14 июня 2016
2865
6 мин.
https://globalmsk.ru/firmnews/id/21238
Аудит на соответствие стандарту PCIDSS бывает первичный и регулярный ежегодный. Некоторые компании видят основную сложность в первичной подготовке, для этого привлекаются сертифицированные консультанты, помогающие спроектировать безопасную архитектуру, выстроить процессы и разработать документацию.
"Основная сложность при подготовке к аудиту на соответствие PCI DSS заключается в первичной реализации и настройке сетевой инфраструктуры. В выполнении данной задачи помогает привлечение внешних консультантов, а реализация таких рекомендаций выполняется нашими сотрудниками". Дмитрий Булавин, руководитель отдела рисков WalletOne
С другой стороны, для многих компаний основная сложность видитсяименно в поддержании соответствия между аудитами.
"Мы изначально строили свою систему на основе требований стандарта. В нашем случае главная сложность состоит не в прохождении первичной сертификации PCI DSS, а в поддержании данного статуса, точнее — в процедурах управления изменениями (change-management)". Иван Притула, генеральный директор ООО «СимплПэй»
Как правило, сертифицируется на вся ИТ-инфраструктура, а только ее часть, выделенная под задачи хранения и обработки карточных данных.
"Основная сложность первичной сертификации в основном заключается в определении scope —части инфраструктуры компании, в которой обрабатываются карточные данные. Чем меньше scope, тем проще, быстрее и дешевле приведение в соответствие требованиям.
Также нужно учитывать, что на прохождении аудита процесс соответствия требованиям не заканчивается, его необходимо поддерживать в дальнейшем непрерывно. Если scope выбран необоснованно большой, это приведет к существенным затратам в долгосрочной перспективе.
В целом требования PCI DSS достаточно просты и логичны, в отличие от некоторых других отраслевых стандартов. Любое требование имеет под собой конкретные риски, которое оно закрывает. Я могу рекомендовать PCI DSS как основу для обеспечения информационной безопасности небольших компаний, которые даже не имеют отношения к карточным данным". Денис Рыбаков, начальник службы безопасности НКО «МОНЕТА.РУ»
В рамках технической составляющей подготовки к аудиту многие компании отмечают задачу проектирования и изменения архитектуры корпоративной сети.
"Самое сложное, это подгонка сетей под требования PCI DSS. Процедура усложнения и развития сети может занять 2 года и больше, и очень сильно зависит от количества человек принимающих участие в заведение компании под сертификацию.
На второе место, я бы поставил процессы регламентации, организации документальной и учетной систем. Одним из самых эффективных способов сокращение количества работы для захода под требования — это грамотное определение аудиторами области применения стандарта (scope), области сети, которая будет сертифицироваться. Стандарт разрешает заводить под требования не всю сеть, а ее часть, при организации четкой границы между заводимой и не заводимой под требования частями сетей.
Лично мне кажется, что мало какие услуги, могут облегчить жизнь человеку, который заводит компанию под требования PCI DSS, хотя стандарт не ограничивает в этом, при условии составления правильного договора с компанией, предоставляющей услугу". Head of Technical Department of Cauri Payment system Дмитрий Кармишкин.
А в рамках организационной — документирование изменений.
"АО «Смартфин», которой принадлежит бренд 2can &ibox, прошло сертификацию на 2016 год по стандарту безопасности данных Payment Card Industry Data Security Standard (PCI DSS).
Основные сложности для быстроразвивающихся сервисов — сохранение необходимого уровня документирования изменений, соблюдение стандартов разработки, сохранение баланса между скоростью вывода новых продуктов и безопасностью.
Мы пользуемся услугами сертифицированного поставщика, который обеспечивает физическое размещение серверной инфраструктуры в соответствии с требованиями стандарта. Но в нашем случае это не сильно облегчило задачу сертификации, поскольку все требования мы можем обеспечить самостоятельно". Дмитрий Богдашев, генеральный директор АО «Смартфин»
Особую сложность представляют те требования стандарта, которые допускают различные толкования. Это еще один аргумент в пользу привлечения внешних консультантов для первичной сертификации.
"Некоторые требования стандарта безопасности данных индустрии платежных карт PCI DSS могут иметь различное толкование как в части применения конкретного пункта, так и в части необходимых мер для соответствия указанным требованиям. Кроме того, выполнение требований подразумевает материальную нагрузку в виде дополнительных затрат на специализированные средства защиты и персонал.
При внедрении новой функциональности в рамках проектов с платежными системами еще на этапе проектирования необходимо проанализировать материально-техническую базу компании или банка на соответствие требованиям стандарта PCIDSS и убедиться в наличии необходимых дополнительных мер по защите данных, шифрованию, логированию и аудиту. Это все способствует увеличению стоимости реализации и сопровождения проектов, но обеспечивает безопасность обслуживания платежных операций и соответствие обязательным стандартам платежных систем". Кирилл Свириденко, генеральный директор ООО «Мультикарта»
Так или иначе, все участники рынка электронных платежных систем сходятся во мнении, что задача внедрения стандарта PCIDSS — весьма трудоемкая, требует значительных временных и финансовых затрат.Но эти инвестиции окупаются.
"Прохождение ежегодного аудита на PCI DSS — сложная и ресурсоемкая задача, позволяющая контролировать внутренние бизнес-процессы и сохранность клиентских данных. Проект большой, задействованы разные подразделения, много координационных и прочих работ. Мероприятие достаточно недешевое, но в данном случае скупой платит дважды". Нурлан Жагипаров, управляющий директор Казкоммерцбанк
Однако при достаточном уровне технической компетенции и времени на реализацию требований внедрение PCIDSS не является проблемой.
"У нас своя команда опытных специалистов в области безопасности с высоким экспертным уровнем. Мы самостоятельно полностью прорабатываем все вопросы, связанные с аудитом на соответствие стандарту PCI DSS. Требования международных платежных систем направлены на безопасность. Эти требования вполне четкие и понятные. Их просто следует выполнить. Для этого необходимы ресурсы и время". Кирилл Василенко, директор ArsenalPay
https://globalmsk.ru/firmnews/id/21278
Аудит на соответствие стандарту PCIDSS бывает первичный и регулярный ежегодный. Некоторые компании видят основную сложность в первичной подготовке, для этого привлекаются сертифицированные консультанты, помогающие спроектировать безопасную архитектуру, выстроить процессы и разработать документацию.
"Основная сложность при подготовке к аудиту на соответствие PCI DSS заключается в первичной реализации и настройке сетевой инфраструктуры. В выполнении данной задачи помогает привлечение внешних консультантов, а реализация таких рекомендаций выполняется нашими сотрудниками". Дмитрий Булавин, руководитель отдела рисков WalletOne
С другой стороны, для многих компаний основная сложность видитсяименно в поддержании соответствия между аудитами.
"Мы изначально строили свою систему на основе требований стандарта. В нашем случае главная сложность состоит не в прохождении первичной сертификации PCI DSS, а в поддержании данного статуса, точнее — в процедурах управления изменениями (change-management)". Иван Притула, генеральный директор ООО «СимплПэй»
Как правило, сертифицируется на вся ИТ-инфраструктура, а только ее часть, выделенная под задачи хранения и обработки карточных данных.
"Основная сложность первичной сертификации в основном заключается в определении scope —части инфраструктуры компании, в которой обрабатываются карточные данные. Чем меньше scope, тем проще, быстрее и дешевле приведение в соответствие требованиям.
Также нужно учитывать, что на прохождении аудита процесс соответствия требованиям не заканчивается, его необходимо поддерживать в дальнейшем непрерывно. Если scope выбран необоснованно большой, это приведет к существенным затратам в долгосрочной перспективе.
В целом требования PCI DSS достаточно просты и логичны, в отличие от некоторых других отраслевых стандартов. Любое требование имеет под собой конкретные риски, которое оно закрывает. Я могу рекомендовать PCI DSS как основу для обеспечения информационной безопасности небольших компаний, которые даже не имеют отношения к карточным данным". Денис Рыбаков, начальник службы безопасности НКО «МОНЕТА.РУ»
В рамках технической составляющей подготовки к аудиту многие компании отмечают задачу проектирования и изменения архитектуры корпоративной сети.
"Самое сложное, это подгонка сетей под требования PCI DSS. Процедура усложнения и развития сети может занять 2 года и больше, и очень сильно зависит от количества человек принимающих участие в заведение компании под сертификацию.
На второе место, я бы поставил процессы регламентации, организации документальной и учетной систем. Одним из самых эффективных способов сокращение количества работы для захода под требования — это грамотное определение аудиторами области применения стандарта (scope), области сети, которая будет сертифицироваться. Стандарт разрешает заводить под требования не всю сеть, а ее часть, при организации четкой границы между заводимой и не заводимой под требования частями сетей.
Лично мне кажется, что мало какие услуги, могут облегчить жизнь человеку, который заводит компанию под требования PCI DSS, хотя стандарт не ограничивает в этом, при условии составления правильного договора с компанией, предоставляющей услугу". Head of Technical Department of Cauri Payment system Дмитрий Кармишкин.
А в рамках организационной — документирование изменений.
"АО «Смартфин», которой принадлежит бренд 2can &ibox, прошло сертификацию на 2016 год по стандарту безопасности данных Payment Card Industry Data Security Standard (PCI DSS).
Основные сложности для быстроразвивающихся сервисов — сохранение необходимого уровня документирования изменений, соблюдение стандартов разработки, сохранение баланса между скоростью вывода новых продуктов и безопасностью.
Мы пользуемся услугами сертифицированного поставщика, который обеспечивает физическое размещение серверной инфраструктуры в соответствии с требованиями стандарта. Но в нашем случае это не сильно облегчило задачу сертификации, поскольку все требования мы можем обеспечить самостоятельно". Дмитрий Богдашев, генеральный директор АО «Смартфин»
Особую сложность представляют те требования стандарта, которые допускают различные толкования. Это еще один аргумент в пользу привлечения внешних консультантов для первичной сертификации.
"Некоторые требования стандарта безопасности данных индустрии платежных карт PCI DSS могут иметь различное толкование как в части применения конкретного пункта, так и в части необходимых мер для соответствия указанным требованиям. Кроме того, выполнение требований подразумевает материальную нагрузку в виде дополнительных затрат на специализированные средства защиты и персонал.
При внедрении новой функциональности в рамках проектов с платежными системами еще на этапе проектирования необходимо проанализировать материально-техническую базу компании или банка на соответствие требованиям стандарта PCIDSS и убедиться в наличии необходимых дополнительных мер по защите данных, шифрованию, логированию и аудиту. Это все способствует увеличению стоимости реализации и сопровождения проектов, но обеспечивает безопасность обслуживания платежных операций и соответствие обязательным стандартам платежных систем". Кирилл Свириденко, генеральный директор ООО «Мультикарта»
Так или иначе, все участники рынка электронных платежных систем сходятся во мнении, что задача внедрения стандарта PCIDSS — весьма трудоемкая, требует значительных временных и финансовых затрат.Но эти инвестиции окупаются.
"Прохождение ежегодного аудита на PCI DSS — сложная и ресурсоемкая задача, позволяющая контролировать внутренние бизнес-процессы и сохранность клиентских данных. Проект большой, задействованы разные подразделения, много координационных и прочих работ. Мероприятие достаточно недешевое, но в данном случае скупой платит дважды". Нурлан Жагипаров, управляющий директор Казкоммерцбанк
Однако при достаточном уровне технической компетенции и времени на реализацию требований внедрение PCIDSS не является проблемой.
"У нас своя команда опытных специалистов в области безопасности с высоким экспертным уровнем. Мы самостоятельно полностью прорабатываем все вопросы, связанные с аудитом на соответствие стандарту PCI DSS. Требования международных платежных систем направлены на безопасность. Эти требования вполне четкие и понятные. Их просто следует выполнить. Для этого необходимы ресурсы и время". Кирилл Василенко, директор ArsenalPay
https://globalmsk.ru/firmnews/id/21278
Раздел:
ПРЕСС-РЕЛИЗЫ МОСКВЫ
Пресс-релизы ГлобалМСК.ру – это актуальные новости от московских компаний.
На ресурсе регулярно публикуются официальные пресс-релизы компаний Москвы и Московской области. Узнать самые свежие новости предприятий можно в соответствующем разделе на главной странице. Размещение пресс-релизов — традиционный и действенный способ продвижения вашего бизнеса. Он позволяет организациям заявить о себе и своих товарах и услугах максимально широкой массе аудитории. При этом информационный повод может быть любым: привлечение людей на мероприятие или конференцию, освещение новых товаров или кадровые назначения. Если вы ставите цель привлечь внимание к своей информации, то ГлобалМСК.ру станет вашим надежным помощником в данном деле. Благодаря порталу ваш пресс-релиз увидят обозреватели ведущих интернет-изданий, клиенты и партнеры.
ГлобалМСК.ру дает возможности представителям компаний и организаций в Москве и Московской области самостоятельно разместить пресс-релиз при регистрации на ресурсе. Самая главная особенность ГлобалМСК.ру в том, что все публикации московских компаний попадают в архивы и будут доступны из поиска длительное время. Вам достаточно лишь добавить пресс-релиз в информационную ленту.
ГлобалМСК.ру предлагает своим клиентам абонементское обслуживание, которое позволяет компаниям регулярно публиковать пресс-релизы на выгодных условиях. Кроме того, бизнес портал дает возможность более полно рассказать о жизни компании благодаря добавлению фото и видеоматериалов, персон и цитат сотрудников. Все информационные материалы обладают активными ссылками и приведут потенциальных клиентов на ваш ресурс.
Потапова Алёна
Директор по развитию