PCI-DSS Uyumluluğu
PCI-DSS uyumluluk yönetimi: CDE kapsam belirlemeden kontrol uygulamasına, QSA yönetiminden yıllık yeniden belgelendirmeye kadar. Kart verilerini güvenle işleyin.
Neler sunuyoruz
Kart verisinin nerede tutulduğunu, nereden nereye aktığını ve nasıl saklandığını çıkarıyoruz; CDE kapsamını yönetilebilir en dar alana indiriyoruz. Kapsam daraldıkça uyum yükü de azalır.
CDE'niz genelinde şifreleme ve anahtar yönetiminden erişim kontrollerine, loglama ve zafiyet yönetimine kadar tam PCI-DSS kontrollerini tasarlıyor ve kuruyoruz.
Öz Değerlendirme Anketi'nizi (SAQ) veya Uyumluluk Raporu'nuzu (ROC), kontrollerin etkinliğini QSA'nıza veya alıcı kuruma (acquirer) net bir şekilde kanıtlayan paketlerle hazırlıyoruz.
Tüm Yetkilendirilmiş Güvenlik Denetçisi (QSA) ilişkisini biz yönetiyoruz; doküman taleplerini, kanıt incelemelerini, saha ziyaretlerini ve bulgu yanıtlarını koordine ediyoruz.
PCI-DSS kapsamında zorunlu olan üç aylık Onaylı Tarama Kuruluşu (ASV) taramalarını ve yıllık penetrasyon testlerini koordine ediyor, bulgular için iyileştirme desteği sunuyoruz.
Süreçlerin denetimler arasında güncel kalmasını sağlayan sürekli izleme, yıllık yeniden belgelendirme yönetimi ve kontrol sapmaları (drift) için gerçek zamanlı uyarılar.

Nasıl çalışıyor
Her iş aynı beş adımdan geçer: mevcut durumu çıkarırız, hedef modeli tasarlarız, kademeli devreye alırız, işletiriz ve ölçüme göre iyileştiririz.

Tespit
Mevcut durumu çıkarır, açıkları ve başarı ölçütlerini yazılı hale getiririz.
Tasarım
Hedef işletim modelini ve gereken araç zincirini kurgularız.
Devreye alma
Kademeli olarak kurar, yapılandırır ve doğrularız.
İşletim
7/24 yönetim; sözleşmeli müdahale süreleri ve önleyici izleme.
İyileştirme
Metrikler, olaylar ve iş ihtiyacındaki değişime göre sürekli iyileştirme.
Her iş, yazılı SLA ile yürür; iyi niyet beyanı değil, taahhüt.
Sizin stack'inizi bilen adanmış mühendisler. Genel amaçlı bir çağrı merkezi katmanı yok.
İki haftada bir servis değerlendirmesi, üç ayda bir yol haritası güncellemesi.
Kimler kullanıyor
PCI-DSS Uyumluluğu hizmetini birlikte yürüttüğümüz sektörler.
Bu hizmetin kavramları
- Tokenization
- Hassas verinin, kendisi bir anlam taşımayan bir token'la değiştirilmesi.
Bu sayfada geçen teknik terimlerin ne anlama geldiğini burada bulabilirsiniz. Tanımlar Eclit'in kendi teknoloji sözlüğünden alınmıştır; her terim, sözlükteki tam açıklamasına bağlanır.
Teknoloji sözlüğünün tamamı →Bilgi Merkezi
Teknoloji operasyonları ve yönetimi üzerine yazdıklarımızı burada topladık.
ISO 27001 Belgelendirme Süreci Gerçekte Ne Kadar Sürer?
3 dk okumaLog Saklama Süreleri: Hangi Kayıt Ne Kadar Tutulmalı?
3 dk okumaSiber Güvenlik Kanunu Kapsamında mısınız? 15 Kritik Altyapı Sektörü
4 dk okuma01PCI-DSS bizim için geçerli mi?
Kart verisi işliyor, iletiyor veya saklıyorsanız geçerli. İşlem hacminize göre seviye belirleniyor ve seviye, öz değerlendirme mi yoksa nitelikli denetçi denetimi mi gerektiğini belirliyor.
02Kapsamı nasıl daraltabiliriz?
Kart verisini sistemlerinizden çıkararak. Tokenization ve barındırılan ödeme sayfaları, kart verisinin sizin sistemlerinize hiç girmemesini sağlıyor; kapsam o zaman ciddi biçimde daralıyor. Kapsam daraltma, uyum maliyetini düşürmenin en etkili yolu.
03Ağ segmentasyonu zorunlu mu?
Zorunlu değil ama segmentasyon yoksa tüm ağınız kapsama giriyor. Kart veri ortamının ayrılması, denetlenecek sistem sayısını genelde onda birine indiriyor. Segmentasyonun etkinliği ayrıca test edilmeli.
04Yıllık olarak neler yapmamız gerekiyor?
Sızma testi, segmentasyon testi, iç ve dış zafiyet taramaları (üç ayda bir, onaylı tarama sağlayıcısı üzerinden) ve kontrollerin sürekli işlediğine dair kanıt toplama. Uyum bir kez alınıp bırakılan bir şey değil.
05Uyumsuzluk hâlinde ne oluyor?
Kart kuruluşları üye iş yeri bankanız üzerinden para cezası uygulayabiliyor ve ihlal durumunda sorumluluk ağırlaşıyor. Pratik risk, ödeme kabul etme yetkisinin kısıtlanması.
Nereden başlayacağınızı birlikte çıkaralım
İki hafta içinde neyin çalıştığını, neyin risk taşıdığını ve önceliklendirilmiş bir yol haritasını yazılı veriyoruz.
Görüşme talep edin