معيار PCI DSS 4.0 – ما الجديد في أمان مدفوعات البطاقات؟

الرئيسية المدونة

أحدث إصدار من معيار أمن معلومات بطاقات الدفع (PCI DSS)، وهو 4.0، يجلب معه تحديثات مهمة مقارنة بالإصدار السابق 3.2.1. تهدف هذه التغييرات إلى تحسين حماية بيانات الدفع، وتكييف المعيار مع التهديدات الجديدة، وزيادة المرونة للشركات. لكن ماذا يعني هذا عمليًا؟

1. تحديد الأدوار والمسؤوليات بشكل أوضح

أحد أكبر التغييرات هو أن الأدوار والمسؤوليات يجب الآن توثيقها وفهمها على جميع المستويات. وينطبق ذلك بشكل خاص على:

  • حلول حماية الشبكة

  • صيانة التهيئات الآمنة

  • حماية بيانات حاملي البطاقات

  • تشفير نقل البيانات

  • إدارة الوصول ومراقبة السجلات

في الإصدار السابق لم يكن هناك متطلب بهذه الدرجة من التفصيل. وهذا يعني أنه يتعين على الشركات إجراء توزيع واضح للمسؤوليات لتولي مهام أمن المعلومات.

2. تشديد متطلبات حماية بيانات البطاقات

كان تخزين بيانات البطاقات وتشفيرها من المتطلبات الأساسية بالفعل في السابق، لكنها الآن أكثر صرامة:

  • قواعد جديدة بشأن بيانات البطاقة المخزنة (SAD – Sensitive Authentication Data) ولا سيما للجهات المُصدِّرة.

  • متطلبات التشفير: يجب تشفير بيانات SAD قبل إرسالها للموافقة عليها.

  • ضوابط تقنية لمنع نسخ رقم البطاقة (PAN) في الاتصالات عن بُعد.

  • متطلبات التجزئة التشفيرية أصبحت الآن محددة بوضوح.

  • لا يجوز استخدام مفاتيح التشفير الخاصة ببيئات الإنتاج والاختبار على أنها نفسها.

سابقًا لم تكن هذه المتطلبات محددة بهذه الدقة، ما قد يؤدي إلى ممارسات أكثر تساهلًا.

3. متطلبات جديدة لتشفير نقل البيانات

يجب الآن نقل جميع بيانات PAN (رقم الحساب الأساسي) فقط عبر شهادات مُتحقَّق منها والاحتفاظ بقائمة بجميع المفاتيح والشهادات الموثوق بها.

في الإصدار السابق لم يكن هناك متطلب للتحقق من صحة الشهادات، ما يعني أن العديد من الشركات ربما لم تكن قد أولت هذا الأمر اهتمامًا كافيًا.

4. متطلبات جديدة لمكافحة البرمجيات الخبيثة والتصيد الاحتيالي

مع تزايد تهديدات الأمن السيبراني، أصبحت مكافحة البرمجيات الخبيثة والتصيد الاحتيالي (phishing) أكثر أهمية من أي وقت مضى:

  • تقييم قائم على المخاطر للأنظمة التي ليست عرضة للبرمجيات الخبيثة.

  • عمليات فحص مستمرة ومنتظمة للبرمجيات الخبيثة.

  • حماية منفصلة من البرمجيات الخبيثة لأجهزة USB وغيرها من الوسائط القابلة للإزالة.

  • آليات مكافحة هجمات التصيد الاحتيالي أصبحت الآن إلزامية.

في الإصدار السابق، لم تكن هناك متطلبات محددة لمكافحة التصيّد الاحتيالي.

5. التطوير الآمن لأنظمة المعلومات والتطبيقات

  • يجب الآن توثيق جميع التطبيقات المخصّصة وحصرها.

  • تتطلب مواقع الويب العامة حماية أمن معلومات آلية إلزامية.

  • تم الآن تحديد إدارة نصوص صفحات الدفع البرمجية بشكل واضح.

سابقًا، كانت ممارسات أمان تطوير التطبيقات أكثر تساهلًا، ما قد يزيد من الثغرات.

6. المصادقة متعددة العوامل (MFA) لجميع مستخدمي نظام CDE

سابقًا كانت المصادقة متعددة العوامل (MFA) مطلوبة فقط للاتصالات عن بُعد، لكنها الآن إلزامية لجميع أشكال استخدام بيئة CDE (Cardholder Data Environment). بالإضافة إلى ذلك:

  • يتم تفعيل قفل الحساب بعد 10 محاولات فاشلة (بدلاً من 6).

  • الحد الأدنى لطول كلمات المرور أصبح الآن 12 حرفًا (بدلاً من 7 أحرف).

هذا يعني أن جميع المؤسسات التي تستخدم أنظمة الدفع ستضطر إلى توسيع استخدام المصادقة متعددة العوامل (MFA) بشكل كبير.

7. تحسينات التحكم في الوصول المادي

فيما يتعلق بالأمن المادي، يُشترط الآن ما يلي:

  • القفل التلقائي لوحدات التحكم في المناطق الحساسة.

  • عمليات فحص محطات الدفع (POI) القائمة على المخاطر.

سابقًا، كانت هذه أقرب إلى توصيات منها إلى متطلبات إلزامية.

8. متطلبات التسجيل والمراقبة

  • آليات التحقق الآلي من السجلات أصبحت الآن إلزامية.

  • مراجعات منتظمة للسجلات قائمة على المخاطر مطلوبة.

  • يجب الاستجابة لفشل ضوابط أمن المعلومات بشكل منهجي.

في الإصدار السابق، كانت مراقبة السجلات إلى حد كبير عملية يدوية.

9. اختبار أنظمة وعمليات أمن المعلومات

  • يجب إدارة جميع الثغرات الأمنية بنشاط.

  • أصبحت عمليات فحص الثغرات الداخلية المعتمدة إلزامية الآن.

  • يجب على مزوّدي الخدمات دعم عملائهم في اختبار الاختراق.

  • رصد ومنع التسلل عبر قنوات البرمجيات الخبيثة.

هذا يعني أن اختبار الأمن السيبراني أصبح أكثر منهجيةً واتساعًا.

10. سياسات الأمن السيبراني وإدارة المخاطر

  • تقييم التكنولوجيا سنويًا وتوثيقها.

  • نهج قائم على المخاطر لأساليب الحماية المخصصة.

  • توسيع تدريبات الوعي بأمن المعلومات لتصبح أكثر شمولاً.

  • خطط استجابة للتخزين غير المتوقع لبيانات البطاقات.

سابقًا كانت سياسات الأمن لدى المؤسسات أقرب إلى كونها توصيات أكثر منها متطلبات مفصلة ومحددة كما هو الحال الآن.

ماذا يعني هذا للشركات؟

مع هذه التغييرات، يتطلب معيار PCI DSS 4.0 إدارةً أكثر نشاطًا واستباقية لأمن المعلومات. وهذا يعني:

  • يتعين على المؤسسات توضيح نطاقات مسؤولياتها.

  • ستُشدَّد سياسات التشفير وحماية البيانات بشكل ملحوظ.

  • سيصبح التحقق متعدد العوامل إلزاميًا لجميع مستخدمي بيئة CDE.

  • يجب أن تكون مراقبة السجلات واختبارات أمن المعلومات مستمرة ومؤتمتة.

  • تم رفع مكافحة البرمجيات الخبيثة والحماية من التصيّد الاحتيالي إلى مستوى متطلب أساسي.

  • عمليًا، يعني هذا أن على الشركات تحديث استراتيجيات أمن المعلومات لديها لتتوافق مع المتطلبات المُحدَّثة، وهو ما قد يتطلب تقنيات جديدة وعمليات وتدريبًا للموظفين.

    الخلاصة

    PCI DSS 4.0 يجلب تحديثات مهمة لحماية بيانات الدفع. تركز التغييرات على توضيح الأدوار، وتحسين التشفير، وأمن المعلومات القائم على المخاطر، والمصادقة متعددة العوامل. الآن حان الوقت للتأكد من أن مؤسستك مستعدة لهذه المتطلبات.

    #أمن_المعلومات #PCIDSS #مدفوعات_البطاقات

    Markku Arvekari

    Markku Arvekari

    Digital Transformation Expert

    يرجى الانتظار. لم تتم ترجمة هذا المحتوى إلى اللغة المحددة بعد، لذلك تتم الترجمة الآن. قد يستغرق ذلك بعض الوقت.
    Markku Arvekari
    Privacy Overview

    This website uses cookies so that we can provide you with the best user experience possible. Cookie information is stored in your browser and performs functions such as recognising you when you return to our website and helping our team to understand which sections of the website you find most interesting and useful.