# PCI DSS 4.0.1: Wymogi przyszłości i dowody kopii zapasowych

> Wymogi PCI DSS 4.0.1 dotyczące przyszłości są już obowiązkowe. Oto, czego każdy QSA oczekuje w kwestii kopii zapasowych, odtwarzania i kontroli integralności, a także co audytorzy najczęściej kwestionują.

Source: https://loopbackup.com/pl/blog/pci-dss-4-0-1-future-dated-controls-backup
Publisher: Loop Backup
Content language: pl

---

## W skrócie

PCI DSS 4.0.1 zastąpiło wersję 4.0 w czerwcu 2024 roku. Termin przejścia z 3.2.1 upłynął w marcu 2024 roku, a **wymogi dotyczące przyszłości** stały się obowiązkowe **31 marca 2025 roku**. Każda ocena przeprowadzona od tej daty jest punktowana zgodnie z pełnym zestawem zasad.

Najczęstszą przyczyną niepowodzenia oceny w 2026 roku nie są nowe zasady uwierzytelniania czy skryptowania, lecz **niewystarczające dowody na istnienie kopii zapasowych i możliwość ich odzyskania**.

## Czego 4.0.1 wymaga od kopii zapasowych

Kilka wymogów bezpośrednio dotyczy kopii zapasowych i odzyskiwania danych:

- **Wymóg 9.4**, bezpieczne obchodzenie się z nośnikami i przechowywanie kopii zapasowych offline.
- **Wymóg 12.10**, plan reagowania na incydenty, który obejmuje procedury odzyskiwania.
- **Wymóg 6.5**, dowody zarządzania zmianami, obejmujące konfiguracje kopii zapasowych.
- **Wymóg 10**, dzienniki audytu dostępu do kopii zapasowych, przechowywane przez co najmniej 12 miesięcy (3 miesiące natychmiast dostępne).

Nowe podejście "Customised Approach" pozwala proponować alternatywne kontrole, ale **poprzeczka dla obiektywnych dowodów** jest wysoko postawiona: udokumentowane testy odtwarzania, retencja logów i łańcuch nadzoru.

## Co audytorzy kwestionują najczęściej

1. Brak udokumentowanego testu odtwarzania w ciągu ostatnich 12 miesięcy.
2. Wspólne konta administratorów kopii zapasowych dla wielu operatorów.
3. Brak segregacji między poświadczeniami produkcyjnymi a poświadczeniami kopii zapasowych.
4. Kopie zapasowe przechowywane w tej samej strefie ryzyka co środowisko produkcyjne.
5. Brak kontroli integralności odtworzonych danych.

## Jak pomaga [Loop Backup](/) 

[Loop Backup](/cloud-backup-for-business) oferuje niezmienne kopie zapasowe, dzienniki audytu dla każdego operatora, dostęp administratora oparty na rolach oraz raporty z testów odtwarzania jednym kliknięciem, które zadowolą QSAs. Zobacz [Dlaczego oddzielny dostęp do kopii zapasowych ma znaczenie](/why-separate-backup-access).

## Konkluzja

PCI DSS 4.0.1 to już nie "nadchodzące zmiany", to standard, który jest oceniany dzisiaj. Jeśli Twój ostatni udokumentowany test odtwarzania ma ponad rok, już teraz nie spełniasz wymogów.
