SlideShare a Scribd company logo
Секция 6
Сертификационный QSA-аудит




© ООО «Дейтерий», 2012   |   192236, Россия, Санкт-Петербург, ул. Софийская д. 8-1Б   |   +7 (812) 361-61-55   |   www.deiteriy.com   |   info@deiteriy.com
6-2                          Сертификационный QSA-аудит

Сертификационный QSA-аудит – это внешняя независимая аудиторская проверка соответствия
организации   требованиям    стандарта   PCI   DSS,    выполняемая    QSA-аудиторами,
сертифицированными Советом PCI SSC.

Являясь наиболее серьезным вариантом подтверждения соответствия организации требованиям
стандарта PCI DSS, сертификационный QSA-аудит дает наиболее объективные результаты и
пользуется максимальным уровнем доверия со стороны международных платежных систем,
эквайеров и иных участников индустрии платежных карт.*




* - другими вариантами подтверждения соответствия стандарту PCI DSS являются заполнение
листа самооценки (SAQ) и выполнение внутреннего ISA-аудита.
© ООО «Дейтерий», 2012   |    192236, Россия, Санкт-Петербург, ул. Софийская д. 8-1Б   |   +7 (812) 361-61-55   |   www.deiteriy.com   |   info@deiteriy.com
6-3                          Когда можно приступать к сертификационному QSA-аудиту?

                                                        Вопрос                                                                         Да / Нет
К сертификационному аудиту рекомендуется приступать, если дан ответ «Да» на все вопросы:

Выполнены ли все задачи, предусмотренные планом или рекомендациями по
приведению организации в соответствие PCI DSS?
Выполняются ли на практике все требования внутренних нормативных
документов по информационной безопасности?

Выполнено ли ASV-сканирование и тестирование на проникновение?

Устранены ли уязвимости, если они были выявлены в ходе ASV-сканирования
и тестирования на проникновение?
Проведено ли повторное сканирование и тестирование после исправления,
подтвердившее отсутствие критичных уязвимостей?




© ООО «Дейтерий», 2012   |    192236, Россия, Санкт-Петербург, ул. Софийская д. 8-1Б   |   +7 (812) 361-61-55   |   www.deiteriy.com   |   info@deiteriy.com
6-4                          Процедура сертификационного QSA-аудита

Сертификационный QSA-аудит выполняется при личном присутствии QSA-аудитора в офисе
сертифицируемой компании. Официальным статусом QSA должен обладать каждый аудитор,
выполняющий проверки в процессе сертификационного QSA-аудита. Проверить действительный
статус QSA-аудитора можно на официальном сайте Совета PCI SSC www.pcisecuritystandards.org.

В ходе аудита аудиторами выполняются следующие действия:

• Определение области аудита;
• Интервьюирование сотрудников;
• Изучение настроек конфигурации компонентов информационной инфраструктуры;
• Наблюдение за функционированием информационных систем;
• Изучение внутренних нормативных документов;
• Проверка наличия записей об исполнении регулярных процедур;
• Сбор свидетельств выполнения требований PCI DSS (копии документов и записей, снимки
экрана, фотографии)*.




* - свидетельства сохраняются у QSA-компании в течение трех лет с момента аудита и могут быть в
любой момент предоставлены Совету PCI SSC в рамках программы контроля качества услуг QSA.
© ООО «Дейтерий», 2012   |    192236, Россия, Санкт-Петербург, ул. Софийская д. 8-1Б   |   +7 (812) 361-61-55   |   www.deiteriy.com   |   info@deiteriy.com
6-5                          Результаты сертификационного QSA-аудита

        Итог                    Поставщик услуг (в т. ч. банк)                                    Торгово-сервисное предприятие
                               QSA предоставляет заказчику:                                         QSA предоставляет заказчику:
                             • Отчет о Соответствии (ROC);                                      • Отчет о Соответствии (ROC);
                             • Свидетельство о Соответствии (AOC);                              • Свидетельство о Соответствии (AOC);
                             • Сертификат Соответствия.                                         • Сертификат Соответствия.
Подтверждено
    100%                       QSA предоставляет МПС:                                             Торгово-сервисное предприятие по
 соответствие                • Свидетельство о Соответствии;                                    запросу предоставляет Отчет о
                                                                                                Соответствии своему банку-эквайеру.
                             • Резюме Отчета о Соответствии;
                             • Отчет о Соответствии (по запросу).


                               QSA предоставляет заказчику:                                         QSA предоставляет заказчику:
  Выявлены
несоответствия               • Отчет о соответствии (ROC)*.                                     • Отчет о соответствии (ROC)*.



* - по желанию заказчика в случае несоответствия PCI DSS, QSA помогает заказчику заполнить
форму отчетного документа «План действий по устранению несоответствий» для отправки его в
МПС или банку-эквайеру.
© ООО «Дейтерий», 2012   |     192236, Россия, Санкт-Петербург, ул. Софийская д. 8-1Б   |   +7 (812) 361-61-55   |   www.deiteriy.com   |   info@deiteriy.com

More Related Content

Similar to Управление соответствием PCI DSS - Секция 6 - Сертификационный QSA-аудит

Управление соответствием PCI DSS - Секция 2 - Внедрение стандарта PCI DSS
Управление соответствием PCI DSS - Секция 2 - Внедрение стандарта PCI DSSУправление соответствием PCI DSS - Секция 2 - Внедрение стандарта PCI DSS
Управление соответствием PCI DSS - Секция 2 - Внедрение стандарта PCI DSS
Deiteriy Co. Ltd.
 
порядок сертификации программного обеспечения по требованиям стандарта Pa dss
порядок сертификации программного обеспечения по требованиям стандарта  Pa dssпорядок сертификации программного обеспечения по требованиям стандарта  Pa dss
порядок сертификации программного обеспечения по требованиям стандарта Pa dssInformzaschita
 
История одного стартапа
История одного стартапаИстория одного стартапа
История одного стартапаRISSPA_SPb
 
Cтандарт PCI DSS изменения в новой версии
Cтандарт PCI DSS изменения в новой версииCтандарт PCI DSS изменения в новой версии
Cтандарт PCI DSS изменения в новой версииRISSPA_SPb
 
презентация Md audit 05_2016
презентация Md audit 05_2016презентация Md audit 05_2016
презентация Md audit 05_2016
MOBILE DIMENSION LLC
 
Аутентификационный центр
Аутентификационный центрАутентификационный центр
Аутентификационный центр
КРОК
 
Программа для банков-эквайеров по приведению мерчантов к PCI DSS
Программа для банков-эквайеров по приведению мерчантов к PCI DSSПрограмма для банков-эквайеров по приведению мерчантов к PCI DSS
Программа для банков-эквайеров по приведению мерчантов к PCI DSSAlex Babenko
 
введение в проблематику Pa dss
введение в проблематику Pa dssвведение в проблематику Pa dss
введение в проблематику Pa dssInformzaschita
 
Ключевые особенности сертификации по PA-DSS
Ключевые особенности сертификации по PA-DSSКлючевые особенности сертификации по PA-DSS
Ключевые особенности сертификации по PA-DSSDigital Security
 
Сертификация приложения по стандарту PA-DSS
Сертификация приложения по стандарту PA-DSSСертификация приложения по стандарту PA-DSS
Сертификация приложения по стандарту PA-DSS
Digital Security
 
EDI Factoring CISLINK
EDI Factoring CISLINKEDI Factoring CISLINK
EDI Factoring CISLINK
Pavel Nazarov
 
ATK QlikView Forum: Среда обИТания QlikView, Александр Тригуба
ATK QlikView Forum: Среда обИТания QlikView, Александр ТригубаATK QlikView Forum: Среда обИТания QlikView, Александр Тригуба
ATK QlikView Forum: Среда обИТания QlikView, Александр Тригуба
Marina Payvina
 
Часто задаваемые вопросы на пути к PCI соответствию
Часто задаваемые вопросы на пути к PCI соответствиюЧасто задаваемые вопросы на пути к PCI соответствию
Часто задаваемые вопросы на пути к PCI соответствиюDigital Security
 
CSIA презентация на русском
CSIA презентация на русскомCSIA презентация на русском
CSIA презентация на русском
APPAU_Ukraine
 
ИБ-сертификация облачных провайдеров
ИБ-сертификация облачных провайдеровИБ-сертификация облачных провайдеров
ИБ-сертификация облачных провайдеров
Denis Bezkorovayny
 
Практика сертификации систем менеджмента бережливого производства
Практика сертификации систем менеджмента бережливого производстваПрактика сертификации систем менеджмента бережливого производства
Практика сертификации систем менеджмента бережливого производства
Mikhail Kalinin
 
Стандарт PCI DSS. Особенности внедрения.
Стандарт PCI DSS. Особенности внедрения.Стандарт PCI DSS. Особенности внедрения.
Стандарт PCI DSS. Особенности внедрения.
DialogueScience
 
Вебинар PCI DSS 14.10.14
Вебинар PCI DSS 14.10.14Вебинар PCI DSS 14.10.14
Вебинар PCI DSS 14.10.14
DialogueScience
 
Добровольная система сертификации отрасли ИБ. 2012
Добровольная система сертификации отрасли ИБ. 2012Добровольная система сертификации отрасли ИБ. 2012
Добровольная система сертификации отрасли ИБ. 2012
Евгений Родыгин
 
Atameken Startup Petropavlovsk 23-25 may 2014 "Art Motion"
Atameken Startup Petropavlovsk 23-25 may 2014 "Art Motion"Atameken Startup Petropavlovsk 23-25 may 2014 "Art Motion"
Atameken Startup Petropavlovsk 23-25 may 2014 "Art Motion"Bolat Sultangazin
 

Similar to Управление соответствием PCI DSS - Секция 6 - Сертификационный QSA-аудит (20)

Управление соответствием PCI DSS - Секция 2 - Внедрение стандарта PCI DSS
Управление соответствием PCI DSS - Секция 2 - Внедрение стандарта PCI DSSУправление соответствием PCI DSS - Секция 2 - Внедрение стандарта PCI DSS
Управление соответствием PCI DSS - Секция 2 - Внедрение стандарта PCI DSS
 
порядок сертификации программного обеспечения по требованиям стандарта Pa dss
порядок сертификации программного обеспечения по требованиям стандарта  Pa dssпорядок сертификации программного обеспечения по требованиям стандарта  Pa dss
порядок сертификации программного обеспечения по требованиям стандарта Pa dss
 
История одного стартапа
История одного стартапаИстория одного стартапа
История одного стартапа
 
Cтандарт PCI DSS изменения в новой версии
Cтандарт PCI DSS изменения в новой версииCтандарт PCI DSS изменения в новой версии
Cтандарт PCI DSS изменения в новой версии
 
презентация Md audit 05_2016
презентация Md audit 05_2016презентация Md audit 05_2016
презентация Md audit 05_2016
 
Аутентификационный центр
Аутентификационный центрАутентификационный центр
Аутентификационный центр
 
Программа для банков-эквайеров по приведению мерчантов к PCI DSS
Программа для банков-эквайеров по приведению мерчантов к PCI DSSПрограмма для банков-эквайеров по приведению мерчантов к PCI DSS
Программа для банков-эквайеров по приведению мерчантов к PCI DSS
 
введение в проблематику Pa dss
введение в проблематику Pa dssвведение в проблематику Pa dss
введение в проблематику Pa dss
 
Ключевые особенности сертификации по PA-DSS
Ключевые особенности сертификации по PA-DSSКлючевые особенности сертификации по PA-DSS
Ключевые особенности сертификации по PA-DSS
 
Сертификация приложения по стандарту PA-DSS
Сертификация приложения по стандарту PA-DSSСертификация приложения по стандарту PA-DSS
Сертификация приложения по стандарту PA-DSS
 
EDI Factoring CISLINK
EDI Factoring CISLINKEDI Factoring CISLINK
EDI Factoring CISLINK
 
ATK QlikView Forum: Среда обИТания QlikView, Александр Тригуба
ATK QlikView Forum: Среда обИТания QlikView, Александр ТригубаATK QlikView Forum: Среда обИТания QlikView, Александр Тригуба
ATK QlikView Forum: Среда обИТания QlikView, Александр Тригуба
 
Часто задаваемые вопросы на пути к PCI соответствию
Часто задаваемые вопросы на пути к PCI соответствиюЧасто задаваемые вопросы на пути к PCI соответствию
Часто задаваемые вопросы на пути к PCI соответствию
 
CSIA презентация на русском
CSIA презентация на русскомCSIA презентация на русском
CSIA презентация на русском
 
ИБ-сертификация облачных провайдеров
ИБ-сертификация облачных провайдеровИБ-сертификация облачных провайдеров
ИБ-сертификация облачных провайдеров
 
Практика сертификации систем менеджмента бережливого производства
Практика сертификации систем менеджмента бережливого производстваПрактика сертификации систем менеджмента бережливого производства
Практика сертификации систем менеджмента бережливого производства
 
Стандарт PCI DSS. Особенности внедрения.
Стандарт PCI DSS. Особенности внедрения.Стандарт PCI DSS. Особенности внедрения.
Стандарт PCI DSS. Особенности внедрения.
 
Вебинар PCI DSS 14.10.14
Вебинар PCI DSS 14.10.14Вебинар PCI DSS 14.10.14
Вебинар PCI DSS 14.10.14
 
Добровольная система сертификации отрасли ИБ. 2012
Добровольная система сертификации отрасли ИБ. 2012Добровольная система сертификации отрасли ИБ. 2012
Добровольная система сертификации отрасли ИБ. 2012
 
Atameken Startup Petropavlovsk 23-25 may 2014 "Art Motion"
Atameken Startup Petropavlovsk 23-25 may 2014 "Art Motion"Atameken Startup Petropavlovsk 23-25 may 2014 "Art Motion"
Atameken Startup Petropavlovsk 23-25 may 2014 "Art Motion"
 

Управление соответствием PCI DSS - Секция 6 - Сертификационный QSA-аудит

  • 1. Секция 6 Сертификационный QSA-аудит © ООО «Дейтерий», 2012 | 192236, Россия, Санкт-Петербург, ул. Софийская д. 8-1Б | +7 (812) 361-61-55 | www.deiteriy.com | info@deiteriy.com
  • 2. 6-2 Сертификационный QSA-аудит Сертификационный QSA-аудит – это внешняя независимая аудиторская проверка соответствия организации требованиям стандарта PCI DSS, выполняемая QSA-аудиторами, сертифицированными Советом PCI SSC. Являясь наиболее серьезным вариантом подтверждения соответствия организации требованиям стандарта PCI DSS, сертификационный QSA-аудит дает наиболее объективные результаты и пользуется максимальным уровнем доверия со стороны международных платежных систем, эквайеров и иных участников индустрии платежных карт.* * - другими вариантами подтверждения соответствия стандарту PCI DSS являются заполнение листа самооценки (SAQ) и выполнение внутреннего ISA-аудита. © ООО «Дейтерий», 2012 | 192236, Россия, Санкт-Петербург, ул. Софийская д. 8-1Б | +7 (812) 361-61-55 | www.deiteriy.com | info@deiteriy.com
  • 3. 6-3 Когда можно приступать к сертификационному QSA-аудиту? Вопрос Да / Нет К сертификационному аудиту рекомендуется приступать, если дан ответ «Да» на все вопросы: Выполнены ли все задачи, предусмотренные планом или рекомендациями по приведению организации в соответствие PCI DSS? Выполняются ли на практике все требования внутренних нормативных документов по информационной безопасности? Выполнено ли ASV-сканирование и тестирование на проникновение? Устранены ли уязвимости, если они были выявлены в ходе ASV-сканирования и тестирования на проникновение? Проведено ли повторное сканирование и тестирование после исправления, подтвердившее отсутствие критичных уязвимостей? © ООО «Дейтерий», 2012 | 192236, Россия, Санкт-Петербург, ул. Софийская д. 8-1Б | +7 (812) 361-61-55 | www.deiteriy.com | info@deiteriy.com
  • 4. 6-4 Процедура сертификационного QSA-аудита Сертификационный QSA-аудит выполняется при личном присутствии QSA-аудитора в офисе сертифицируемой компании. Официальным статусом QSA должен обладать каждый аудитор, выполняющий проверки в процессе сертификационного QSA-аудита. Проверить действительный статус QSA-аудитора можно на официальном сайте Совета PCI SSC www.pcisecuritystandards.org. В ходе аудита аудиторами выполняются следующие действия: • Определение области аудита; • Интервьюирование сотрудников; • Изучение настроек конфигурации компонентов информационной инфраструктуры; • Наблюдение за функционированием информационных систем; • Изучение внутренних нормативных документов; • Проверка наличия записей об исполнении регулярных процедур; • Сбор свидетельств выполнения требований PCI DSS (копии документов и записей, снимки экрана, фотографии)*. * - свидетельства сохраняются у QSA-компании в течение трех лет с момента аудита и могут быть в любой момент предоставлены Совету PCI SSC в рамках программы контроля качества услуг QSA. © ООО «Дейтерий», 2012 | 192236, Россия, Санкт-Петербург, ул. Софийская д. 8-1Б | +7 (812) 361-61-55 | www.deiteriy.com | info@deiteriy.com
  • 5. 6-5 Результаты сертификационного QSA-аудита Итог Поставщик услуг (в т. ч. банк) Торгово-сервисное предприятие QSA предоставляет заказчику: QSA предоставляет заказчику: • Отчет о Соответствии (ROC); • Отчет о Соответствии (ROC); • Свидетельство о Соответствии (AOC); • Свидетельство о Соответствии (AOC); • Сертификат Соответствия. • Сертификат Соответствия. Подтверждено 100% QSA предоставляет МПС: Торгово-сервисное предприятие по соответствие • Свидетельство о Соответствии; запросу предоставляет Отчет о Соответствии своему банку-эквайеру. • Резюме Отчета о Соответствии; • Отчет о Соответствии (по запросу). QSA предоставляет заказчику: QSA предоставляет заказчику: Выявлены несоответствия • Отчет о соответствии (ROC)*. • Отчет о соответствии (ROC)*. * - по желанию заказчика в случае несоответствия PCI DSS, QSA помогает заказчику заполнить форму отчетного документа «План действий по устранению несоответствий» для отправки его в МПС или банку-эквайеру. © ООО «Дейтерий», 2012 | 192236, Россия, Санкт-Петербург, ул. Софийская д. 8-1Б | +7 (812) 361-61-55 | www.deiteriy.com | info@deiteriy.com