 | 2011-10-25 Ökad risk för dataintrång när kreditkortsstandard inte följsVerizons rapport "Verizon Payment Card Industry Compliance Report" visar att många företag har problem med att följa säkerhetsstandarden "Payment Card Industry Data Security Standard", PCI DSS, för betalkort. Därmed utsätter de sina kunders personliga information för ökade risker.Alla handlare som hanterar betallösningar, alltså både fysiska butiker och e-handelsföretag, ska följa de tolv kraven i standarden, eller riskera straff som böter och ökade transaktionskostnader från kreditkortsföretagen. När rådande standard inte följs riskerar företagen att förlora konfidentiell kundinformation och att bli utsatta för kortbedrägerier.Trots detta klarar i nuläget bara 21 procent av de undersökta organisationerna att uppfylla kraven i PCI DSS.De viktigaste resultaten från Verizon Payment Card Industry Compliance Report 2011 är:· Situationen har varken blivit bättre eller sämre men är fortfarande inte tillräckligt bra. Bara 21 procent av de undersökta organisationerna uppfyllde kraven i PCI DSS.· Brister i att följa standarden fortsätter kopplas till dataintrång. Rapporten visar även i år att organisationer som drabbats av intrång oftare inte följer standard och oftare råkar ut för identitetsstölder och bedrägerier.· Organisationer har problem med grundläggande PCI-krav. De krav som oftast ställer till problem är att skydda sparad data från kortinnehavare, spåra och bevaka åtkomst, regelbundet testa system och processer och upprätthålla säkerhetspolicy. Samtliga av dessa är åtgärder för att skydda kortinnehavarens information.· Oförmåga att prioritera åtgärder för att följa standard betyder ofta att allvarliga säkerhetshot ignoreras. Prioritized Approach lanserades 2009 för att hjälpa organisationer identifiera och minska risker för känslig kortinformation och för att underlätta den årliga PCI-processen.Rapporten visar att PCI DSS används som riktlinjer arbetet snarare än en korrekt riskbedömning. Därmed missar många organisationer säkerhetshot med hög risk och potential att orsaka mest allvarliga negativa konsekvenser.PCI-standarden skyddar mot de vanligaste angreppen. Skadlig kod och hacking är de vanligaste metoderna för att komma åt data om kortinnehavare. Flera överlappande PCI-krav syftar att skydda mot dessa metoder.Baserat på grundliga analyser ger Verizon följande rekommendationer för att hjälpa organisationer att följa PCI-kraven:· Behandla kraven som en vardaglig, pågående process. Kraven gör att företagen kontinuerligt måste följa standard. Det finns rutiner som är dagliga; andra bör göras varje månad, kvartal och årligen. För att lyckas med detta rekommenderar Verizon att en intern PCI-ambassadör säkerställer att det blir en del av ordinarie verksamhet att följa standard.· Självvalidera väldigt noggrant ? eller inte alls. Handlare av nivå 1 och 2 ? de som hanterar den största volymen av korttransaktioner ? tillåts att själva bedöma hur de följer standard. Eftersom detta leder till många problem och intressekonflikter rekommenderar Verizon starkt att en objektiv tredje part validerar rutinerna eller genomför testerna.· Förbered dig på att nivån kommer att höjas. I oktober 2010 lanserade PCI Security Standards Council PCI DSS version 2.0 som kommer att ställa ännu mer stringenta krav. Organisationer måste snabbt förbereda sig inför den nya versionen trots att de har problem att följa befintlig standard.Verizon Payment Card Industry Compliance Report 2011 bygger på analyser av fler än hundra PCI DSS-bedömningar. Utöver detta används data som samlats in av Verizons Risk Intelligence-team när de undersöker dataintrång kopplade till stulen kreditkortsinformation. Informationen har sedan korstabulerats med dataintrångsfall från 2011 Verizon Data Breach Investigations Report, vilket ger en bättre och mer nyanserad datamängd. | Summering av Anders Lindén, MarknadschefPayer är PCI DSS Level 1 Certifierade vilket borgar för högsta möjliga säkerhet för alla e-handlare som är anslutna till Payers betalväxel och dess kunder kan känna sig säkra på att all kortinformation hanteras på ett säkert sätt. Det är även viktigt att e-handlaren själv förstår att de inte skall hantera kortinformation själva då det ökar risken för läckage. |