PCI DSS (Payment Card Industry Data Security Standard), Visa, Mastercard, Amex, JCB ve Discover'ın birlikte oluşturduğu, kart verisini saklayan/işleyen/ileten tüm kurumların uyması gereken uluslararası güvenlik standardıdır.
12 Temel Gereksinim (Özet)
- Güvenli ağ kurulumu (firewall)
- Varsayılan şifre kullanmama
- Saklanan kart verisinin korunması (şifreleme)
- İletim sırasında şifreleme (TLS)
- Anti-virüs kullanımı
- Güvenli sistem ve uygulama geliştirme
- Erişim kontrolü (need-to-know)
- Benzersiz kullanıcı kimliği
- Fiziksel erişim kontrolü
- Ağ kaynaklarının izlenmesi
- Düzenli güvenlik testleri
- Bilgi güvenliği politikası
Uyum Seviyeleri
Yıllık işlem hacmine göre 4 seviye var: Level 1 (yıllık 6M+ işlem) en katı, Level 4 (20K altı) en basit.
Pratik Çözüm: Scope Küçültme
Tokenization, Apple Pay/Google Pay ve hosted payment page kullanarak işyerine hiç kart verisi gelmemesi sağlanabilir — PCI scope dışına çıkılır, uyum maliyeti düşer.
Örnek Kullanım
- PCI DSS Level 1 sertifikamız var, yıllık denetimden geçiyoruz.
- Tokenization ile PCI scope'umuzu büyük ölçüde küçülttük.