Den digitale sikkerhed har netop fået nye regler, og virksomheder, der behandler kortdata, skal tilpasse sig. Med ankomsten af version 4.0 til Standard for Sikkerhed af Betalingskortdata (PCI DSS), etableret af PCI Security Standards Council (PCI SSC), ændringerne er vigtige og påvirker direkte beskyttelsen af kundernes data og hvordan betalingsdata opbevares, behandlet og transmitteret. Men, endelig, hvad der virkelig ændrer sig
Den primære ændring er behovet for et endnu højere niveau af digital sikkerhed. Virksomhederne skal investere i avanceret teknologi, som som robust kryptografi og multifaktorautentifikation. Denne metode kræver mindst to faktorer til verifikation for at bekræfte brugerens identitet, før der gives adgang til systemer, applikationer eller transaktioner, vanskeliggør invasioner, selv om kriminelle har adgang til adgangskoder eller personlige oplysninger
Blandt de anvendte autentifikationsfaktorer er:
- Noget som brugeren vedadgangskoder, PIN-koder eller svar på sikkerhedsspørgsmål
- Noget som brugeren ejerfysiske tokens, SMS med verificeringskoder, autentificeringsapps (som Google Authenticator) eller digitale certifikater
- Noget som brugeren erdigital biometrik, ansigt, stemmesgenkendelse eller iris
"Disse lag af beskyttelse gør uautoriseret adgang meget sværere og sikrer større sikkerhed for følsomme data", forklar
Sammenfattende, det er nødvendigt at styrke beskyttelsen af kundernes data, implementering af yderligere foranstaltninger for at forhindre uautoriseret adgang, forklar Wagner Elias, CEO for Conviso, udvikler af løsninger til applikationssikkerhed. "Det er ikke længere et spørgsmål om 'at tilpasse sig, når det er nødvendigt'", mere om at handle forebyggende, højdepunkter
I henhold til de nye regler, implementeringen sker i to faser: den første, med 13 nye krav, der var frist i marts 2024. Allerede den anden fase, mere krævende, inkluderer 51 yderligere krav og skulle være opfyldt inden den 31. marts 2025. Det vil sige,den der ikke forberedte sig kan stå over for strenge straffe
For at tilpasse sig de nye krav, nogle af de vigtigste tiltag inkluderer: implementerefirewallsog robuste beskyttelsessystemer; bruge kryptografi ved transmission og opbevaring af data; overvåge og spore kontinuerligt adgang og mistænkelig aktivitet; teste processer og systemer konstant for at identificere sårbarheder; oprette og oprethold en streng informationssikkerhedspolitik
Wagner fremhæver at, i praksis, det betyder, at enhver virksomhed, der håndterer betalinger via kort, skal revidere hele sin digitale sikkerhedsstruktur. Dette involverer opdatering af systemer, styrke interne politikker og træne teams for at minimere risici. For eksempel, et e-handel skal sikre, at kundernes data er krypteret fra ende til ende, og at kun autoriserede brugere har adgang til følsomme oplysninger. En detailhandel vil skulle implementere mekanismer til løbende at overvåge mulige forsøg på svindel og datalækager, eksemplificer
Banker og fintechs skal også styrke deres autentificeringsmekanismer, udvidelse af brugen af teknologier som biometrisk identifikation og multifaktorautentifikation. "Målet er at gøre transaktionerne mere sikre uden at gå på kompromis med kundeoplevelsen". Dette kræver en balance mellem beskyttelse og brugervenlighed, noget som den finansielle sektor allerede har forbedret i de seneste år, højdepunkter
Men, hvorfor denne ændring er så vigtig? Det er ikke en overdrivelse at sige, at digitale svindelnumre bliver stadig mere sofistikerede. Databrud kan resultere i milliontab og uoprettelige skader på kundernes tillid.
Wagner Elias advarer: "mange virksomheder har stadig en reaktiv holdning, kunne kun bekymre sig om sikkerhed efter et angreb er sket. Denne adfærd er bekymrende, for sikkerhedsbrister kan medføre betydelige økonomiske tab og uoprettelige skader på organisationens omdømme, der kunne undgås med forebyggende foranstaltninger
Han fremhæver stadig, at for at undgå disse risici, den store forskel er at vedtage praksis for Application Security (Applikationssikkerhed) fra starten af udviklingen af den nye applikation, sikre at hver fase af softwareudviklingscyklussen allerede har beskyttelsesforanstaltninger. Dette sikrer indsættelse af beskyttelsesforanstaltninger i alle faser af softwarelivscyklussen, være meget mere økonomisk end at afhjælpe skaderne efter en hændelse
Det er værd at huske, at dette er en tendens, der vokser over hele verden. Markedet for applikationssikkerhed, der bevæger 11 USD,62 milliarder i 2024, skal nå op på 25 USD,92 milliarder indtil 2029, ifølge Mordor Intelligence
Wagner forklarer, at løsninger som DevOps, giver at hver kode linje udvikles med beskyttelsespraksis, udover tjenester som penetrationstest og sårbarhedsmitigering. "At gennemføre løbende sikkerhedsanalysen og automatisering af tests gør det muligt for virksomhederne at overholde standarderne uden at gå på kompromis med effektiviteten", højdepunkter
Derudover, specialiserede konsulenttjenester er vigtige i denne proces, hjælpe virksomheder med at tilpasse sig de nye krav i PCI DSS 4.0. "Bl.a. de mest efterspurgte tjenester er penetrationstest", Red Team og vurderinger af tredjeparts sikkerhed, der hjælper med at identificere og rette sårbarheder, før de kan udnyttes af kriminelle, konto
Med stadig mere sofistikerede digitale svindelnumre, at ignorere datasikkerhed er ikke længere en mulighed. Virksomheder, der investerer i forebyggende foranstaltninger, sikrer beskyttelsen af deres kunder og styrker deres position på markedet. At implementere de nye retningslinjer er, først og fremmest, et væsentligt skridt mod at opbygge et mere sikkert og pålideligt betalingsmiljø, afslut