PCI DSS PA-DSS Статьи Блог Форум О Сообществе PCI DSS Russia English version


PCI DSS
Тэги
конференция (15)
сообщество (14)
стандарт (14)
соответствие (12)
pci ssc (11)
выполнение требований (10)
аудит (9)
инцидент (8)
сертификация (8)
утечка данных (6)
pa-dss (6)
пентест (4)
visa (4)
публикации (4)
mastercard (3)
область аудита (2)
шифрование (2)
oracle (2)
pin (2)
исследования (2)
вебинар (2)
целостность (1)
протоколирование (1)
хостинг (1)
будни аудитора (1)
Самые комментируемые за месяцСамые комментируемые за месяц

Приглашаем на конференцию «Вопросы обеспечения безопасности Национальной платежной системы и дистанционного банковского обслуживания»


Опросы
Где расположена ваша информационная инфраструктура?

В собственной серверной комнате
На арендованной площадке в дата-центре
В арендованной у дата-центра виртуальной среде

 
FAQ:
PCI DSS & PA-DSS


Что такое PCI DSS и PA-DSS? Ответы на главные вопросы.
Путь к соответствию PCI DSS

Выполнение требований стандарта и разработка компенсирующих мер.
Проверка
соответствия


Правила проверки соответствия компании требованиям стандартов и контакты тех, кто проверяет.
Копилка
полезностей


Здесь можно скачать стандарты PCI DSS и PA-DSS на русском языке и другие полезные материалы.
Главная Блог Блог

Совет PCI SSC запускает программу поддержки качества QSA-аудита

На ежегодной встрече QSA-аудиторов Совет PCI SSC объявил об ужесточении требований к процессу проведения сертификационного аудита.

В рамках программы поддержки качества Совет будет выборочно проверять Отчеты о Соответствии, а также сопоставлять представленную в них информацию с собранными в ходе аудита свидетельствами.

Меры, направленные на обеспечение объективности onsite-оценки выполнения требований стандарта, помимо оценки качества Отчетов о Соответствии, включают в себя также оценку деятельности компании-QSA и компетентности QSA-аудиторов.

Целью программы поддержки качества является обеспечение четырех основополагающих принципов деятельности QSA-аудитора: объективности, обоснованности, компетентности и сознательности.

К критичным нарушениям QSA-аудитором процедуры проверки относятся:

  • сокрытие аудитором факта хранения критичных аутентификационных данных в инфраструктуре проверяемой организации;

  • отсутствие статуса QSA у лица, руководящего процессом аудита на объекте;

  • заведомо ложная трактовка аудитором требований стандарта;

  • обозначение в Отчете о Соответствии невыполненного требования как выполненного.

В случае обнаружения Советом таких нарушений последует лишение компании-аудитора статуса QSA, а также пересмотр результатов проведенных ею аудитов, вплоть до отзыва выданных ею Сертификатов Соответствия.

Для обеспечения возможности проведения подобных проверок, QSA-аудиторы должны сохранять полученные в ходе аудита свидетельства (схемы, документы, записи интервью, скриншоты и т. п.) не менее трех лет.

Открыто обсудить вопросы, связанные с качеством работы QSA можно здесь.

аудит | сертификация | pci ssc
КомментарииКомментарии
SAndreyV
27 октября 2009, 13:20
[b]Для обеспечения возможности проведения подобных проверок, QSA-аудиторы должны сохранять полученные в ходе аудита свидетельства (схемы, документы, записи интервью, скриншоты и т. п.) не менее трех лет.[/b]

Интересно, а где должны храниться полученные при проведении аудита свидетельства - на стороне аудитора или проверяемой компании?
В свете 152 ФЗ "О персональных данных" хранение на стороне аудитора свидетельств, содержащих ПД, достаточно проблематично (получение письменного согласия всех лиц, данные которых содержаться в свидетельствах), а то и вовсе невозможно.
При всём уважении к PCI DSS приоритет у данного ФЗ больший. И чем ближе 01.01.2010 (дата окончательного вступления в действие 152 ФЗ), тем актуальенее будет данный вопрос.
Отвечает: Сергей Шустиков
27 октября 2009, 14:14
Свидетельствами аудита являются скриншоты (напимер экран с настройками парольной политики), записи интервью, нормативные документы проверяемой организации, записи по процедурам. Ничего из этого не является персональными данными, соответственно под действие ФЗ-152 не попадает.

По требованиям Совета PCI SSC свидетельства должны сохраняться не менее 3 лет на стороне компании-аудитора.
SAndreyV
27 октября 2009, 14:36
В записи интервью будет указано: "Иванов Иван Иванович, главный специалист процессинговой системы" - по 152 ФЗ в качестве ПД в том числе выступают: Ф.И.О., профессия. Так что Ваше утверждение об отсутствии ПД неверно и, следовательно, проблемы не снимает.
Отвечает: Сергей Шустиков
28 октября 2009, 14:20
Право, комментарии могут быть излишними. =))

Но всё же - имена сотрудников можно обезличить, да и получить согласие узкого круга специалистов процессинга - не так уж сложно.

Добавьте комментарий!
Представьтесь, пожалуйста
Укажите адрес вашей почты
Опубликован не будет
Следить за дискуссией по почте
 





Партнеры