SlideShare una empresa de Scribd logo
1 de 21
Ing. Sánchez, Santiago
1. ¿Qué son las Normas PCI DSS? 
2. ¿Donde se Aplica PCI DSS? 
3. Objetivos de Control/Requerimientos 
4. Alcance de la Norma PCI- DSS en la empresa 
5. Evolución de la norma en Grupo Carsa 
6. PCI-DSS v 3.0- Nueva Versión 
7. Status de cumplimiento de normas en Grupo 
Carsa- Gráficos. 
8. ¿Qué hacer para cumplir con la NORMAS PCI 
DSS? 
9. Estudio Realizado por Consultora de Bs As. BDO 
10. Riesgos 
11. Conclusiones
 PCI DSS (significa Estándar de Seguridad de Datos 
para la Industria de Tarjeta de Pago ) : Conjunto 
uniforme de Requerimientos de Seguridad de la 
información para todas las marcas 
de tarjetas.
PCI DSS Aplica como ESTANDAR a todos los 
Comercios y Proveedores de Servicio que: 
Trasmitan 
Almacenen o 
Procesen 
INFORMACION DE TARJETAS DE CREDITO
6 Objetivos de Control 12 Requerimientos 
1. Desarrollar y Mantener una Red Segura 1.Instalar y Mantener la configuración del Firewall 
2. No utilizar claves ni contraseñas por defecto 
2. Proteger los Datos de los Propietarios 
de Tarjetas 
3. Proteger los datos almacenados de 
Tarjetahabiente 
4. Cifrar los datos de tarjetahabiente enviados por 
redes publicas 
3. Mantener un Programa de Gestión de 
Vulnerabilidades 
5. Utilizar y Mantener un Software Antivirus 
6. Desarrollar y mantener Aplicaciones Seguras 
4. Implementar Medidas Solidas de 
Control de Acceso 
7. Implementar medidas sólidas de control de 
acceso. 
8. Identificar y autenticar el acceso a los 
componentes del sistema 
9. Restringir el acceso Físico a los Datos 
5. Monitorear (Monitorizar) y probar 
regularmente las redes 
10. Rastrear y Monitorear todos los accesos a 
recursos de Red 
11. Testear regularmente la Seguridad de los 
sistemas y Procesos 
6. Mantener una Política de Seguridad de 
la Información 
12. Mantener una Política de Seguridad de la 
Información
 1. Circuito de Tarjeta de pagos:
 2. Toda la Organización: Ejemplos 
◦ 9.4.2.a Observe las personas dentro de las 
instalaciones para verificar que se usen placas para 
visitantes u otro tipo de identificación, y que los 
visitantes se puedan distinguir fácilmente de los 
empleados que trabajan en la empresa. 
◦ 12.7 Consulte con la gerencia de Recursos 
Humanos y verifique que se realiza un control de 
los antecedentes de los posibles empleados (dentro 
de los límites de las leyes locales).
2007 PCI 
versión 2.0 
•Homologa 
ción/polít 
icas 
generales 
2012 PCI versión 2.0 
•Re homologación 
2014 Normas 
PCI versión 3.0 
•Actualización 
de la norma, 
nuevos ítems 
para cumplir
 Se agregaron 31 Nuevos Items o puntos a 
cumplir distribuidos en los 12. 
 De los cuales tenemos un 0% de 
cumplimiento de estos nuevos puntos. 
 Estos nuevos controles se deben implementar 
para JULIO de 2015, y la próxima 
Autoevaluación es en Septiembre de 2015
 El impacto podría valorarse en aprox. un 31% 
de cambio en relación a la versión 2.0 
 Siguen siendo 12 capítulos. Los capítulos 8 y 
11 son los que tienen un mayor impacto de 
cambio en la nueva versión. 
PCI-DSS V 
1.2 
PCI-DSS V 
2.0 
PCI-DSS V 
3.0 
N° de Pag. 73 
N° Cont. Aprox.180 
N° de Pag. 85 
N° Cont. Aprox 288 
N° de Pag. 122 
N° Cont. Aprox 379
100.00 
80.00 
60.00 
40.00 
20.00 
100.00 
80.00 
60.00 
40.00 
20.00 
0.00 
0 0 0 0 0 
100 100 100 100 100 
42.42 
57.58 
50 
50 
68.57 72.73 
31.43 27.27 
0 
100 
71.05 
28.95 
84.21 
15.79 
0 4.17 3.03 0 
100 95.83 96.97 100 
33.33 
66.67 
50.00 
50.00 
30.30 
69.70 
88.24 
11.76 
35.00 
65.00 
16.22 
83.78 
95.00 97.30 
5.00 2.70 
Req. 1 Req. 2 Req. 3 Req. 4 Req. 5 Req. 6 Req. 7 Req. 8 Req. 9 Req. 10 Req. 11 Req. 12 
% Cumplimiento Real % No Cumplimiento 
0.00 
Req. 1 Req. 2 Req. 3 Req. 4 Req. 5 Req. 6 Req. 7 Req. 8 Req. 9 Req. 10 Req. 11 Req. 12 
% Cumplimiento Aut Ev 2014 % NO Cumplimiento Aut Ev 2014 
Autoevaluación 
PCI DSS 20114 
Cumplimiento 
Real PCI DSS
Cumplimiento Normas PCI 
Req. 1 Req. 2 Req. 3 Req. 4 Req. 5 Req. 6 Req. 7 Req. 8 Req. 9 Req. 10 Req. 11 Req. 12 
120.00 
100.00 
80.00 
60.00 
40.00 
20.00 
0.00 
No Aplica 10.81 5.56 17.14 0.00 0.00 2.63 0.00 0.00 9.09 0.00 0.00 18.92 
Estado Real 57.58 50.00 31.43 27.27 100.00 15.79 66.67 50.00 69.70 11.76 5.00 2.70 
Estado Auto Eval 2014 100.00 100.00 100.00 100.00 100.00 28.95 100.00 95.83 96.97 100.00 65.00 83.78 
% NO Cumplidos 42.42 50.00 68.57 72.73 0.00 84.21 33.33 50.00 30.30 88.24 95.00 97.30
Políticas 
Normas 1 
Procedimientos 
Estándares 
Doc. 
Complementarios 
60 % Aprox. 
Normas 2 Normas 3 
35 % Aprox. 
20 % Aprox.
Marco 
Normativo 
•Políticas, Normas, Procedimientos, 
•Estándares, 
•Planes de Contingencia. 
Implementacion 
es 
•Herramientas de Monitoreo 
•Herramientas de Vulnerabilidades 
•Herramienta de control de Integridad de Archivos 
Controles 
•Informes de cumplimiento de Items. periódicos definido por la 
NORMA. Ej. Reporte semestral de nuevas regalas agregadas al Firewall 
con la justificación. 
•Reportes que evidencien el cumplimiento de las Normas 
Concientización 
•Dar a conocer dichos controles e implementaciones a las personas 
involucradas
 La nueva versión V 3.0 de las Normas PCI DSS a nivel de 
CERITIFICACIÓN U HOMOLOGACIÓN Exige que se cumpla el 
100% de los controles, mas allá de que pueden existir 
controles compensatorios. 
 Estos deben cumplir con los objetivos de control antes 
mencionados para poder pasar a la instancia de auditoría. 
100 % 
cumplido 
• % Cumplimiento Marco Normativo 
• % Cumplimiento de Implementación 
de Herramientas 
• %Cumplimiento Controles periódicos 
• % Concientización de áreas afectadas
¿Qué Enfoque debemos seguir?
 Ataques a los sistemas de la empresa por no tener una 
Gestión formal y control de las vulnerabilidades tanto 
internas como externas. 
 Multas de parte de las empresas de Tarjetas de Pagos 
por el no cumplimiento de las normas PCI-DSS. 
 Imposibilidad de seguir operando con datos de tarjetas 
de pagos en los sistemas de la empresa, si se descubre 
el no cumplimiento de las Normas PCI-DSS 
 Perdida de prestigio de la empresa si se descubre que 
la autoevaluación no refleja la realidad de 
cumplimiento y si se produce algún ataque. 
 Todo lo mencionado anteriormente trae perdidas de 
Dinero, por las multas y la imposibilidad de seguir 
operando con tarjetas de pagos en los sistemas de la 
empresa.
 ¿Qué Enfoque debemos seguir? 
Buscar Mejorar la Postura de Seguridad de la 
Información de la empresa: Buscar una 
mejora continua de todos los requerimientos 
para cumplir PCI DSS y NO solamente pensar 
en pasar una Auditoria u Homologación
Propuestas 
 1. Armar un Grupo de Trabajo dedicado para 
todos los temas de Seguridad de la Información 
de todo Grupo Carsa, y un referente del Grupo. 
 2. Armar un Comité de Seguridad de la 
información de GRUPO CARSA, donde tratar en 
forma mensual todos los temas referentes a 
seguridad de la Información de toda la empresa. 
Definir áreas y responsables para este tema. 
 3. Tomar conciencia de que Cumplir con las 
NORMAS PCI-DSS NO es un Proyecto de 
Tecnología o de Seguridad Informática, sino que 
es un proyecto del área de Negocios y que debe 
involucrar a TODA la Organización
Cumplimiento de normas pci dss v2

Más contenido relacionado

La actualidad más candente

Iso27000 bernardo martinez
Iso27000 bernardo martinezIso27000 bernardo martinez
Iso27000 bernardo martinezBernaMartinez
 
27001:2013 Seguridad orientada al negocio
27001:2013 Seguridad orientada al negocio27001:2013 Seguridad orientada al negocio
27001:2013 Seguridad orientada al negocioFabián Descalzo
 
CURSO “MARCO INTEGRADO DE CONTROL INTERNO COSO 2013 - CUARTA CLASE” - Dr. MI...
CURSO “MARCO INTEGRADO DE CONTROL INTERNO COSO 2013 - CUARTA CLASE” - Dr.  MI...CURSO “MARCO INTEGRADO DE CONTROL INTERNO COSO 2013 - CUARTA CLASE” - Dr.  MI...
CURSO “MARCO INTEGRADO DE CONTROL INTERNO COSO 2013 - CUARTA CLASE” - Dr. MI...miguelserrano5851127
 
ISO 27001 2002 Update Webinar.pdf
ISO 27001 2002 Update Webinar.pdfISO 27001 2002 Update Webinar.pdf
ISO 27001 2002 Update Webinar.pdfControlCase
 
Análisis de requisitos de seguridad PCI DSS, SOX y LOPD, automatizables en un...
Análisis de requisitos de seguridad PCI DSS, SOX y LOPD, automatizables en un...Análisis de requisitos de seguridad PCI DSS, SOX y LOPD, automatizables en un...
Análisis de requisitos de seguridad PCI DSS, SOX y LOPD, automatizables en un...Jesús Vázquez González
 
Iso 27001 iso 27002
Iso 27001 iso 27002Iso 27001 iso 27002
Iso 27001 iso 27002Tensor
 
ISO 27001 - 5
ISO 27001 - 5ISO 27001 - 5
ISO 27001 - 5jcfarit
 
Norma ISO 27000
Norma ISO 27000Norma ISO 27000
Norma ISO 27000UPTAEB
 
PCI DSS 4.0 Webinar Final.pptx
PCI DSS 4.0 Webinar Final.pptxPCI DSS 4.0 Webinar Final.pptx
PCI DSS 4.0 Webinar Final.pptxControlCase
 
Taacs, Técnicas de Auditoria Asistidas por Computador
Taacs, Técnicas de Auditoria Asistidas por ComputadorTaacs, Técnicas de Auditoria Asistidas por Computador
Taacs, Técnicas de Auditoria Asistidas por ComputadorEfraín Pérez
 
Intedya - AspectosClavedelanuevaISO270022022.pdf
Intedya - AspectosClavedelanuevaISO270022022.pdfIntedya - AspectosClavedelanuevaISO270022022.pdf
Intedya - AspectosClavedelanuevaISO270022022.pdfNellyMoya
 

La actualidad más candente (20)

Iso27000 bernardo martinez
Iso27000 bernardo martinezIso27000 bernardo martinez
Iso27000 bernardo martinez
 
27001:2013 Seguridad orientada al negocio
27001:2013 Seguridad orientada al negocio27001:2013 Seguridad orientada al negocio
27001:2013 Seguridad orientada al negocio
 
CURSO “MARCO INTEGRADO DE CONTROL INTERNO COSO 2013 - CUARTA CLASE” - Dr. MI...
CURSO “MARCO INTEGRADO DE CONTROL INTERNO COSO 2013 - CUARTA CLASE” - Dr.  MI...CURSO “MARCO INTEGRADO DE CONTROL INTERNO COSO 2013 - CUARTA CLASE” - Dr.  MI...
CURSO “MARCO INTEGRADO DE CONTROL INTERNO COSO 2013 - CUARTA CLASE” - Dr. MI...
 
AI04 ISO/IEC 27001
AI04 ISO/IEC 27001AI04 ISO/IEC 27001
AI04 ISO/IEC 27001
 
Presentación iso 27001
Presentación iso 27001Presentación iso 27001
Presentación iso 27001
 
COBIT 5 - Introduccion
COBIT 5 - IntroduccionCOBIT 5 - Introduccion
COBIT 5 - Introduccion
 
Norma Iso 27001
Norma Iso 27001Norma Iso 27001
Norma Iso 27001
 
ISO 27001 2002 Update Webinar.pdf
ISO 27001 2002 Update Webinar.pdfISO 27001 2002 Update Webinar.pdf
ISO 27001 2002 Update Webinar.pdf
 
ENS e ISO-27001
ENS e ISO-27001ENS e ISO-27001
ENS e ISO-27001
 
Análisis de requisitos de seguridad PCI DSS, SOX y LOPD, automatizables en un...
Análisis de requisitos de seguridad PCI DSS, SOX y LOPD, automatizables en un...Análisis de requisitos de seguridad PCI DSS, SOX y LOPD, automatizables en un...
Análisis de requisitos de seguridad PCI DSS, SOX y LOPD, automatizables en un...
 
Webtrust y Systrust
Webtrust y SystrustWebtrust y Systrust
Webtrust y Systrust
 
Iso 27001 iso 27002
Iso 27001 iso 27002Iso 27001 iso 27002
Iso 27001 iso 27002
 
ISO 27001 - 5
ISO 27001 - 5ISO 27001 - 5
ISO 27001 - 5
 
FUNDAMENTOS DE AUDITORIA DE SISTEMAS
FUNDAMENTOS DE AUDITORIA DE SISTEMASFUNDAMENTOS DE AUDITORIA DE SISTEMAS
FUNDAMENTOS DE AUDITORIA DE SISTEMAS
 
Norma ISO 27000
Norma ISO 27000Norma ISO 27000
Norma ISO 27000
 
PCI DSS 4.0 Webinar Final.pptx
PCI DSS 4.0 Webinar Final.pptxPCI DSS 4.0 Webinar Final.pptx
PCI DSS 4.0 Webinar Final.pptx
 
Taacs, Técnicas de Auditoria Asistidas por Computador
Taacs, Técnicas de Auditoria Asistidas por ComputadorTaacs, Técnicas de Auditoria Asistidas por Computador
Taacs, Técnicas de Auditoria Asistidas por Computador
 
PCI DSS Compliance
PCI DSS CompliancePCI DSS Compliance
PCI DSS Compliance
 
iso 27001:2013 Auditoria Interna
iso  27001:2013 Auditoria Internaiso  27001:2013 Auditoria Interna
iso 27001:2013 Auditoria Interna
 
Intedya - AspectosClavedelanuevaISO270022022.pdf
Intedya - AspectosClavedelanuevaISO270022022.pdfIntedya - AspectosClavedelanuevaISO270022022.pdf
Intedya - AspectosClavedelanuevaISO270022022.pdf
 

Similar a Cumplimiento de normas pci dss v2

Auditoría de Sistemas y reglamentacion PCI
Auditoría de Sistemas y reglamentacion PCIAuditoría de Sistemas y reglamentacion PCI
Auditoría de Sistemas y reglamentacion PCIUniversidad de Panamá
 
Curso de Cumplimiento de la Norma PCI DSS 2.0. Chile
Curso de Cumplimiento de la Norma PCI DSS 2.0. Chile Curso de Cumplimiento de la Norma PCI DSS 2.0. Chile
Curso de Cumplimiento de la Norma PCI DSS 2.0. Chile Protiviti Peru
 
Brochure Curso de Cumplimiento de la Norma PCI DSS 2.0. Perú
Brochure Curso de Cumplimiento de la Norma PCI DSS 2.0. PerúBrochure Curso de Cumplimiento de la Norma PCI DSS 2.0. Perú
Brochure Curso de Cumplimiento de la Norma PCI DSS 2.0. PerúProtiviti Peru
 
Cambios de las versiones 3.2, Cuestionarios y Ecosistema de Normas PCI
Cambios de las versiones 3.2, Cuestionarios y Ecosistema de Normas PCICambios de las versiones 3.2, Cuestionarios y Ecosistema de Normas PCI
Cambios de las versiones 3.2, Cuestionarios y Ecosistema de Normas PCIInternet Security Auditors
 
Resumen análisis de requisitos de seguridad PCI DSS, SOX y LOPD, automatizabl...
Resumen análisis de requisitos de seguridad PCI DSS, SOX y LOPD, automatizabl...Resumen análisis de requisitos de seguridad PCI DSS, SOX y LOPD, automatizabl...
Resumen análisis de requisitos de seguridad PCI DSS, SOX y LOPD, automatizabl...Jesús Vázquez González
 
Como integrar PCI-DSS en un Sistema de Gestión de la Seguridad.
Como integrar PCI-DSS en un Sistema de Gestión de la Seguridad.Como integrar PCI-DSS en un Sistema de Gestión de la Seguridad.
Como integrar PCI-DSS en un Sistema de Gestión de la Seguridad.Internet Security Auditors
 
Implementación de la norma UNE-ISO/IEC 27001
Implementación de la norma UNE-ISO/IEC 27001Implementación de la norma UNE-ISO/IEC 27001
Implementación de la norma UNE-ISO/IEC 27001Jennyfer Cribas
 
Cumplimiento estándar PCI DSS en RSI - Caja Rural
Cumplimiento estándar PCI DSS en RSI - Caja RuralCumplimiento estándar PCI DSS en RSI - Caja Rural
Cumplimiento estándar PCI DSS en RSI - Caja RuralInternet Security Auditors
 
Sinergias entre PCI DSS y PA DSS: Cómo sacar partido de PA DSS para facilitar...
Sinergias entre PCI DSS y PA DSS: Cómo sacar partido de PA DSS para facilitar...Sinergias entre PCI DSS y PA DSS: Cómo sacar partido de PA DSS para facilitar...
Sinergias entre PCI DSS y PA DSS: Cómo sacar partido de PA DSS para facilitar...Internet Security Auditors
 
Iso 27001-2005-espanol
Iso 27001-2005-espanolIso 27001-2005-espanol
Iso 27001-2005-espanolDaniel Arevalo
 
Estandares Iso
Estandares IsoEstandares Iso
Estandares Isocarloscv
 

Similar a Cumplimiento de normas pci dss v2 (20)

Auditoría de Sistemas y reglamentacion PCI
Auditoría de Sistemas y reglamentacion PCIAuditoría de Sistemas y reglamentacion PCI
Auditoría de Sistemas y reglamentacion PCI
 
PCI DSS
PCI DSSPCI DSS
PCI DSS
 
Curso de Cumplimiento de la Norma PCI DSS 2.0. Chile
Curso de Cumplimiento de la Norma PCI DSS 2.0. Chile Curso de Cumplimiento de la Norma PCI DSS 2.0. Chile
Curso de Cumplimiento de la Norma PCI DSS 2.0. Chile
 
Brochure Curso de Cumplimiento de la Norma PCI DSS 2.0. Perú
Brochure Curso de Cumplimiento de la Norma PCI DSS 2.0. PerúBrochure Curso de Cumplimiento de la Norma PCI DSS 2.0. Perú
Brochure Curso de Cumplimiento de la Norma PCI DSS 2.0. Perú
 
Cambios de las versiones 3.2, Cuestionarios y Ecosistema de Normas PCI
Cambios de las versiones 3.2, Cuestionarios y Ecosistema de Normas PCICambios de las versiones 3.2, Cuestionarios y Ecosistema de Normas PCI
Cambios de las versiones 3.2, Cuestionarios y Ecosistema de Normas PCI
 
PCI DSS en la Nube
PCI DSS en la NubePCI DSS en la Nube
PCI DSS en la Nube
 
Resumen análisis de requisitos de seguridad PCI DSS, SOX y LOPD, automatizabl...
Resumen análisis de requisitos de seguridad PCI DSS, SOX y LOPD, automatizabl...Resumen análisis de requisitos de seguridad PCI DSS, SOX y LOPD, automatizabl...
Resumen análisis de requisitos de seguridad PCI DSS, SOX y LOPD, automatizabl...
 
Jornada de Medios de Pago Online - Vanesa Gil Laredo, S21SEC
Jornada de Medios de Pago Online - Vanesa Gil Laredo, S21SECJornada de Medios de Pago Online - Vanesa Gil Laredo, S21SEC
Jornada de Medios de Pago Online - Vanesa Gil Laredo, S21SEC
 
Como integrar PCI-DSS en un Sistema de Gestión de la Seguridad.
Como integrar PCI-DSS en un Sistema de Gestión de la Seguridad.Como integrar PCI-DSS en un Sistema de Gestión de la Seguridad.
Como integrar PCI-DSS en un Sistema de Gestión de la Seguridad.
 
Norma iso 27001
Norma iso 27001Norma iso 27001
Norma iso 27001
 
IV Jornadas de Ciberseguridad en Andalucía: Cumplimiento como base de la cib...
 IV Jornadas de Ciberseguridad en Andalucía: Cumplimiento como base de la cib... IV Jornadas de Ciberseguridad en Andalucía: Cumplimiento como base de la cib...
IV Jornadas de Ciberseguridad en Andalucía: Cumplimiento como base de la cib...
 
Implementación de la norma UNE-ISO/IEC 27001
Implementación de la norma UNE-ISO/IEC 27001Implementación de la norma UNE-ISO/IEC 27001
Implementación de la norma UNE-ISO/IEC 27001
 
Cumplimiento estándar PCI DSS en RSI - Caja Rural
Cumplimiento estándar PCI DSS en RSI - Caja RuralCumplimiento estándar PCI DSS en RSI - Caja Rural
Cumplimiento estándar PCI DSS en RSI - Caja Rural
 
OWASP Meeting. PCI DSS, un proceso continuo
OWASP Meeting. PCI DSS, un proceso continuoOWASP Meeting. PCI DSS, un proceso continuo
OWASP Meeting. PCI DSS, un proceso continuo
 
ii
iiii
ii
 
Sinergias entre PCI DSS y PA DSS: Cómo sacar partido de PA DSS para facilitar...
Sinergias entre PCI DSS y PA DSS: Cómo sacar partido de PA DSS para facilitar...Sinergias entre PCI DSS y PA DSS: Cómo sacar partido de PA DSS para facilitar...
Sinergias entre PCI DSS y PA DSS: Cómo sacar partido de PA DSS para facilitar...
 
Iso 27001-2005-espanol
Iso 27001-2005-espanolIso 27001-2005-espanol
Iso 27001-2005-espanol
 
Estandares Iso
Estandares IsoEstandares Iso
Estandares Iso
 
27001
2700127001
27001
 
Protocolo dss
Protocolo dssProtocolo dss
Protocolo dss
 

Cumplimiento de normas pci dss v2

  • 2. 1. ¿Qué son las Normas PCI DSS? 2. ¿Donde se Aplica PCI DSS? 3. Objetivos de Control/Requerimientos 4. Alcance de la Norma PCI- DSS en la empresa 5. Evolución de la norma en Grupo Carsa 6. PCI-DSS v 3.0- Nueva Versión 7. Status de cumplimiento de normas en Grupo Carsa- Gráficos. 8. ¿Qué hacer para cumplir con la NORMAS PCI DSS? 9. Estudio Realizado por Consultora de Bs As. BDO 10. Riesgos 11. Conclusiones
  • 3.  PCI DSS (significa Estándar de Seguridad de Datos para la Industria de Tarjeta de Pago ) : Conjunto uniforme de Requerimientos de Seguridad de la información para todas las marcas de tarjetas.
  • 4. PCI DSS Aplica como ESTANDAR a todos los Comercios y Proveedores de Servicio que: Trasmitan Almacenen o Procesen INFORMACION DE TARJETAS DE CREDITO
  • 5. 6 Objetivos de Control 12 Requerimientos 1. Desarrollar y Mantener una Red Segura 1.Instalar y Mantener la configuración del Firewall 2. No utilizar claves ni contraseñas por defecto 2. Proteger los Datos de los Propietarios de Tarjetas 3. Proteger los datos almacenados de Tarjetahabiente 4. Cifrar los datos de tarjetahabiente enviados por redes publicas 3. Mantener un Programa de Gestión de Vulnerabilidades 5. Utilizar y Mantener un Software Antivirus 6. Desarrollar y mantener Aplicaciones Seguras 4. Implementar Medidas Solidas de Control de Acceso 7. Implementar medidas sólidas de control de acceso. 8. Identificar y autenticar el acceso a los componentes del sistema 9. Restringir el acceso Físico a los Datos 5. Monitorear (Monitorizar) y probar regularmente las redes 10. Rastrear y Monitorear todos los accesos a recursos de Red 11. Testear regularmente la Seguridad de los sistemas y Procesos 6. Mantener una Política de Seguridad de la Información 12. Mantener una Política de Seguridad de la Información
  • 6.  1. Circuito de Tarjeta de pagos:
  • 7.  2. Toda la Organización: Ejemplos ◦ 9.4.2.a Observe las personas dentro de las instalaciones para verificar que se usen placas para visitantes u otro tipo de identificación, y que los visitantes se puedan distinguir fácilmente de los empleados que trabajan en la empresa. ◦ 12.7 Consulte con la gerencia de Recursos Humanos y verifique que se realiza un control de los antecedentes de los posibles empleados (dentro de los límites de las leyes locales).
  • 8. 2007 PCI versión 2.0 •Homologa ción/polít icas generales 2012 PCI versión 2.0 •Re homologación 2014 Normas PCI versión 3.0 •Actualización de la norma, nuevos ítems para cumplir
  • 9.  Se agregaron 31 Nuevos Items o puntos a cumplir distribuidos en los 12.  De los cuales tenemos un 0% de cumplimiento de estos nuevos puntos.  Estos nuevos controles se deben implementar para JULIO de 2015, y la próxima Autoevaluación es en Septiembre de 2015
  • 10.  El impacto podría valorarse en aprox. un 31% de cambio en relación a la versión 2.0  Siguen siendo 12 capítulos. Los capítulos 8 y 11 son los que tienen un mayor impacto de cambio en la nueva versión. PCI-DSS V 1.2 PCI-DSS V 2.0 PCI-DSS V 3.0 N° de Pag. 73 N° Cont. Aprox.180 N° de Pag. 85 N° Cont. Aprox 288 N° de Pag. 122 N° Cont. Aprox 379
  • 11. 100.00 80.00 60.00 40.00 20.00 100.00 80.00 60.00 40.00 20.00 0.00 0 0 0 0 0 100 100 100 100 100 42.42 57.58 50 50 68.57 72.73 31.43 27.27 0 100 71.05 28.95 84.21 15.79 0 4.17 3.03 0 100 95.83 96.97 100 33.33 66.67 50.00 50.00 30.30 69.70 88.24 11.76 35.00 65.00 16.22 83.78 95.00 97.30 5.00 2.70 Req. 1 Req. 2 Req. 3 Req. 4 Req. 5 Req. 6 Req. 7 Req. 8 Req. 9 Req. 10 Req. 11 Req. 12 % Cumplimiento Real % No Cumplimiento 0.00 Req. 1 Req. 2 Req. 3 Req. 4 Req. 5 Req. 6 Req. 7 Req. 8 Req. 9 Req. 10 Req. 11 Req. 12 % Cumplimiento Aut Ev 2014 % NO Cumplimiento Aut Ev 2014 Autoevaluación PCI DSS 20114 Cumplimiento Real PCI DSS
  • 12. Cumplimiento Normas PCI Req. 1 Req. 2 Req. 3 Req. 4 Req. 5 Req. 6 Req. 7 Req. 8 Req. 9 Req. 10 Req. 11 Req. 12 120.00 100.00 80.00 60.00 40.00 20.00 0.00 No Aplica 10.81 5.56 17.14 0.00 0.00 2.63 0.00 0.00 9.09 0.00 0.00 18.92 Estado Real 57.58 50.00 31.43 27.27 100.00 15.79 66.67 50.00 69.70 11.76 5.00 2.70 Estado Auto Eval 2014 100.00 100.00 100.00 100.00 100.00 28.95 100.00 95.83 96.97 100.00 65.00 83.78 % NO Cumplidos 42.42 50.00 68.57 72.73 0.00 84.21 33.33 50.00 30.30 88.24 95.00 97.30
  • 13. Políticas Normas 1 Procedimientos Estándares Doc. Complementarios 60 % Aprox. Normas 2 Normas 3 35 % Aprox. 20 % Aprox.
  • 14. Marco Normativo •Políticas, Normas, Procedimientos, •Estándares, •Planes de Contingencia. Implementacion es •Herramientas de Monitoreo •Herramientas de Vulnerabilidades •Herramienta de control de Integridad de Archivos Controles •Informes de cumplimiento de Items. periódicos definido por la NORMA. Ej. Reporte semestral de nuevas regalas agregadas al Firewall con la justificación. •Reportes que evidencien el cumplimiento de las Normas Concientización •Dar a conocer dichos controles e implementaciones a las personas involucradas
  • 15.  La nueva versión V 3.0 de las Normas PCI DSS a nivel de CERITIFICACIÓN U HOMOLOGACIÓN Exige que se cumpla el 100% de los controles, mas allá de que pueden existir controles compensatorios.  Estos deben cumplir con los objetivos de control antes mencionados para poder pasar a la instancia de auditoría. 100 % cumplido • % Cumplimiento Marco Normativo • % Cumplimiento de Implementación de Herramientas • %Cumplimiento Controles periódicos • % Concientización de áreas afectadas
  • 16.
  • 18.  Ataques a los sistemas de la empresa por no tener una Gestión formal y control de las vulnerabilidades tanto internas como externas.  Multas de parte de las empresas de Tarjetas de Pagos por el no cumplimiento de las normas PCI-DSS.  Imposibilidad de seguir operando con datos de tarjetas de pagos en los sistemas de la empresa, si se descubre el no cumplimiento de las Normas PCI-DSS  Perdida de prestigio de la empresa si se descubre que la autoevaluación no refleja la realidad de cumplimiento y si se produce algún ataque.  Todo lo mencionado anteriormente trae perdidas de Dinero, por las multas y la imposibilidad de seguir operando con tarjetas de pagos en los sistemas de la empresa.
  • 19.  ¿Qué Enfoque debemos seguir? Buscar Mejorar la Postura de Seguridad de la Información de la empresa: Buscar una mejora continua de todos los requerimientos para cumplir PCI DSS y NO solamente pensar en pasar una Auditoria u Homologación
  • 20. Propuestas  1. Armar un Grupo de Trabajo dedicado para todos los temas de Seguridad de la Información de todo Grupo Carsa, y un referente del Grupo.  2. Armar un Comité de Seguridad de la información de GRUPO CARSA, donde tratar en forma mensual todos los temas referentes a seguridad de la Información de toda la empresa. Definir áreas y responsables para este tema.  3. Tomar conciencia de que Cumplir con las NORMAS PCI-DSS NO es un Proyecto de Tecnología o de Seguridad Informática, sino que es un proyecto del área de Negocios y que debe involucrar a TODA la Organización