 На ежегодной встрече QSA-аудиторов Совет PCI SSC объявил об ужесточении требований к процессу проведения сертификационного аудита.
В рамках программы поддержки качества Совет будет выборочно проверять Отчеты о Соответствии, а также сопоставлять представленную в них информацию с собранными в ходе аудита свидетельствами.
Меры, направленные на обеспечение объективности onsite-оценки выполнения требований стандарта, помимо оценки качества Отчетов о Соответствии, включают в себя также оценку деятельности компании-QSA и компетентности QSA-аудиторов.
Целью программы поддержки качества является обеспечение четырех основополагающих принципов деятельности QSA-аудитора: объективности, обоснованности, компетентности и сознательности.
К критичным нарушениям QSA-аудитором процедуры проверки относятся:
сокрытие аудитором факта хранения критичных аутентификационных данных в инфраструктуре проверяемой организации;
отсутствие статуса QSA у лица, руководящего процессом аудита на объекте;
заведомо ложная трактовка аудитором требований стандарта;
обозначение в Отчете о Соответствии невыполненного требования как выполненного.
В случае обнаружения Советом таких нарушений последует лишение компании-аудитора статуса QSA, а также пересмотр результатов проведенных ею аудитов, вплоть до отзыва выданных ею Сертификатов Соответствия.
Для обеспечения возможности проведения подобных проверок, QSA-аудиторы должны сохранять полученные в ходе аудита свидетельства (схемы, документы, записи интервью, скриншоты и т. п.) не менее трех лет.
Открыто обсудить вопросы, связанные с качеством работы QSA можно здесь. |
Интересно, а где должны храниться полученные при проведении аудита свидетельства - на стороне аудитора или проверяемой компании?
В свете 152 ФЗ "О персональных данных" хранение на стороне аудитора свидетельств, содержащих ПД, достаточно проблематично (получение письменного согласия всех лиц, данные которых содержаться в свидетельствах), а то и вовсе невозможно.
При всём уважении к PCI DSS приоритет у данного ФЗ больший. И чем ближе 01.01.2010 (дата окончательного вступления в действие 152 ФЗ), тем актуальенее будет данный вопрос.
По требованиям Совета PCI SSC свидетельства должны сохраняться не менее 3 лет на стороне компании-аудитора.
Но всё же - имена сотрудников можно обезличить, да и получить согласие узкого круга специалистов процессинга - не так уж сложно.