2010年11月09日12:17

PCI DSS Ver.2.0の要件を解説~BSIグループジャパン(1)

PCI DSS Ver.2.0の要件解説セミナーを国内でもっとも早く開催
1.2から大きな変更はなく、内容が一段と明確化

認定セキュリティ評価機関として、サービスプロバイダ、加盟店に審査実績を多く持つBSIグループジャパンでは10月28日、東京青山のクロスコープで「PCIデータセキュリティ基準Ver.2.0 概要解説スペシャルセミナー」を実施した。

10月28日にバージョン2.0がリリース

要求事項の項目は252から280に

PCI DSSのバージョン2.0は米国現地時間の同日にリリースされた。これまでPCI DSSのライフタイムサイクルは2年ごとの改定だったが、Version 2.0からは3年のサイクルとなる。新バージョンが有効になるのは来年1月1日以降となり、これに伴い1.2は2011年12月31日で失効する。

「PCIデータセキュリティ基準Ver.2.0 概要解説スペシャルセミナー」の様子

PCI DSSは大きく6項目12要件から成り立っている。1.2の詳細要求事項の項目数は252項目だったが、2.0では280項目に増えている(付録Aの8項目も含む)。これは「審査の際に確実にチェックできるように、より明確な要件になったためである」とBSIグループジャパン 認証事業本部 QSA,品質マネジメントシステム主任審査員 情報セキュリティマネジメントシステム主任審査員 ITサービスマネジメントシステム主任審査員 情報セキュリティマネジメント主任審査員の米川和延氏は説明する。

カード会員データとセンシティブ認証データの「保管禁止データ」については、基本的な概要は変わらないが、2.0になり、PA-DSSと整合性を取るため、カード会員データとセンシティブ認証データを含め、「アカウントデータ」という概念が入ってきた。

PCI DSSの改定の方針としては、「PCIDSSの一段の明確化」、「柔軟性の向上」、「進化するリスク/脅威に対するマネジメント」、「業界のベストプラクティスの変化に適応」、「適用範囲の選定(Scorping)及び報告書作成に関する明確化」、「冗長な詳細要件(sub requirements)の削除」が挙げられる。

PA-DSSとの比較が可能に

仮想化技術のガイダンスが追加に

まずPCIDSSの要件については、より一層の基準の明確化が図られ、要件の中にガイダンスが追加になったという。今までの要件には似たような項目もいくつかあったが、そういったものが整理され、発展的な内容に改定された。

ガイダンスの追加に関してはPCI DSSとPA-DSSとの比較ができるようになった。PA-DSSに準拠した製品を導入するだけでPCI DSSに準拠できるわけではないが、PCI DSSに準拠した環境でPA-DSS対応の製品を使えばより有効になることが盛り込まれた。PA-DSSについてはベンダーが安全なインストールガイドを作成することも組み込まれている。

カード会員データ環境(CDE)のスコーピングについては、序章の「PCI DSS要件への準拠の評価範囲」の中に組み込まれ、適用範囲の見直しを年1回行うことが規格の中にも明記された。

====================

・PCI DSS評価の第一ステップは、レビューの範囲を正確に決定することである。被審査組織は、少なくとも年1回、年次審査の前に、PCI DSSの評価範囲が正しいことを確認するのが望ましい

・上記は全てのロケーション(場所)及びカード会員データフローを識別し、それらがPCI DSSの評価範囲に含まれていることを確実にすることによって行う

====================

序章「ビジネス設備とコンポーネントのサンプリング」についてもサンプリングの方法を明確化することが求められた。以前はビジネス設備とビジネスコンポーネントを適切にサンプリングすることが求められていたが、2.0からはどこのビジネス設備を対象とし、そのなかでどのシステムコンポーネントを対象にするのかを選択することが明記された。また、審査員はサンプリングの合理性について文書化が必要となり、PCI SSCに厳しくチェックされる。なお、ビジネス設備は会社のオフィス、店舗、各処理施設、データセンターなどである。

仮想化技術に対しては、以下のようにPCI DSSのシステムコンポーネントの定義を拡張し、明記された。

====================

・PCI DSSセキュリティ要件は、全てのシステムコンポーネントに適用される。システムコンポーネントとは、カード会員データ環境に含まれる、またはこれに接続するすべてのネットワークコンポーネント、サーバ、またはアプリケーションとして定義される。システムコンポーネントには、仮想マシン、仮想スイッチ/ルータ、仮想アプライアンス製品、仮想アプリケーション/デスクトップ、ハイパーバイザーのような仮想コンポーネントを含む。

※青字は追加された部分

====================

⇒⇒⇒PCI DSS Ver.2.0の要件を解説~BSIグループジャパン(2)へ

■特集トップへ

関連記事

ペイメントニュース最新情報

ポータブル決済端末、オールインワン決済端末、スマート決済端末、新しい決済端末3製品をリリースしました(飛天ジャパン)

国内最大級のクレジットカード情報データベース(アイティーナビ)

「お金の流れを、もっと円(まる)く」決済ゲートウェイ事業のパイオニアとして、強固なシステムでキャッシュレス決済を次のステップへと推進します。(ネットスターズ)

国内最大級の導入実績を誇る決済代行事業者(GMOペイメントゲートウェイ)

決済シーンにdelight(ワクワク感)を!PCI P2PE 認定国内実績 No.1の「確かな信頼」を提供します(ルミーズ)
電子マネー、クレジット、QR・バーコード、共通ポイントなど、多数のキャッシュレス決済サービスをワンストップで提供(トランザクション・メディア・ネットワークス)
決済領域を起点に多様なビジネスニーズに応える各種ソリューションを提供(インフキュリオン)
ReD ShieldやSift等の不正検知サービスを提供し、お客様の不正対策を支援(スクデット)
BtoCもBtoBも。クレジットカード決済を導入するならSBIグループのゼウスへ。豊富な実績と高セキュリティなシステムで貴社をサポートいたします。(ゼウス)
TOPPANの決済ソリューションをご紹介(TOPPANデジタル)
多様な業界のニーズに対応した、さまざまなキャッシュレス・決済関連サービスを提供する総合決済プロバイダー(DGフィナンシャルテクノロジー)
決済業務の完全自動化を実現する「Appian」とクレジット基幹プラットフォームを合わせてご紹介!(エクサ)
チャージバック保証、不正検知・認証システムなどクレジットカード不正対策ソリューションを提供(アクル)

非対面業界唯一!!カード会社とダイレクト接続により、安心・安全・スピーディーで質の高い決済インフラサービスを提供。Eコマースの健全な発展に貢献する決済代行事業者(ソニーペイメントサービス)

stera terminalでお店のポイントがつけられる「VALUE GATE」(トリニティ)

Spayd スマートフォン、タブレットがクレジット決済端末に!(ネットムーブ)

DNPキャッシュレス 決済プラットフォームをご紹介(大日本印刷)

PAGE TOP