۱مقدمه
استاندارد امنیت دادهٔ صنعت کارت پرداخت (PCI DSS) را شورای استانداردهای امنیتی صنعت کارت پرداخت، که برندهای بزرگ کارت بنیان گذاشتهاند، تدوین میکند. هدف این استاندارد، حفاظت از اطلاعات دارندهٔ کارت، بهویژه شمارهٔ کارت و دادهٔ احراز هویت، در سراسر زنجیرهٔ پرداخت است. هرچند شبکهٔ کارتی داخلی ایران چارچوبهای خود را دارد، اصول این استاندارد مرجع معتبری برای امنیت هر سامانهٔ پرداخت به شمار میرود.
۲بررسی موضوع
نسخهٔ ۴٫۰ این استاندارد در مارس ۲۰۲۲ منتشر شد و نسخهٔ پیشین (۳٫۲٫۱) در مارس ۲۰۲۴ از رده خارج شد. بخشی از الزامات تازهٔ نسخهٔ ۴ که «آیندهتاریخ» نامیده میشدند، تا مارس ۲۰۲۵ فرصت اجرا داشتند و اکنون الزامیاند.
PCI DSS دوازده الزام اصلی دارد که در شش هدف دستهبندی میشوند: ساخت و نگهداری شبکهٔ امن، حفاظت از دادهٔ حساب، برنامهٔ مدیریت آسیبپذیری، کنترل دسترسی قوی، پایش و آزمون منظم شبکه، و سیاست امنیت اطلاعات. این ساختار در نسخهٔ ۴ حفظ شده، اما جزئیات بسیاری بهروز شده است.
از تغییرات مهم نسخهٔ ۴ میتوان به گسترش الزام احراز هویت چندعاملی به همهٔ دسترسیها به محیط دادهٔ کارت، الزامات سختگیرانهتر برای رمز عبور، پایش اسکریپتهای صفحههای پرداخت اینترنتی برای مقابله با حملات سرقت دادهٔ فرم، و انجام «تحلیل ریسک هدفمند» برای تعیین تناوب برخی کنترلها اشاره کرد.
نوآوری مفهومی نسخهٔ ۴، امکان «اعتبارسنجی سفارشی» است: سازمان میتواند بهجای پیروی دقیق از روش تعریفشده، با کنترل جایگزین به هدف امنیتی همان الزام برسد، به شرط آنکه اثربخشی آن را مستند و اثبات کند. این رویکرد برای معماریهای نوین مانند سرویسهای ابری و کانتینرها اهمیت ویژه دارد.
۳جمعبندی
مؤثرترین راهبرد برای کاهش بار انطباق، «کوچک کردن دامنه» است: هرچه دادهٔ کارت در سامانههای کمتری ذخیره یا پردازش شود، کنترلهای کمتری لازم است. توکنیزهسازی، یعنی جایگزینی شمارهٔ کارت با یک شناسهٔ بیارزش، و استفاده از درگاههای پرداخت میزبانیشده، دو روش رایج برای خارج کردن بخش بزرگی از سامانهها از دامنهٔ استاندارد است.
همفکران فناوری شریف

