ליווי מקצועי לפרויקט PCI – תכנון, הקמה ותחזוקה

תקני ה-PCI הם אסופה של חוקים וכללים שמטרתם לשמור על פרטי האשראי ועל פרטיות מחזיקי הכרטיס. תקנים אלו מאגדים בתוכם מספר תתי-תקנים החלים על השחקנים השונים בעולמות הפיימנט – לרבות מנפיקים, סולקים, בתי עסק, יצרני מסופונים וקופות, יצרני כרטיסים, אתרי הנפקה ועוד. התקן הוגדר ומנוהל על ידי מועצת ה-PCI, התאגדות של חמש חברות האשראי הבינלאומיות הגדולות בעולם: Mastercard, ויזה, AMEX, דיסקבר ו-JCB.
התקן מיועד לכל חברה שמעבירה דרכה פרטי כרטיסי אשראי או מעבדת תשלומים.

PCI-DSS הוא סט דרישות אבטחה בינלאומי, שנועד להגן על נתוני כרטיסי אשראי לאורך כל מחזור חייהם. התקן חל על כל ארגון, החל מסטארטאפים ועד תאגידים גדולים, אשר שומר, מעבד או משדר נתוני מחזיקי כרטיס, וכן על ספקי שירות המטפלים בתשלומים עבור אחרים (PSP).

מה זה כולל

התקן – ‫Payment Card Industry Data Security Standard – נועד להגן על נתוני האשראי במהלך העיבוד, האחסון וההעברה של תשלומים, ולמנוע גניבת מידע פיננסי.
הסטנדרט מורכב מ-6 דרישות עיקריות, שכל אחת מהן מחולקת לעוד בקרות טכניות וארגוניות:

הקמת רשת מאובטחת – שימוש בחומת אש, שינוי ברירת מחדל של סיסמאות והצפנת תעבורה.

הגנה על נתוני כרטיסי האשראי – הצפנה של נתונים במצב מנוחה ובמעבר, וכן אחסון רק של המידע ההכרחי.

ניהול פגיעויות – עדכון קבוע של תוכנות, סריקות חדירות והתקנת תיקוני אבטחה.

בקרת גישה – מתן הרשאות מינימליות, אימות חזק (MFA) וניהול זהויות.

מעקב ובקרה – רישום אירועי מערכת, ניטור פעילות חשודה ושמירה על יומנים לפחות שנה.

מדיניות אבטחת מידע – הגדרת נהלים, הדרכות עובדים וביקורות פנימיות קבועות.

עמידה בדרישות אלו נבדקת באמצעות הערכות תקופתיות.

רמות ומסלולים

ישנן ארבע רמות של התאמה (Level 1–4) ל-PCI כאשר רמת ה‑Level 1 דורשת את הבקרות המחמירות ביותר. גופים הנדרשים להסכמה מלאה כוללים גופים המעבדים או מעבירים נתוני אשראי ובתי עסק עם נפח מסחר גדול של מעל ל-6 מיליון עסקאות בשנה. אפשר לכלול כאן את חברות הבנקים, חברות הקמעונאות הגדולות, סוחרים מקוונים גדולים, קופות החולים, ועוד. 

ישנן גם שתי רמות בקרה ליישום PCI בארגון. רמת Self‑Assessment Questionnaire (או SAQ). זו פרקטיקה המתאימה לסוחרים קטנים וההערכה בה מתבססת על שאלון. הרמה הגבוהה של הבקרה מכונה Qualified Security Assessor (או QSA) והיא מחייבת חברת ייעוץ מוסמכת, מלווה, וכן סקר שנתי ובדיקות חדירות (PT) שוטפות. 

למה זה חשוב

תקן PCI DSS הוא לא רק חובה רגולטורית. הוא מאפשר לארגון להעלות משמעותית את רמת מוכנות הסייבר שלו, את רמות הציות לבקרות רגולטוריות וכן את המוניטין מול הלקוחות.

מה אנחנו מציעים?

תאימות ל-PCI DSS אינה תהליך חד־פעמי, אלא מחזור חיים מתמשך הדורש ממשל תאגידי, עומק טכני והתאמה עסקית. כארגון גלובלי, אנו מספקים מענה מקצה לקצה, המשלב מומחיות טכנולוגית עם גישה מובנית, מבוססת סיכונים ומודעת לעסק. הערך שלנו טמון ביכולת לחבר בין טכנולוגיה, סייבר, ניהול סיכונים ותהליכים תפעוליים למסע תאימות אחד, קוהרנטי, המותאם לסביבות מורכבות, רב־ישותיות ורב־אזוריות.

ליווי QSA מומחה:
ליווי מקצועי להסמכה מלאה (ROC) או לסיוע בשאלוני SAQ, תוך היכרות מעמיקה עם דרישות מותגי האשראי הבינלאומיים וניהול התהליך מולם.

בדיקות פערים והיערכות מוקדמת
(Gap Analysis ו-Readiness):
ביצוע ביקורת מקדימה חודשים לפני ההערכה הרשמית, לזיהוי חולשות מוקדם ולמניעת כשלי ביקורת, קנסות או שלילת הסמכה.

מומחיות רב־תחומית וגלובלית:
צוותי הייעוץ משלבים מומחים בתשתיות, ענן, סייבר, מאגרי נתונים, פיתוח מאובטח ואבטחה פיזית, כך שניתן מענה הוליסטי לדרישות התקן ולא כצ’ק־ליסט טכני.

ניהול תאימות ותחזוקה שוטפת (Managed Compliance):
ניהול סריקות רבעוניות, סקירות הרשאות ותיקון ממצאים באופן שוטף, כדי להפחית את “כאב הראש” הרגולטורי ולאפשר לצוותי הארגון להתמקד בליבת הפעילות.

הצוות המקצועי המלווה מהפירמה כולל מומחי תשתיות, סייבר, מאגרי מידע, פיתוח מאובטח ואף אבטחה פיזית של מתקנים. 

לפרטים נוספים

אמיתי אטיאס

סניור מנג'ר,
Gen AI Business and Responsible AI Leader, EY

שרון כהן

שותפה, מובילת תחום הסייבר, EY

Scroll to Top

דברו איתנו

לאור המצב הביטחוני והנחיות פיקוד העורף, 
אנו מעדכנים על דחיית הכנס השנתי לתעשיית הביטוח והפיננסים
שהיה מיועד להתקיים היום, יום שני, 8.6.26. 
אנו מחזקים את צה"ל וכוחות הביטחון ומייחלים לימים שקטים לכל עם ישראל.

EY ישראל