dý es esTakéPCI standard, PCI-DSS, PCI DSS v4.0Pokročilý

Definice

PCI DSS je bezpečnostní standard pro ochranu dat platebních karet, který vydává PCI Security Standards Council a vynucují ho karetní asociace jako Visa a Mastercard. Vztahuje se na každou organizaci, která údaje z karet přijímá, zpracovává, přenáší nebo ukládá, a definuje konkrétní technická i procesní pravidla včetně způsobu jejich doložení.

Kategorie: Online platbyAktualizováno

Než se na to spolehnete: Wikidata QID pro PCI DSS jsem uvedl podle paměti, prosím ověřit. Konkrétní finanční částky u nákladů na certifikaci jsou orientační odhad trhu, ne údaj z oficiálního zdroje, a lze je z FAQ vypustit. Detaily verze 4.0 (MFA, kontrola skriptů) odpovídají mé znalosti standardu, ale termíny přechodu jsem záměrně neuváděl.

Kdo standard vydává a kdo ho vynucuje

PCI DSS spravuje PCI Security Standards Council, sdružení založené karetními schématy (Visa, Mastercard, American Express, Discover, JCB). Rada samotná ale nikoho nepokutuje. Dodržování vymáhají jednotlivá karetní schémata smluvně, a to přes řetězec: schéma tlačí na akceptanta (acquirera), akceptant na obchodníka. Sankce za porušení proto přicházejí od banky nebo od platební brány, nikoli od regulátora.

Co přesně standard chrání

Předmětem ochrany jsou data držitele karty: číslo karty (PAN), jméno, datum expirace a takzvaná citlivá autentizační data (CVV/CVC, obsah magnetického proužku, PIN blok). Klíčové pravidlo zní, že citlivá autentizační data se po autorizaci nesmí uchovávat nikdy, ani zašifrovaná. PAN uchovávat lze, ale musí být při zobrazení maskovaný a v úložišti nečitelný, typicky pomocí silné kryptografie nebo tokenizace.

Dvanáct požadavků v šesti oblastech

Struktura standardu se drží dvanácti požadavků: segmentace a firewally, zákaz výchozích hesel dodavatelů, ochrana uložených dat, šifrovaný přenos přes veřejné sítě, ochrana proti malware, bezpečný vývoj aplikací, řízení přístupu podle potřeby znát, jednoznačná identita každého uživatele, fyzická bezpečnost, logování a monitoring, pravidelné testování včetně penetračních testů a konečně písemná bezpečnostní politika. Verze 4.0 přidala důraz na vícefaktorovou autentizaci a na kontrolu skriptů na platebních stránkách.

Rozsah auditu a jak ho zmenšit

Nejdražší část compliance není samotné šifrování, ale rozsah (scope): každý systém, který se dotkne čísla karty, spadá do auditu. Proto je běžnou strategií nechat karty nikdy nevstoupit do vlastní infrastruktury. Hostovaná platební stránka, redirect na bránu nebo iframe s poli od poskytovatele posunou obchodníka do nejlehčí kategorie sebehodnocení (SAQ A). Naopak vlastní formulář, který PAN jen přeposílá dál, rozsah výrazně zvětšuje.

Jak se shoda dokládá

Způsob doložení závisí na objemu transakcí za rok, který určuje úroveň obchodníka (Level 1 až 4). Nejmenší obchodníci vyplní samohodnotící dotazník SAQ v odpovídající variantě a doloží čtvrtletní externí sken od schváleného skenovacího dodavatele (ASV). Největší obchodníci a poskytovatelé služeb musí projít auditem od kvalifikovaného auditora (QSA), jehož výstupem je Report on Compliance. Shoda není jednorázový projekt: dotazník i skeny se opakují každý rok, respektive čtvrtletně.

Vztah k GDPR a českému právu

PCI DSS není zákon ani evropská směrnice, ale smluvní požadavek. Souběžně platí GDPR, protože číslo karty je osobní údaj, a u placení online také PSD2 se silným ověřením zákazníka. Únik karet tedy typicky spouští paralelně dvě věci: sankci od karetního schématu a ohlašovací povinnost vůči dozorovému úřadu. Vlna chargebacků po incidentu bývá v praxi dražší než samotná pokuta.

Příklady z praxe

  1. E-shop, který si zmenšil rozsah auditu

    Menší e-shop původně sbíral číslo karty do vlastního formuláře a posílal je na API brány. Tím se do rozsahu auditu dostaly webové servery, logy i zálohy. Po přechodu na iframe pole hostovaná poskytovatelem se PAN do infrastruktury e-shopu vůbec nedostane a obchodník vyplňuje nejjednodušší variantu dotazníku SAQ A.

  2. Maskování PAN v logu a v databázi

    Aplikace nesmí zapsat celé číslo karty do logu ani do databáze v čitelné podobě. Praxe je ukládat jen token od poskytovatele plus první šestku a poslední čtyřčíslí pro účely reklamací. CVV se nesmí ukládat ani dočasně, takže se maskuje ještě před vstupem do logovacího řetězce.

    function maskPan(pan) {
      const digits = pan.replace(/\D/g, '');
      return digits.slice(0, 6) + '*'.repeat(digits.length - 10) + digits.slice(-4);
    }
    
    // do logu nikdy nejde celý PAN ani CVV
    logger.info('payment', {
      pan: maskPan(input.pan), // 411111******1111
      token: input.token,
      // cvv se nezaznamenava ani zasifrovane
    });

Časté omyly

MýtusPoužíváme platební bránu, takže se nás PCI DSS netýká.
Ve skutečnostiPoužití brány rozsah povinností výrazně zmenší, ale nezruší. Obchodník stále musí vyplnit odpovídající samohodnotící dotazník, hlídat integritu skriptů na platební stránce a mít smluvně ošetřené dodavatele.
MýtusCVV si můžeme uložit zašifrované, když ho potřebujeme pro opakované platby.
Ve skutečnostiCitlivá autentizační data včetně CVV se po autorizaci nesmí uchovávat v žádné podobě, ani zašifrovaná. Pro opakované platby slouží token nebo credential-on-file od poskytovatele.
MýtusPCI DSS je zákon, jeho porušení řeší úřad.
Ve skutečnostiPCI DSS je smluvní standard karetních schémat. Sankce ukládá akceptant nebo schéma podle smlouvy, zatímco úřad pro ochranu osobních údajů řeší souběžně únik osobních údajů podle GDPR.

Časté dotazy

Kdo platí certifikaci PCI DSS a kolik stojí?
Náklady na PCI DSS nese vždy obchodník nebo poskytovatel služby, nikoli banka. U nejmenších obchodníků jde prakticky jen o čas na vyplnění samohodnoticího dotazníku a o čtvrtletní externí skeny, které stojí řádově tisíce korun ročně. U velkých obchodníků s auditem od kvalifikovaného auditora se cena pohybuje ve statisících až milionech korun ročně, protože kromě auditu je potřeba penetrační testování, segmentace sítě, správa logů a doložení procesů. Zásadní úsporou je zmenšení rozsahu: čím méně systémů se dotkne čísla karty, tím levnější je celý cyklus.
Musí PCI DSS řešit i firma, která bere platby jen přes odkaz na platební bránu?
Ano, i firma s platebním odkazem má povinnosti podle PCI DSS, jen v nejmenším možném rozsahu. Typicky vyplňuje dotazník SAQ A, protože číslo karty zadává zákazník přímo na stránce poskytovatele. Firma přesto musí prokázat, že přesměrování nelze podvrhnout, že web s odkazem je aktualizovaný a chráněný a že smlouvy s dodavateli obsahují ustanovení o odpovědnosti za data karet. Nulová povinnost neexistuje, pokud obchodník platby přijímá pod svým jménem.
Co se stane po úniku dat karet z e-shopu?
Po úniku dat karet zahájí akceptant forenzní šetření, obvykle přes vyšetřovatele akreditovaného karetními schématy. Obchodník ztrácí status shody s PCI DSS a musí ho znovu doložit, často už na přísnější úrovni. Následují sankce od schémat, náklady na výměnu kompromitovaných karet a vlna chargebacků od podvodných transakcí. Souběžně běží povinnosti podle GDPR, tedy ohlášení dozorovému úřadu do 72 hodin a případně informování dotčených osob. Nejtvrdším postihem bývá dočasné odpojení od karetní akceptace.
Jak dlouho platí doložená shoda s PCI DSS?
Doložená shoda s PCI DSS platí jeden rok. Samohodnoticí dotazník i Report on Compliance se obnovují ročně, ale některé kontroly běží mnohem častěji: externí skeny zranitelností čtvrtletně, revize firewallových pravidel a přístupových práv v pravidelných intervalech, penetrační testy alespoň jednou ročně a po každé významné změně infrastruktury. Platnost se navíc váže i na verzi standardu, takže s přechodem na novou verzi je nutné doložit shodu podle nových požadavků do stanoveného termínu.

Zdroje

  1. PCI Security Standards Council: Document Library(otevře se v novém okně)PCI Security Standards Council
  2. PCI Security Standards Council(otevře se v novém okně)PCI Security Standards Council
  3. OWASP Cheat Sheet Series(otevře se v novém okně)OWASP Foundation
  4. Payment Card Industry Data Security Standard(otevře se v novém okně)Wikipedia

Související pojmy

Potřebujete to vyřešit v praxi?

Poradíme, jak na to ve vašem projektu

Vysvětlit pojem je jedna věc, navrhnout kolem něj funkční řešení druhá. Ozvěte se a probereme, co dává smysl u vás.