# PCI DSS 4.0.1: Controlli Futuri e Prove di Backup

> I requisiti futuri del PCI DSS 4.0.1 sono ora obbligatori. Ecco cosa ogni QSA vuole vedere per i controlli di backup, ripristino e integrità, e quali sono i punti più critici per gli auditor.

Source: https://loopbackup.com/it/blog/pci-dss-4-0-1-future-dated-controls-backup
Publisher: Loop Backup
Content language: it

---

## In Sintesi

Il PCI DSS 4.0.1 ha sostituito la versione 4.0 a giugno 2024. La scadenza per la transizione dalla versione 3.2.1 è scaduta a marzo 2024, e i **requisiti futuri** sono diventati obbligatori il **31 marzo 2025**. Ogni valutazione da quella data in poi sarà giudicata in base all'intero set di regole.

La causa più comune di un fallimento della valutazione nel 2026 non sono le nuove regole di autenticazione o scripting, ma la **documentazione insufficiente di backup e ripristino**.

## Cosa richiede il 4.0.1 per i backup

Diversi requisiti toccano direttamente il backup e il ripristino:

- **Requisito 9.4**, gestione sicura dei supporti e archiviazione offline dei backup
- **Requisito 12.10**, piano di risposta agli incidenti che includa procedure di ripristino
- **Requisito 6.5**, prove di gestione delle modifiche che coprano le configurazioni di backup
- **Requisito 10**, log di audit per l'accesso ai backup, conservati per almeno 12 mesi (3 mesi immediatamente disponibili)

Il nuovo “Approccio Personalizzato” ti permette di proporre controlli alternativi, ma l'asticella per le **prove oggettive** è alta: test di ripristino documentati, conservazione dei log e catena di custodia.

## Cosa gli auditor segnalano più spesso

1. Nessun test di ripristino documentato negli ultimi 12 mesi
2. Account di amministrazione dei backup condivisi tra operatori
3. Nessuna segregazione tra credenziali di produzione e credenziali di backup
4. Backup archiviati nella stessa “zona di esplosione” della produzione
5. Nessun controllo di integrità sui dati ripristinati

## Come [Loop Backup](/) può aiutarti

[Loop Backup](/cloud-backup-for-business) offre backup immutabili, log di audit per operatore, accesso amministrativo basato sui ruoli e report di test di ripristino con un solo clic che soddisfano i QSA. Scopri [Perché un accesso separato al backup è importante](/why-separate-backup-access).

## In conclusione

Il PCI DSS 4.0.1 non è più “in arrivo”, ma è già oggetto di valutazione. Se il tuo ultimo test di ripristino documentato risale a più di un anno fa, sei già non conforme.
