Hızlı cevap: PCI-DSS (Payment Card Industry Data Security Standard), kredi kartı verisi işleyen, saklayan ya da ileten her kurumun uymak zorunda olduğu bir güvenlik standardıdır. Amaç, kart sahibi verisinin çalınmasını önlemektir. Standardın en temel ilkesi şudur: kart verisini mümkün olduğunca hiç saklamamak, saklamak zorundaysanız güçlü şifrelemeyle korumak ve kart verisinin geçtiği tüm sistemleri sıkı biçimde ayırıp denetlemektir. En sık hata, ödeme sayfasını ve arka ucu güvenli sanmak ama kart verisinin geçtiği ağ, günlük ve yedeklere dikkat etmemektir. Kök çözüm, kart verisi ortamını (CDE) daraltmak, saklanan veriyi şifrelemek, erişimi en az yetkiyle vermek ve düzenli sızma testi ile kontrolleri kanıtlamaktır.

E-ticaret büyüdükçe, kredi kartı verisi işleyen kurum sayısı da artıyor. Bu veri, saldırganlar için en değerli hedeflerden biridir ve bir sızıntı hem müşteri güvenini hem ödeme yetkisini riske atar. PCI-DSS, bu veriyi korumak için ortak bir kurallar kümesi sunar. Bu yazı, PCI-DSS'in mantığını ve pratik gereksinimlerini anlatır.

PCI-DSS neden var

Kredi kartı verisi çalındığında, doğrudan mali dolandırıcılığa dönüşür. Bu yüzden kart şemaları, kart verisi işleyen herkesin belirli güvenlik kontrollerini uygulamasını zorunlu kılar. PCI-DSS bir yasa değil, ödeme ekosisteminin sözleşmesel bir gereksinimidir; uymayan kurum ödeme alma yetkisini ve itibarını kaybedebilir.

PCI-DSS temel gereksinimleri

Alan Gereksinim Amaç
Kart ortamını ayır ve güvenlik duvarıyla koru Yayılmayı engelle
Veri Kart verisini saklama, saklarsan şifrele Çalınmayı önle
Erişim En az yetki, benzersiz kimlik Yetkisiz erişimi kısıtla
İzleme Günlük tut ve izle Sızıntıyı fark et
Test Düzenli sızma testi ve tarama Kontrolleri kanıtla

Bu gereksinimlerin özü şudur: kart verisinin geçtiği her yeri bilmek, o alanı daraltmak ve orada güçlü kontroller uygulamaktır. Bilmediğiniz bir yerde duran kart verisi, en büyük risktir.

Kart verisi ortamını daraltmak

PCI-DSS'te en etkili strateji, kart verisi ortamını (CDE) mümkün olduğunca küçültmektir. Kart verisi ne kadar az sisteme dokunursa, korunması gereken alan o kadar küçülür. Birçok kurum, ödemeyi doğrudan bir ödeme sağlayıcısına yönlendirerek kart verisini hiç kendi sistemine almaz; bu, uyum yükünü büyük ölçüde azaltır. Kart verisini kendi sisteminizde tutuyorsanız, o sistemler ağdan sıkı biçimde ayrılmalı ve ağ segmentasyonu ile izole edilmelidir.

Sık gözden kaçan noktalar

Kurumlar çoğu zaman ödeme sayfasını korur ama kart verisinin sızabileceği diğer noktaları unutur:

  • Günlükler ve hata kayıtları. Kart verisi yanlışlıkla günlüğe düşebilir.
  • Yedekler. Şifresiz yedekler, kart verisini geniş biçimde açar.
  • Üçüncü taraf entegrasyonlar. Tedarik zinciri ve üçüncü taraf risk, kart verisi akışına dahil olabilir.
  • Kimlik bilgisi sızıntısı. Sızan bir parola ile CDE'ye erişim, credential stuffing yoluyla mümkün olabilir.

Diğer çerçevelerle ilişki

PCI-DSS tek başına değerlendirilmez. ISO 27001 ya da SOC 2 uyumunuz varsa, PCI-DSS'in birçok kontrolü zaten örtüşür ve ek yük azalır. Kart verisi kişisel veri de içerdiği için KVKK ile birlikte değerlendirilmelidir. Doğru strateji, bu çerçeveleri ortak kontroller üzerine kurmaktır.

DSET ile PCI-DSS hazırlığı

DSET, kart verisi ortamınızı çıkarmanıza, daraltmanıza ve gerekli kontrolleri kurmanıza yardım eder. Zorunlu sızma testlerini ve teknik doğrulamaları, yerel yapay zekâ motoru KAOS ile yürütür ve her bulguyu çalışan bir kanıtla belgeler. KAOS çevrim dışı çalıştığı için test sırasında hassas veri dışarı çıkmaz. Sonuç, yalnızca kağıt üzerinde değil, kanıtlanmış kontrollerle desteklenen bir uyum duruşudur.

Sık sorulan sorular

Kart verisini kendim saklamazsam PCI-DSS'ten muaf mıyım? Tümüyle muaf olmazsınız ama uyum yükünüz büyük ölçüde azalır. Ödemeyi doğrudan bir ödeme sağlayıcısına yönlendirip kart verisini hiç kendi sisteminize almazsanız, korunması gereken alan çok küçülür. Yine de ödeme akışının bütünlüğünden sorumlusunuzdur.

PCI-DSS bir yasa mı? Hayır, bir yasa değil, ödeme ekosisteminin sözleşmesel bir gereksinimidir. Ama uymamak, ödeme alma yetkisini kaybetmek, ceza ve bir ihlal durumunda ağır sorumluluk anlamına gelebilir. Pratikte bağlayıcıdır.

En sık yapılan hata nedir? Ödeme sayfasını korurken kart verisinin sızabileceği diğer noktaları unutmak: günlükler, şifresiz yedekler ve üçüncü taraf entegrasyonlar. Kart verisinin geçtiği her yeri bilmek ve o alanı daraltmak esastır.

Kaynaklar

E-ticaret ve ödeme altyapınızı PCI-DSS gereksinimlerine göre hazırlamak ve kart verisi ortamını daraltmak için DSET ile iletişime geçin. Ankara Hacettepe Teknokent laboratuvarımızdan uyum danışmanlığı ve sızma testi sağlıyoruz.