24Solutions - Kurumsal Navigasyon

SAQ, PCI DSS Seviyeleri ve Öz Değerlendirme Formu Nedir?

İçerikte Neler Var?

PCI DSS (Payment Card Industry Data Security Standard), kuruluşların ödeme verisi ihlallerini ve kart sahtekarlıklarını önlemesini hedefleyen teknik gereksinimler bütünüdür. Ancak bu standartların her işletmeye uygulanma şekli ve kapsamı aynı değildir.

Kuruluşunuzun karşılaması gereken denetim ve uyumluluk yükümlülükleri, yıllık işlem hacminize göre değişkenlik gösterir. PCI standartları işletmeleri dört farklı tüccar (merchant) seviyesinde sınıflandırır.

PCI DSS Uyumluluk Düzeyleri (Levels)

İşletmenizin hangi seviyede yer aldığı, uyumluluk yolculuğunuzun karmaşıklığını ve resmi denetim gereksinimlerini doğrudan belirler:

SEVİYE 1

Yılda 6 milyondan fazla kart işlemi gerçekleştiren büyük ölçekli üye işyerleri ve tüccarlar.

SEVİYE 2

Yılda 1 ila 6 milyon arası kart işlemi gerçekleştiren işletmeler.

SEVİYE 3

Yılda 20.000 ila 1 milyon arası kart işlemi gerçekleştiren orta ölçekli tüccarlar.

SEVİYE 4

Yılda 20.000'den az işlem gerçekleştiren küçük işletmeler ve e-ticaret siteleri.

PCI DSS Uyumluluğuna Nasıl Ulaşılır?

PCI DSS; Visa, Mastercard, American Express, Discover ve JCB International arasındaki işbirliğinin bir sonucudur ve süreçler PCI SSC (Payment Card Industry Security Standards Council) tarafından yürütülür. Temel hedef ödeme verisini uçtan uca korumaktır.

Bu hedefe ulaşmanın ilk adımı; seviyenize uygun değerlendirmeyi tamamlamak, üç ayda bir periyodik ağ taramalarını yaptırmak ve AoC (Attestation of Compliance - Uygunluk Onay Formu) belgesini imzalamaktır.

Seviye 1 Kuruluşlar İçin QSA Yerinde Denetimi

Seviye 1 kurumların değerlendirmesi, yetkili bir QSA (Qualified Security Assessor) tarafından gerçekleştirilecek yerinde dış denetimden oluşmak zorundadır. Denetim şu aşamaları kapsar:

  • Denetim kapsamının (Scope) belirlenmesi ve CDE sınırlarının doğrulanması
  • PCI DSS süreçlerine ilişkin teknik mimari ve belgelerin gözden geçirilmesi
  • Gereksinimlerin eksiksiz karşılanıp karşılanmadığının yerinde test edilmesi
  • Uyum sürecinde teknik destek, rehberlik ve telafi edici kontrollerin değerlendirilmesi

Denetim başarıyla tamamlandığında yetkili denetçi kuruma resmi RoC (Report on Compliance - Uyumluluk Raporu) sunar. Seviye 2-4 arasındaki kurumlar ise bağımsız dış denetim yerine Öz Değerlendirme Anketi (SAQ) doldurabilirler (Seviye 2 kuruluşlar ayrıca bir RoC raporu tamamlar).

Öz Değerlendirme Anketi (SAQ Formu) Türleri

Doğru SAQ türünü seçmek hayati öneme sahiptir; çünkü her bir formun kapsamı, ödeme verilerini işleme ve aktarma mimarinize göre özel kontroller içerir:

SAQ A

Tüm kart veri işlemlerini doğrulanmış üçüncü taraf ödeme sağlayıcılarına dış kaynak (outsource) olarak aktaran satıcılar (standart iframe / redirect e-ticaret siteleri ve telefonla sipariş alanlar).

SAQ A-EP

Ödeme işlemlerini dışarıdan temin eden ancak müşterinin ödeme formunu barındıran web sitesinin sunucu yönetimini kendi elinde tutan e-ticaret işletmeleri.

SAQ B

Kart verilerini saklamayan, yalnızca fiziksel bağımsız POS terminalleri kullanan veya verilerin harici işlemciye aktarımını kontrol eden işletmeler.

SAQ B-IP

Kart verilerini depolamayan, doğrudan IP ağına bağlı POS ve ödeme noktası (POI) cihazları kullanan üye işyerleri.

SAQ C-VT

Kart verilerini fiziksel donanım yerine üçüncü tarafın barındırdığı sanal POS / web terminali üzerinden elle işleyen kurumlar.

SAQ C

İnternete bağlı ödeme uygulama sistemlerine sahip olan ancak elektronik ortamda kart verisi depolamayan tüccarlar.

SAQ P2PE

Yalnızca PCI onaylı, donanımsal noktadan noktaya şifreleme (Point-to-Point Encryption) çözümü kullanan mağazalar (e-ticaret için geçerli değildir).

SAQ D

Yukarıdaki SAQ A–C kategorilerine girmeyen, kart verilerini depolayan veya doğrudan servis sağlayıcı (Service Provider) statüsündeki tüm satıcılar.

PCI DSS Seviyeniz Uyumluluğunuzu Nasıl Etkiler?

Kuruluşunuzun hangi seviyede olduğu dönemsel teknik testlerin türünü belirler:

Seviye 1 Kuruluşlar: Her yıl resmi yerinde denetimden geçerek AoC ve RoC almak; her 3 ayda bir ASV (Approved Scanning Vendor) onaylı dış zafiyet taraması yaptırmak, üç ayda bir iç ağ taraması gerçekleştirmek ve yılda en az bir kez penetrasyon (sızma) testi yaptırmak zorundadır.

Seviye 2, 3 ve 4 Kuruluşlar: Uygun SAQ formunu doldurmanın yanı sıra, dışa açık sistemleri için yetkili bir ASV tarama sağlayıcısı ile 3 ayda bir düzenli güvenlik taramasından geçmeli ve rapordan başarıyla ayrılmalıdır.

İhlal Durumunda Seviye Değişimi Riski

İşlem hacmi düşük olduğu için Seviye 2 veya 3 kapsamında değerlendirilen bir işletme kart sızıntısına veya veri ihlaline maruz kalırsa; Visa veya Mastercard kurumu derhal Seviye 1 statüsüne yükselterek yerinde zorunlu QSA denetimi ve ağır yaptırımlar uygulama hakkına sahiptir.

İşletmeniz hangi seviyede yer alırsa alsın, PCI DSS uyumluluğunu sürdürmek hem yasal cezalardan korunmanın hem de müşteri güvenini kalıcı kılmanın en temel şartıdır.

Doğru SAQ Tipini Belirleyin ve Uyum Sürecini Kolaylaştırın

Ödeme mimarinizi uzman denetçilerimizle değerlendirin; gereksiz kontrollerle vakit kaybetmeden seviyenize en uygun uyumluluk haritasını çıkaralım.

PCI DSS Danışmanlığı Alın