La sicurezza digitale ha appena ricevuto nuove regole e le aziende che elaborano dati delle carte devono adattarsi. Con l'arrivo della versione 4.0 dello Standard di Sicurezza dei Dati del Settore delle Carte di Pagamento (PCI DSS), stabilito dal PCI Security Standards Council (PCI SSC), le modifiche sono importanti e impattano direttamente sulla protezione dei dati dei clienti e su come i dati di pagamento vengono archiviati, elaborati e trasmessi. Ma, dopo tutto, cosa cambia realmente
Il principale cambiamento è la necessità di un livello ancora più elevato di sicurezza digitale. Le aziende dovranno investire in tecnologie avanzate, come crittografia robusta e autenticazione multifattoriale. Questo metodo richiede almeno due fattori di verifica per confermare l'identità dell'utente prima di concedere accesso ai sistemi, app o transazioni, difficoltando le invasioni, anche se i criminali avessero accesso a password o dati personali
Tra i fattori di autenticazione utilizzati ci sono
- Qualcosa che l'utente sapasswords, PIN o risposte a domande di sicurezza
- Qualcosa che l'utente possiedetoken fisici, SMS con codici di verifica, applicazioni di autenticazione (come Google Authenticator) o certificati digitali
- Qualcosa che l'utente èbiometria digitale, facciale, riconoscimento vocale o dell'iride
“Questi strati di protezione rendono l'accesso non autorizzato molto più difficile e garantiscono maggiore sicurezza per i dati sensibili”, spiega
⁇ Semplicemente, è necessario rafforzare la protezione dei dati dei clienti, implementando misure aggiuntive per prevenire accessi non autorizzati ⁇, spiega Wagner Elias, CEO di Conviso, sviluppatrice di soluzione per sicurezza di applicazioni. “Non è più una questione di “adattarsi quando necessario”, ma di agire preventivamente, punti salienti
Secondo le nuove regole, l'implementazione avviene in due fasi: la prima, con 13 nuovi requisiti, ha avuto la scadenza a marzo 2024. Già la seconda fase, più esigente, include 51 requisiti aggiuntivi e dovrebbe essere rispettata entro il 31 marzo 2025. Cioè,chi non si è preparato può affrontare pene severe
Per adeguarsi alle nuove esigenze, alcune delle principali azioni includono: implementarefirewalle sistemi di protezione robusti; utilizzare la crittografia nella trasmissione e memorizzazione dei dati; monitorare e tracciare continuamente accessi e attività sospette; testare costantemente processi e sistemi per identificare vulnerabilità; creare e mantenere una politica rigorosa di sicurezza delle informazioni
Wagner sottolinea che, nella pratica, questo significa che qualsiasi azienda che gestisce pagamenti tramite carta dovrà rivedere tutta la sua struttura di sicurezza digitale. Questo implica aggiornare i sistemi, rafforzare le politiche interne e formare i team per minimizzare i rischi. “Ad esempio, un e-commerce dovrà garantire che i dati dei clienti siano crittografati end-to-end e che solo gli utenti autorizzati abbiano accesso alle informazioni sensibili. Già una rete di vendita al dettaglio dovrà implementare meccanismi per monitorare continuamente possibili tentativi di frodi e perdite di dati, esemplifica
Le banche e le fintech dovranno anche rafforzare i loro meccanismi di autenticazione, ampliando l'uso di tecnologie come la biometria e l'autenticazione multifattore. L'obiettivo è rendere le transazioni più sicure senza compromettere l'esperienza del cliente. Questo richiede un equilibrio tra protezione e usabilità, qualcosa che il settore finanziario sta già migliorando negli ultimi anni, punti salienti
Ma, perché questo cambiamento è così importante? Non è un'esagerazione dire che le frodi digitali sono sempre più sofisticate. Le perdite di dati possono comportare perdite milionarie e danni irreparabili alla fiducia dei clienti.
Wagner Elias avverte: “molte aziende adottano ancora un atteggiamento reattivo, solo preoccuparsi della sicurezza dopo che si verifica un attacco. Questo comportamento è preoccupante, poiché carenze di sicurezza possono comportare pregiudizi finanziari significativi e danni irreparabili alla reputazione dell'organizzazione, che potrebbero essere evitati con misure preventive
Evidenzia inoltre che per evitare questi rischi, il grande differenziale è adottare pratiche di Application Security (Sicurezza d'Applicazioni) fin dall'inizio dello sviluppo della nuova applicazione, garantendo che ogni fase del ciclo di sviluppo del software abbia già misure di protezione. Questo garantisce l'inserimento di misure di protezione in tutte le fasi del ciclo di vita del software, essendo molto più economico che rimediare ai danni dopo un incidente
È importante ricordare che questa è una tendenza che sta crescendo in tutto il mondo. Il mercato della sicurezza delle applicazioni, che muove 11 milioni di dollari,62 miliardi nel 2024, deve arrivare a 25 dollari,92 miliardi entro il 2029, secondo a Mordor Intelligence
Wagner spiega che soluzioni come DevOps, consentono che ogni riga di codice sia sviluppata con pratiche di protezione, oltre a servizi come test di intrusione e mitigazione delle vulnerabilità. “Eseguire analisi continue di sicurezza e automazione dei test consente alle aziende di rispettare le normative senza compromettere l'efficienza”, punti salienti
Inoltre, le consulenze specializzate sono importanti in questo processo, aiutando le aziende ad adattarsi ai nuovi requisiti del PCI DSS 4.0. "Tra i servizi più richiesti ci sono i test di penetrazione", Red Team e valutazioni di sicurezza di terzi, che aiutano a identificare e correggere le vulnerabilità prima che possano essere sfruttate dai criminali, conto
Con frodi digitali sempre più sofisticate, ignorare la sicurezza dei dati non è più un'opzione. Le aziende che investono in misure preventive garantiscono la protezione dei loro clienti e rafforzano la loro posizione sul mercato. Implementare le nuove linee guida è, prima di tutto, un passo essenziale per costruire un ambiente di pagamenti più sicuro e affidabile, concludi