# Yrityksen opas PCI DSS -yhteensopivuuteen: Maksuturvallisuuden hallinta

> Digitaalisten maksutapahtumien aikakaudella maksukorttitietojen suojaaminen on ehdotonta. Oppaamme syventyy PCI DSS -yhteensopivuuteen ja tarjoaa konkreettisia askeleita yrityksille kortinhaltijan tietojen turvaamiseen ja sakkojen välttämiseen.

Source: https://loopbackup.com/fi/blog/a-business-guide-to-pci-dss-compliance-mastering-payment-sec-mo191mrt
Publisher: Loop Backup
Content language: fi

---

Nykyajan digitaalisilla markkinoilla korttimaksujen vastaanottamisen mahdollisuus on liiketoiminnan perusta. Asiakkaat odottavat saumatonta ja turvallista maksukokemusta, tapahtuipa se sitten verkossa tai paikan päällä. Tähän mukavuuteen liittyy kuitenkin merkittävä vastuu. Tietomurtojen uhka on todellinen, mikä tekee vankasta **maksuturvallisuudesta** kriittisen prioriteetin kaikille organisaatioille, jotka käsittelevät luotto- tai pankkikorttitietoja. Tässä kohtaa Payment Card Industry Data Security Standard (PCI DSS) astuu kuvaan.

Kaikille yrityksille, jotka vastaanottavat, käsittelevät, tallentavat tai välittävät **kortinhaltijan tietoja**, PCI DSS -standardin ymmärtäminen ja toteuttaminen ei ole vain hyvää käytäntöä – se on pakollinen vaatimus. Tämän standardin monimutkaisuuksissa navigoiminen voi tuntua pelottavalta, mutta vaatimusten noudattamatta jättämisen seuraukset voivat olla vakavat, aina huomattavista sakoista katastrofaalisiin mainevahinkoihin. Tämä artikkeli selventää PCI DSS:ää, esittelee sen ydinvatimukset, noudattamatta jättämisen riskit ja käytännön askeleet, joilla yrityksesi voi suojata arkaluonteiset maksutiedot tehokkaasti.

## Mikä on PCI DSS? Lyhyt yleiskatsaus

Payment Card Industry Data Security Standard (PCI DSS) on kattava vaatimusjoukko, joka on suunniteltu varmistamaan, että kaikki luottokorttitietoja käsittelevät, tallentavat tai välittävät yritykset ylläpitävät turvallista ympäristöä. Sen perusti PCI Security Standards Council (PCI SSC), itsenäinen elin, jonka ovat luoneet merkittävät maksukorttibrändit: Visa, Mastercard, American Express, Discover ja JCB. Standardi koskee kaikkia organisaatioita, koosta tai tapahtumien määrästä riippumatta, jotka käsittelevät kortinhaltijan tietoja.

PCI DSS:n ensisijainen tavoite on vähentää luottokorttipetoksia parantamalla tietojen hallintaa. **Yhteensopivuus** ei ole kertaluonteinen sertifiointi, vaan jatkuva arvioinnin, korjaamisen ja raportoinnin prosessi. Yrityksen erityiset yhteensopivuusvaatimukset voivat vaihdella sen tapahtumamäärän mukaan, joka on luokiteltu neljään tasoon. Taso 1 on tarkoitettu kauppiaille, jotka käsittelevät yli kuusi miljoonaa korttitapahtumaa vuodessa, kun taas taso 4 on niille, jotka käsittelevät alle 20 000 tapahtumaa. Vaikka validointimenetelmät eroavatkin, keskeiset turvallisuusperiaatteet koskevat kaikkia.

On yleinen harhaluulo, että vain suurten yritysten tarvitsee huolehtia PCI DSS:stä. Todellisuudessa pienemmät yritykset ovat usein kyberrikollisten kohteena, koska niiden turvallisuusvalvonnan katsotaan olevan heikompaa. Tietomurto voi olla tuhoisa pienelle yritykselle, mikä tekee näiden standardien noudattamisesta ratkaisevan osan riskienhallintaa ja yleistä liiketoiminnan jatkuvuutta. Monet toimialat, jotka käsittelevät arkaluonteisia asiakastietoja, kuten [pilvivarmuuskopiointi talousneuvojille](/industries/financial-advisers), ymmärtävät jo tällaisten tiukkojen tietosuojastandardien tärkeyden.

## PCI DSS:n ydinvatimukset

PCI DSS perustuu 12 keskeiseen vaatimukseen, jotka voidaan ryhmitellä kuuteen laajempaan turvallisuustavoitteeseen. Sen sijaan, että niitä tarkasteltaisiin yksinkertaisena tarkistuslistana, on tehokkaampaa ymmärtää ne toisiinsa liittyvinä periaatteina kokonaisvaltaisesti turvallisen ympäristön rakentamiseksi. Nämä tavoitteet tarjoavat puitteet vankalle maksuturvallisuusstrategialle.

### Rakenna ja ylläpidä turvallinen verkko ja järjestelmät
Tämä perustavanlaatuinen tavoite kattaa PCI DSS:n kaksi ensimmäistä vaatimusta. Se edellyttää palomuurin konfiguraation asentamista ja ylläpitämistä kortinhaltijan tietojen suojaamiseksi ja kieltää toimittajan tarjoamien oletussalasanoiden käytön järjestelmäkomponenteissa, kuten reitittimissä ja palvelimissa. Pohjimmiltaan tämä tarkoittaa turvallisen verkon luomista ja sen varmistamista, että kaikki sen sisällä olevat laitteet on suojattu yleisiltä hyökkäyksiltä. Oletussalasanat ovat usein hyökkääjien pääsykohta, ja niiden vaihtaminen on yksi yksinkertaisimmista mutta kriittisimmistä turvallisuusvaiheista.

Verkon turvaaminen edellyttää muutakin kuin vain peruspalomuuria. Se vaatii huolellisesti konfiguroituja sääntöjä, jotka rajoittavat liikennettä epäluotettavista verkoista ja luovat suojatun vyöhykkeen järjestelmille, jotka käsittelevät kortinhaltijan tietoja. Palomuurien ja reitittimien kokoonpanojen säännölliset tarkistukset ovat välttämättömiä sen varmistamiseksi, että ne pysyvät tehokkaina yrityksen ja uhkakuvien kehittyessä.

### Suojaa kortinhaltijan tiedot
PCI DSS:n ytimessä ovat vaatimukset tallennettujen kortinhaltijan tietojen suojaamisesta ja niiden salaamisesta avoimissa, julkisissa verkoissa. Standardi kehottaa voimakkaasti olemaan tallentamatta kortinhaltijan tietoja, ellei se ole ehdottoman välttämätöntä. Jos tietojen tallentaminen on pakollista, ne on tehtävä lukukelvottomiksi menetelmillä, kuten katkaisulla, tokenoinnilla tai hajautuksella. Koko ensisijaista tilinumeroa (PAN) ei tulisi koskaan tallentaa valtuutuksen jälkeen.

Kun kortinhaltijan tietoja lähetetään verkkojen, kuten internetin, kautta, ne on suojattava vahvoilla **salausprotokollilla**, kuten Transport Layer Security (TLS). Tämä estää tietojen sieppaamisen ja lukemisen luvattomien osapuolten toimesta siirron aikana. Vankan tietosuojastrategian toteuttaminen on kriittistä, ja tämä periaate ulottuu kaikkiin arkaluonteisiin tietoihin, ei vain maksutietoihin. Tämän tiedon turvallinen hallinta on keskeinen osa tehokasta [pilvivarmuuskopiointia yrityksille](/cloud-backup-for-business) -strategiaa.

### Ylläpidä haavoittuvuuksien hallintaohjelmaa
Tämä tavoite käsittelee tarvetta suojata järjestelmiä haittaohjelmilta ja kehittää ja ylläpitää turvallisia sovelluksia. Se edellyttää virustorjuntaohjelmiston käyttöä kaikissa järjestelmissä, joihin haittaohjelmat yleisesti vaikuttavat, ja sen varmistamista, että tämä ohjelmisto pidetään ajan tasalla. Tämä auttaa ehkäisemään, havaitsemaan ja poistamaan uhkia, jotka voisivat vaarantaa kortinhaltijan tietoympäristön turvallisuuden.

Lisäksi tämä edellyttää prosessien luomista tietoturvahaavoittuvuuksien tunnistamiseksi ja korjaamiseksi kaikissa järjestelmissä ja sovelluksissa. Turvallisia koodauskäytäntöjä on noudatettava kaikessa räätälöidyssä ohjelmistokehityksessä, ja yleiset haavoittuvuudet on korjattava ennen sovellusten käyttöönottoa. Tämä ennakoiva lähestymistapa turvallisuuteen on välttämätöntä pysyäkseen kehittyvien kyberuhkien edellä.

### Toteuta vahvat pääsynvalvontatoimenpiteet
Kortinhaltijan tietoihin pääsyn hallinta on kriittinen turvallisuusperiaate. PCI DSS edellyttää, että järjestelmäkomponentteihin ja tietoihin pääsyä rajoitetaan yksilön työnkuvan ja tarpeen mukaan. Tätä kutsutaan usein vähimmän oikeuden periaatteeksi. Jokaisella järjestelmään pääsevällä henkilöllä tulisi olla yksilöllinen käyttäjätunnus, mikä varmistaa, että kaikki toiminnot voidaan jäljittää tiettyyn henkilöön.

Loogisten pääsynvalvonnan lisäksi fyysistä pääsyä järjestelmiin, jotka tallentavat, käsittelevät tai välittävät kortinhaltijan tietoja, on rajoitettava. Tämä sisältää turvatoimet, kuten lukot, valvontakamerat ja pääsynvalvontajärjestelmät palvelinhuoneisiin ja datakeskuksiin. Fyysisen pääsyn rajoittaminen estää valtuuttamattomia henkilöitä peukaloimasta tai varastamasta arkaluonteisia laitteistoja ja tietoja.

### Valvo ja testaa verkkoja säännöllisesti
Jatkuva valppaus on avain turvallisuuden ylläpitämiseen. PCI DSS edellyttää, että kaikki pääsy verkon resursseihin ja kortinhaltijan tietoihin seurataan ja valvotaan. Kaikesta järjestelmän toiminnasta on pidettävä yksityiskohtaisia lokitiedostoja, ja ne on tarkistettava säännöllisesti epäilyttävän tai poikkeavan käyttäytymisen tunnistamiseksi. Nämä lokit ovat ratkaisevan tärkeitä tietoturvapoikkeaman sattuessa tehtävissä forensisissa tutkimuksissa.

Turvallisuusjärjestelmiä ja -prosesseja on myös testattava säännöllisesti. Tämä sisältää sisäiset ja ulkoiset verkon haavoittuvuusskannaukset vähintään neljännesvuosittain ja kaikkien merkittävien verkon muutosten jälkeen. Tietyillä vaatimustenmukaisuustasoilla edellytetään myös vuosittaista penetraatiotestausta, jolla simuloidaan todellisia hyökkäyksiä ja tunnistetaan tietoturvan heikkouksia.

### Ylläpidä tietoturvapolitiikkaa
Viimeinen vaatimus toimii kattavana sateenvarjona kaikille muille, edellyttäen, että organisaatio ylläpitää kattavaa tietoturvapolitiikkaa kaikelle henkilöstölle. Tämä politiikka on dokumentoitava, pidettävä ajan tasalla ja tiedotettava kaikille asiaankuuluville työntekijöille ja urakoitsijoille. Siinä on määriteltävä selkeästi turvallisuusvastuut ja odotukset kaikille kortinhaltijan tietojen käsittelyyn osallistuville.

Dokumentoitu tietoturvapolitiikka varmistaa, että turvallisuuskäytäntöjä sovelletaan johdonmukaisesti koko organisaatiossa. Sen tulisi sisältää myös muodollinen tietoturvatietoisuusohjelma, jolla koulutetaan työntekijöitä kortinhaltijan tietojen suojaamisen tärkeydestä ja heidän roolistaan tässä prosessissa. Hyvin informoitu työvoima on yksi vahvimmista puolustuksista tietoturvauhkia vastaan.

## Noudattamatta jättämisen liiketoimintavaikutukset

PCI DSS -vaatimusten laiminlyönnillä voi olla vakavia ja kauaskantoisia seurauksia yritykselle. Välittömin vaikutus on taloudellinen. Korttimerkit voivat määrätä merkittäviä kuukausittaisia sakkoja, jotka vaihtelevat tuhansista kymmeniin tuhansiin dollareihin, kunnes vaatimustenmukaisuus on saavutettu. Tietomurron sattuessa sakot voivat nousta dramaattisesti, mahdollisesti jopa satoihin tuhansiin dollareihin tai enemmän.

Suorien taloudellisten seuraamusten lisäksi tietomurron aiheuttama mainevahinko voi olla vieläkin kalliimpi. Asiakkaat luottavat valtavasti yrityksiin arkaluonteisten tietojensa suojaamisessa. Tietomurto heikentää tätä luottamusta, mikä johtaa usein asiakaskatoon ja vahingoittuneeseen brändikuvaan, jonka korjaaminen voi kestää vuosia. Yritys voi myös joutua vastuuseen vaarantuneiden korttien uudelleen myöntämisestä aiheutuvista kustannuksista ja kohdata ryhmäkanteita asianosaisilta, mikä pahentaa entisestään taloudellista ja operatiivista rasitusta.

## Käytännön askeleet vaatimustenmukaisuuden saavuttamiseksi ja ylläpitämiseksi

PCI DSS -yhteensopivuuden saavuttaminen on jäsennelty prosessi. Ensinnäkin yritysten on määriteltävä tarkasti kortinhaltijan tietoympäristönsä laajuus, tunnistamalla kaikki järjestelmät, henkilöt ja prosessit, jotka ovat vuorovaikutuksessa maksutietojen kanssa. Tämän laajuuden pienentäminen – esimerkiksi käyttämällä kolmannen osapuolen maksupalveluntarjoajaa, joka eristää kortinhaltijan tiedot omista järjestelmistäsi – voi merkittävästi yksinkertaistaa vaatimustenmukaisuustyötä.

Seuraavaksi suoritetaan aukkoanalyysi käyttämällä PCI SSC:n tarjoamaa asianmukaista itsearviointikyselyä (SAQ). Tämä auttaa sinua tunnistamaan alueet, joilla nykyiset turvallisuusvalvontatoimesi eivät täytä vaatimuksia. Kun aukot on tunnistettu, seuraava vaihe on korjaaminen – tarvittavien muutosten toteuttaminen teknologiaan ja prosesseihin standardin täyttämiseksi. Tämä voi tarkoittaa palomuurien uudelleenkonfigurointia, vahvemman salauksen käyttöönottoa tai työntekijöiden koulutusohjelmien tehostamista. Tämän ympäristön suojaaminen kulkee usein käsi kädessä muiden liiketoimintakriittisten järjestelmien turvaamisen kanssa, kuten ne, joita hallitaan [SaaS-pilvivarmuuskopioinnin](/saas-cloud-backup) kautta.

Lopuksi vaatimustenmukaisuus on validoitava täyttämällä asiaankuuluvat raportit ja todistukset ja toimittamalla ne hankintapankillesi. Muista, että vaatimustenmukaisuus ei ole maaliviiva; se vaatii jatkuvaa seurantaa, säännöllistä testausta ja horjumatonta sitoutumista turvallisuuteen osana liiketoimintasi toimintoja.

## Johtopäätös: Maksuturvallisuus on liiketoiminnan turvallisuutta

PCI DSS -yhteensopivuus on enemmän kuin vain sääntelyhaaste; se on olennainen osa modernia liiketoiminnan turvallisuutta ja asiakkaiden luottamusta. Ottamalla sen periaatteet käyttöön yritykset eivät ainoastaan suojele itseään tuhoisilta rangaistuksilta ja mainehaitalta, vaan myös rakentavat vahvemman ja kestävämmän organisaation. 12 vaatimusta tarjoavat vankan kehyksen arvokkaimpien omaisuuksien: asiakkaiden ja tietojen suojaamiseen.

Kriittisten liiketoimintatietojen suojaaminen on minkä tahansa turvallisuusstrategian kulmakivi, ja se sisältää muutakin kuin vain maksutiedot. Vaikka PCI DSS keskittyy korttitietoihin, turvallisuuden, salauksen ja pääsynvalvonnan periaatteet ovat yleismaailmallisia. [Loop Backup](/) tarjoaa vankan, automatisoidun varmuuskopioinnin kriittisille SaaS- ja liiketoimintatiedoillesi varmistaen, että voit palautua nopeasti mistä tahansa tietojen katoamistilanteesta, olipa kyseessä järjestelmävirhe tai tietoturvamurto. Turvaa tietosi, turvaa yrityksesi. Lue lisää siitä, miten Loop Backup voi vahvistaa tietosuojastrategiaasi tänään.
