News of Bahrain
البحرين١١ يناير ٢٠١٧قراءة 4 دقائق

ضمان أمن صناعة بطاقات الدفع

جاسم حاجي. أصبح من غير المتصور الآن العيش بدون راحة الدفع عبر الإنترنت التي أعادت تنشيط جميع أنواع التجارة الإلكترونية. ومن هنا، أصبحت بوابات الدفع عبر الإنترنت وسيلة رائعة وإلزامية لأي عمل تجاري لتوفير وتسهيل طريقة شراء ودفع العملاء لمنتجاتهم وخدماتهم.

ترجم هذا المحتوى آليا باستخدام Gemini.

Editorial Team Legacy

نُشر ١١ يناير ٢٠١٧, ٨:٠٠ ص · آخر تحديث ٦:٣٩ م

تم نسخ الرابط
ضمان أمن صناعة بطاقات الدفع

أصبح من غير المتصور الآن العيش بدون راحة الدفع عبر الإنترنت التي أعادت تنشيط جميع أنواع التجارة الإلكترونية. ومن هنا، أصبحت بوابات الدفع عبر الإنترنت وسيلة رائعة وإلزامية لأي عمل تجاري لتوفير وتسهيل طريقة شراء ودفع العملاء لمنتجاتهم وخدماتهم.

لقد أحدثت هذه البوابات ثورة في الطريقة التي يمكن للشركات من خلالها استهداف العملاء وجذبهم، وأصبحت أصلاً أساسياً يصعب على العديد من الشركات البقاء بدونه.

وفي حين تتطلب هذه البوابات معلومات بطاقات الائتمان الخاصة بالعملاء وغيرها من البيانات السرية، ومع إجراء وتحويل مبالغ كبيرة في كل ثانية، أصبحت الحاجة إلى حماية وتأمين البيانات المنقولة ذات أهمية حيوية، خاصة وأن هذه القنوات تعتبر مناجم ذهب للمحتالين.

أي تسريب لبيانات العملاء يمكن أن يؤدي إلى خسائر مالية كبيرة ويمكن أن يؤثر على استمرارية أي عمل تجاري وسمعته.

ولهذا الغرض، عمل العديد من كبار مزودي بوابات الدفع عبر الإنترنت معاً لبناء معيار أمن بيانات صناعة بطاقات الدفع (PCI-DSS) الذي يمكن للشركات تنفيذه والحفاظ عليه لتأمين معاملاتها المالية عبر الإنترنت ومعلومات عملائها، بالإضافة إلى تجنب حالات الاحتيال المحتملة.

إنه إطار عمل متكامل ومنهجي تم إنشاؤه بناءً على معايير الدفع المعتمدة عالمياً والممارسات الجيدة، ويضمن تنفيذ المبادئ التوجيهية والتفويضات للشركات لإدارة آليات الدفع الإلكتروني الخاصة بها والتي يقدمها كبار المزودين مثل فيزا، وماستركارد، وأمريكان إكسبريس، وديسكفر، وJCB.

تم إصدار هذه المبادئ التوجيهية لأول مرة في ديسمبر 2004 وتم تحديثها مؤخراً في أبريل 2016.

أصبح هذا المعيار إلزامياً للشركات التي تقدم أو تستخدم خدمات الدفع عبر الإنترنت، وحيث يتم نقل معلومات بطاقات الائتمان الخاصة بالعملاء، والتي يجب التحقق من امتثالها مرة واحدة سنوياً على الأقل. يتم إدارته حالياً من قبل مجلس معايير أمن صناعة بطاقات الدفع الذي يضم جميع المزودين الرئيسيين المذكورين أعلاه.

يتطلب توظيف مثل هذا المعيار تنفيذاً منهجياً لست ركائز رئيسية لضمان التأسيس السليم والتحسين المستمر.

في البداية (الركيزة الأولى)، يتضمن التنفيذ بناء وصيانة شبكة آمنة وهو أمر ضروري لأن جميع المكونات التي تشغل بوابة الدفع عبر الإنترنت متصلة ببعضها البعض من خلال شبكة، وأي اختراق لتلك الشبكة يمكن أن يؤدي إلى سرقة العديد من السجلات المالية.

ومن هنا، سيتعين إنشاء ضوابط أمنية على جميع مكونات الشبكة لمنع المحتالين من الوصول فعلياً إلى قناة بوابة الدفع وسرقة المعلومات.

تركز الركيزة الثانية على حماية بيانات حاملي البطاقات والتي تشمل أي معلومات تتم معالجتها أو تخزينها على بطاقة الدفع بما في ذلك اسم حامل البطاقة وتاريخ انتهاء الصلاحية ورمز PIN، والتي يتم إدخالها في بوابة الدفع عبر الإنترنت لإتمام المعاملة.

نظراً لأن الشركات تخزن هذه المعلومات لأغراض التسجيل والمحاسبة، سيتعين إنشاء ضوابط لتأمين طباعة وتخزين ونقل أي أجزاء منها عبر عمليات وشبكة الشركات.

بينما تتم حماية الشبكة والمعلومات، سيتعين على الشركات الحفاظ على برنامج إدارة الثغرات الأمنية، وهو الركيزة الثالثة للمعيار.

يتضمن ذلك مراجعة منهجية ومستمرة لفعالية ضوابط أمن المعلومات المنفذة لتحديد نقاط الضعف ومجالات التحسين. ويشمل ذلك مراجعة وتقييم إجراءات وأنظمة وضوابط أمن المعلومات المعمول بها والمزيد للتحقق مما إذا كان يمكن استغلالها.

بعد ذلك، يركز المعيار على تنفيذ تدابير قوية للتحكم في الوصول والتي تعتبر ضرورية للسماح أو منع التجار (أي الشركات) من الوصول إلى معلومات بطاقة الائتمان المطلوبة وأي جزء منها، والتي سيتم منحها على أساس الحاجة إلى المعرفة. تتضمن هذه الركيزة الرابعة ضوابط مادية تستلزم استخدام الأقفال أو تدابير الوصول إلى المعاملات الورقية وسجلات بطاقات الائتمان، بالإضافة إلى الضوابط المنطقية التي تستلزم استخدام أنظمة لتقييد الوصول إلى الملفات الرقمية التي تحتوي على معلومات حامل البطاقة.

تركز الركيزة الخامسة على المراقبة والاختبار المنتظم للشبكات التي تعد نقاط النهاية في بوابة الدفع عبر الإنترنت. الثغرات الأمنية في مكونات الشبكة موجودة والمحتالون يبحثون دائماً عن الفرص. ومن هنا، يجب على الشركات تقييم إعداد الشبكة ومكوناتها بانتظام لتحديد الثغرات وإصلاحها.

تؤكد الركيزة السادسة على الحفاظ على سياسة أمن المعلومات داخل أي منظمة، وهو أمر ضروري لوضع المبادئ التوجيهية التي يجب اتباعها من قبل جميع الموظفين، وتوضيح تأثير أي تسريب محتمل، وإبلاغ الموظفين بأدوارهم ومسؤولياتهم في المسعى بأكمله.

تتطلب هذه الركائز في الغالب ضوابط منهجية وتتضمن تكوين مكونات البنية التحتية التي يجب تحسينها واستدامتها بمرور الوقت. وبالتالي، سيتعين على المنظمات إنشاء عمليات وتدقيق أمن المعلومات لتقييم وضعها الحالي بانتظام وفقاً للمعيار، وهو ما قد يتم إجراؤه بواسطة مدققين معتمدين يشار إليهم باسم مقيمي الأمن المؤهلين لصناعة بطاقات الدفع.

إن تنفيذ وصيانة PCI-DSS في أي منظمة أمر بالغ الأهمية لنجاحها واستمراريتها على المدى الطويل.

يمكن أن يؤدي ذلك إلى العديد من الفوائد بما في ذلك زيادة ثقة العملاء وحمايتهم، وتقليل الغرامات والعقوبات وخسائر الاحتيال والتكاليف القانونية والتسويات، بالإضافة إلى التأثير على سمعة المنظمة.

شارك في النقاش

سجّل الدخول لترك تعليق. تُراجع جميع التعليقات قبل نشرها.

لا تعليقات بعد. ابدأ النقاش.