Virksomheder over sikkerhedsproblemer med betalingskort
De fleste virksomheder, der bruger betalingskort, undlader at vedligeholde PCI-sikkerhedsstandarderne – fremgår det af ny rapport fra Verizon.
En ny rapport fra Verizon viser, at alt for mange virksomheder ikke løbende vedligeholder deres compliance i forhold til standarden Payment Card Industry (PCI) Data Security Standard (DSS) i perioderne mellem de årlige evalueringer. Det øger risikoen for, at der sker brud på datasikkerheden til skade for virksomhedernes økonomi og omdømme.Verizon 2014 PCI Compliance Report bekræfter, at betalingskorttransaktioner fortsat er et hovedmål for hackere, og at den hastighed, hvormed brud på datasikkerheden finder sted, synes at være stigende. Det er blevet anslået i en rapport fra Nilson, at det globale bedrageri med kreditkort alene i 2012 oversteg en værdi på 11 milliarder dollars.
Ifølge rapporten skyldes brud på sikkerheden for betalingskort i de fleste tilfælde ikke fejl i sikkerheds-teknologien eller compliance af Payment Card Industry Data Security Standard – men snarere en manglende evne til at implementere de rigtige og krævede compliance- og sikkerhedsforanstaltninger.
- Vi oplever fortsat, at mange organisationer ser på PCI-compliance som en begivenhed, der finder sted en gang om året, og som ikke er klar over, at compliance kræver fokus i alle årets 365 dage, siger Rodolphe Simonetti, managing director, PCI practice, Verizon Enterprise Solutions
Der er dog et lyspunkt i rapporten: Når det gælder virksomhedernes indledende compliance af PCI-standarden, er der sket en vis forbedring. I 2013 var mere end 82 procent af virksomhederne compliant med mindst 80 procent af PCI-standarden på det tidspunkt, hvor deres årlige evaluering fandt sted. Til sammenligning var det kun 32 procent i 2012.
Der var også regionale forskelle, hvilket skyldes forskellige lovgivningers krav om oplysning af brud på datasikkerheden. Sydøstasien indtog førstepladsen med 75 procent, efterfulgt af USA med 56 procent og Europa med 31 procent, når det gælder om at imødekomme mindst 80 procent af PCI-kravene.
De områder, hvor virksomheder må kæmpe mest for at imødekomme den indledende compliance, er: sikkerhedstest (23,8 procent), sikkerhedsovervågning og evnen til effektivt at registrere og reagere på kompromitterede data (17 procent) samt beskyttelse af følsomme data (55,6 procent).
- Alt under en compliance på 100 procent er et problem for virksomheder i dag, understreger Simonetti.
- Vi har gang på gang set, at manglende compliance efterlader en organisation åben for kreditkorttyveri, der kan koste hundredvis af millioner dollars, når du indregner alle skader, for ikke at glemme tab i forhold til forbrugertillid og brand-omdømme. Virksomhederne er nødt til at genoverveje, hvordan de kan opretholde et PCI-miljø, der er compliant – uanset, om det kræver flere ressourcer eller samarbejde med en leverandør af managed security services.
Rapporten går tæt på alle 12 PCI-krav
Rapporten analyserer desuden i detaljer, hvor godt virksomhederne overholder hver enkelt af de 12 specifikke PCI-krav. Rapporten kommer med anbefalinger til, hvordan virksomheder kan opnå og vedligeholde compliance – og forklarer samtidig, hvordan manglende compliance kan føre til brud på datasikkerheden.
Simonetti påpeger, at 'compliance-aktiviteter bør planlægges nøje, integreres bredt i organisationen og med øvrige sikkerheds- og compliance-initiativer. Aktiviteterne bør desuden automatiseres i videst muligt omfang for at sikre en troværdig og omkostningseffektiv løsning'.
Baseret på faktiske PCI-vurderinger
Rapporten er baseret på resultater fra hundredvis af PCI DSS-vurderinger, der er foretaget af Verizons team af PCI-kvalificerede sikkerhedseksperter fra 2011 til og med 2013.
Ligesom Verizons serie af Data Breach Investigations Reports (DBIR) er PCI Compliance-rapporten baseret på faktiske cases og menes at være den eneste rapport af sin art i branchen. Dette års rapport (den tredje i serien) analyserer PCI Data Security Assessment-data med særlig fokus på detailbranchen, finans-sektoren samt hotel- og restaurationsbranchen i Nordamerika, Europa og Sydøstasien.
Yderligere resultater og anbefalinger er tilgængelige i den fulde rapport, som kan downloades her.