Pick UP!
情報セキュリティトレンド
ICMSが注目するPCI DSSや情報セキュリティに
関する情報をお届けします。
ICMSが注目するPCI DSSや変化のスピードが速い情報セキュリティ業界の“今”をピックアップしています。気になる情報があれば、ICMSまでお問い合わせください。
-
2025.02.26
-
PCI SSCから自己問診(SAQ)v4.0.1の日本語版が公開されました(2025年2月)
PCI SSCから自己問診(SAQ)v4.0.1の日本語版が公開されました(2025年2月)
Pick Up! (ソース)PCI SSCドキュメントライブラリ
https://www.pcisecuritystandards.org/document_library/PCI SSCから自己問診(SAQ)v4.0.1の日本語版が公開されました。
上野 洋一
SAQ Aについては、注意が必要です。
現在公開されているものは、下記の記事(https://www.icms.co.jp/column/pcidss.html#001196)で取り上げた【改定1】バージョンです。
※「2025年4月1日以降に有効」となっており、現時点では適用されません。
2025年3月末日まで適用されるSAQ A v4.0.1を確認するには、「v4.0.1 Jan.2025」をプルダウンし、「v4.0.1 Oct.2024」を選択してください。ただし、日本語版は提供されていません。
したがって、現在有効なSAQ A v4.0.1の日本語版は存在せず、2025年4月1日以降に適用される【改定1】のみが日本語版として公開されています。
少々混乱しますので、SSCには報告しました。目に付きやすいところに有効期間の注意文が掲示されると良いですね。
国際マネジメントシステム認証機構(ICMS)
代表取締役社長/PCI DSS QSA監査員上野 洋一
国際マネジメントシステム認証機構(ICMS)
代表取締役社長/PCI DSS QSA監査員
-
2025.02.26
-
PCI SSCから自己問診(SAQ)Aに対する重要な更新が発表されました
PCI SSCから自己問診(SAQ)Aに対する重要な更新が発表されました
Pick Up! (ソース)PCI SSC>Document Library>SAQ A revision 1
SAQ A支払いページのセキュリティに関する要件6.4.3および11.6.1、12.3.1が削除されたSAQ A revision1が公開されました。
上野 洋一
併せてSAQの冒頭にある「Completing the Self-Assessment Questionnaire」(自己問診の記入法)で加盟店が確認する事として
以下が追記されています。
The merchant has confirmed that their site is not susceptible to attacks from scripts that could affect the merchant’s e-commerce system(s).
このSAQ v4.0.1 revision1は今年4月1日以降、適用が可能です。3月31日までは、このrevision1は適用されません。
上記ソースにあるPCI SSCのブログの日本語訳を、参考までに下記に載せます。※公式ではないので、ご留意ください。
Important Updates Announced for Merchants Validating to Self-Assessment Questionnaire A ------------------------
PCIデータセキュリティ基準(PCI DSS)v4.0.1の新しい電子商取引セキュリティ要件6.4.3および11.6.1の実装に関する利害関係者からのフィードバックを受けて、PCIセキュリティ基準協議会(PCI SSC)は、加盟店向け自己問診(SAQ)Aに基づいて検証を行う重要な改訂を発表しました。
SAQ Aは、アカウントデータ機能が完全にPCI DSS準拠の第三者に委託されている加盟店に適用され、加盟店はアカウントデータを含む紙の報告書または領収書を保持するのみです。SAQ Aに該当する加盟店は、電子商取引加盟店または郵送/電話注文((card-not-present)加盟店であり、アカウントデータを電子形式で保存、処理、送信することはありません。
業界の利害関係者からの意見を詳細に検討した結果、PCI SSCはSAQ Aに関して以下の更新を行うことを決定しました。
・支払いページのセキュリティに関するPCI DSS要件6.4.3および11.6.1、および要件11.6.1をサポートするためのターゲットリスク分析を求める要件12.3.1の削除
・加盟店が「自社のサイトが、加盟店の電子商取引システムに影響を与える可能性のあるスクリプトによる攻撃に対して脆弱でないことを確認する」ための適格基準の追加
現在、当社のウェブサイトには2つのSAQ Aバージョンが掲載されています。一つは2024年10月に公開されたもので、もう一つは2025年1月に公開された新しいバージョンです。2024年10月に公開されたSAQ Aバージョンは、2025年3月31日に廃止されます。2025年1月に公開されたSAQ Aバージョンは現在レビュー用に利用可能ですが、2025年3月31日まで有効にはなりません。(この日は、新バージョンPCI DSS v4.0.1の要件が適用開始となる日でもあります)。
PCI DSS v4.0.1の要件6.4.3、11.6.1、および12.3.1は、2025年3月31日より適用されます。これらのSAQ Aへの変更は、加盟店がこれらの要件に対するコンプライアンス報告のアプローチに影響を与えることになりますが、重要なのは、これらがPCI DSS内の基本的な要件を削除したり、軽減したりするものではないという点です。SAQ Aは、セキュリティニーズと合理的なセキュリティ要件のバランスを保ちつつ、コンプライアンスを強制する組織に対して選択肢と柔軟性を提供し続けます。
PCI SSCは、いかなる組織に対してもコンプライアンス要件を定義したり、コンプライアンス検証の責任を設定したりすることはありません。PCI SSCは、コンプライアンス検証を円滑に進めるために使用できるツールを提供しています。コンプライアンス検証要件は、ブランド、取得業者、支払い処理業者などによって設定されており、これらは一般的に「コンプライアンス強制機関」と呼ばれます。組織は、PCI DSSコンプライアンス検証要件や適用可能な検証ツールについて質問がある場合、必ず自社のコンプライアンス強制機関に相談する必要があります。
これらの進展は、PCI基準および支援プログラム資料の策定と改良において、私たちの利害関係者コミュニティが果たす重要な役割を強調しています。これらの変更に至った協力的なプロセスは、PCI SSCコミュニティの参加組織であることの利点を示しています。基準の今後の開発に貢献したい、または参加組織になる方法について詳しく知りたい組織は、当社のウェブサイトにて追加情報をご覧いただけます。
SAQ A Documentはこちら
https://www.pcisecuritystandards.org/document_library/
国際マネジメントシステム認証機構(ICMS)
代表取締役社長/PCI DSS QSA監査員上野 洋一
国際マネジメントシステム認証機構(ICMS)
代表取締役社長/PCI DSS QSA監査員
-
2025.02.10
-
PCI SSCからGlobal Content Libraryが公開されました
PCI SSCからGlobal Content Libraryが公開されました
Pick Up! (ソース)https://blog.pcisecuritystandards.org/pci-sscs-global-content-library-now-available-on-youtube
PCI SSCが主催する2024年のCommunity Meeting(ボストン、バルセロナ、そして当社がブース参加したハノイ)で開催されたセッションの動画が視聴可能になりました。
上野 洋一
これらの動画では、決済業界の脅威と対策、AIや最新テクノロジーなど、ペイメントデータセキュリティに関する世界の最新トレンドをキャッチできます。
以前は有料コンテンツでしたが、現在は無料で誰でも視聴可能に!貴重な情報が手軽に得られるこの機会をぜひ活用し、積極的に情報収集を進めてみてください。
こうした取り組みは、ありがたいですね!
国際マネジメントシステム認証機構(ICMS)
代表取締役社長/PCI DSS QSA監査員上野 洋一
国際マネジメントシステム認証機構(ICMS)
代表取締役社長/PCI DSS QSA監査員
-
2024.10.08
-
PCI SSCから「PCI DSS Scoping and Segmentation Guidance for Modern Network Architectures」が公開されました
PCI SSCから「PCI DSS Scoping and Segmentation Guidance for Modern Network Architectures」が公開されました
Pick Up! (ソース)PCI SSC>Document Library
https://docs-prv.pcisecuritystandards.org/Guidance%20Document/PCI%20DSS%20General/PCI-DSS-Scoping-and-Segmentation-Guidance-for-Modern-Network-Architectures.pdf
PCI SSC blog/New Information Supplement: PCI DSS Scoping and Segmentation Guidance for Modern Network Architectures
https://blog.pcisecuritystandards.org/new-information-supplement-pci-dss-scoping-and-segmentation-guidance-for-modern-network-architectures2017年に発行されたGuidance for PCI DSS Scoping and Segmentationはオンプレを主とした内容ですが、本書はマルチクラウド環境など近年の多様化する環境において、CDE(アカウントデータ環境)およびPCI DSSの適用範囲について、明確化したガイダンスとなります。
上野 洋一
委託先を含め準拠事業者は、自社のCDEと適用範囲について理解を深め、より正確なレビューの助けになると思います。(要件12.5.2:PCI DSS準拠対象範囲の見直し(年に一度、SPは2025年4月より半年毎))
上記ソースにあるPCI SSCのブログの日本語訳を、参考までに下記に載せます。※公式ではないので、ご留意ください。
New Information Supplement: PCI DSS Scoping and Segmentation Guidance for Modern Network Architectures ------------------------
PCI セキュリティ基準審議会(PCI SSC)は、新しい情報補足を発表しました: PCI DSS Scoping and Segmentation Guidance for Modern Network Architectures(最新ネットワークアーキテクチャのための PCI DSS スコープおよびセグメンテーションガイダンス)」です。 この文書は 2023 Special Interest Group(SIG)によって作成されました。SIG のメンバーは、さまざまな最新ネットワークアーキテ クチャで PCI DSS のスコープとセグメンテーションの手法を適用するためのベストプラクティス、ガイダンス、および実社会のシナリオに関 して、ペイメントセキュリティに関する広範な専門知識と技術的知識を提供しました。
クラウドサービスやゼロトラストネットワークをサポートするために開発されたものを含む最新のネットワークアーキテ クチャの採用は、ペイメントエコシステムにおいてより一般的になってきています。現在では、従来のネットワークアーキテクチャに加えて、マルチクラウド環境を含むハイブリッドのカード会員データ環境(CDE)のセットアップが一般的になっています。組織は、この新しいテクノロジが従来の PCI DSS のスコープおよびセグメンテーションの実践に与える影響について理解し、対処しようとしています。この文書では、このようなシナリオで考慮すべきベストプラクティスに関するガイダンスを下記に示します。
-ゼロトラストアーキテクチャが PCI DSS の適用範囲とネットワークセグメンテーションに与える影響の判断
-マイクロセグメンテーションおよびマルチクラウドの実装における PCI DSS 範囲の境界の定義
-クラウドでホストされるマイクロサービスおよびシステムの刹那的な性質を考慮して、PCI DSS 資産目録をどのように作成および維持するか
-最新のシステム構成の複雑性を考慮した、最新のネットワークアーキテクチャの実装に関連するリスクの特定
-スコープおよびセグメンテーション管理の検証に関する PCI DSS 要件のガイダンス
*注:このガイダンスは、加盟店、サービスプロバイダ、および評価者が使用することを目的としており、PCI DSS の適用範囲を定義し、最新のネットワークアーキテクチャでセグメンテーションプラクティスを適用する際に役立つ背景知識、実用的なガイダンス、および実践的な例を提供します。 このガイダンスは補足的なものであり、PCI 規格に取って代わるものではありません。
ガイダンスはこちら(上記Document Libraryのリンク)でお読みください。
このガイダンスは、 PCI SSC SIG から生まれたものです。このトピックは、PCI SSC の SIG 選挙プロセスの一環として PCI SSC 参加組織によって提案され、選出されました。SIG は、PCI セキュリティ基準に関連する決済セキュリティの課題に焦点を当てた、コミュニティ主導のイニシアティブです。SIG は、業界代表者、主題専門家、PCI SSC、および参加ペイメントブランド間の連携を促進し、実用的なペイメントセキュリティリソースの開発を可能にします。
------------------------------------------------------------------------
国際マネジメントシステム認証機構(ICMS)
代表取締役社長/PCI DSS QSA監査員上野 洋一
国際マネジメントシステム認証機構(ICMS)
代表取締役社長/PCI DSS QSA監査員
-
2024.09.03
-
PCI SSCからPCI DSS バージョン4.0.1の日本語版とROCが公開されました(2024年8月)
PCI SSCからPCI DSS バージョン4.0.1の日本語版とROCが公開されました(2024年8月)
Pick Up! (ソース)PCI SSCドキュメントライブラリ
https://www.pcisecuritystandards.org/document_library/PCI SSCからPCI DSS バージョン4.0.1と変更サマリの日本語版とROCテンプレートが公開されました。
上野 洋一
PCI DSS v4.0 は 2024 年 12月31日に廃止、その後v4.0.1のみが有効なバージョンとなります。v4.0.1は、要件の変更はありませんが、“適用に関する注意事項”“ガイダンス”に重要事項が追加されていますので、必ず一読してください。
国際マネジメントシステム認証機構(ICMS)
代表取締役社長/PCI DSS QSA監査員上野 洋一
国際マネジメントシステム認証機構(ICMS)
代表取締役社長/PCI DSS QSA監査員
-
2024.06.14
-
PCI SSCからPCI DSS バージョン4.0.1と変更サマリが公開されました(2024年6月)
PCI SSCからPCI DSS バージョン4.0.1と変更サマリが公開されました(2024年6月)
Pick Up! (ソース)PCI SSCドキュメントライブラリ
https://www.pcisecuritystandards.org/document_library/
PCI SSCブログ:Just Published: PCI DSS v4.0.1
https://blog.pcisecuritystandards.org/just-published-pci-dss-v4-0-1今回の改訂は、誤植や書式の訂正などがメインであり、要件そのものに追加、削除は無いとのことです。ブログが分かりやすいので、変更サマリと一読すると要点を掴めると思います。イシュアの方は、3.5.1.2 Applicability Noteの箇所に注意をひくと思います。
国際マネジメントシステム認証機構(ICMS)
ブログに紹介されたFAQの一部を紹介します。
※要約であり、当翻訳は公式ではありませんので、ご了承ください。
・v4.0のリタイア時期は?
→PCI DSS v4.0 は 2024 年 12月31日に廃止、その後v4.0.1のみが有効なバージョンとなります。
・PCI DSS v4.0.1 では、新要件の発効日である 2025 年 3 月 31 日は変更になりますか?
→いいえ、変更になりません。この限定的な改訂は、新要件の発効日に影響を与えるものではありません。
・PCI DSS v4.0.1 に新しい要件はありますか?
→いいえ。これは限定的な改訂であるため、新しい要件や削除された要件はありません。
・PCI DSS v4.0.1 Report on Compliance (ROC) テンプレートと Attestations of Compliance (AOC)、および自己評価アンケート (SAQ) はいつ公開されますか?
→第 3 四半期に発行される予定です。その後、優先的アプローチツールなどの更新された PCI DSS サポートドキュメントが発行される予定です。
代表取締役社長/PCI DSS QSA監査員国際マネジメントシステム認証機構(ICMS)
代表取締役社長/PCI DSS QSA監査員
-
2024.04.16
-
PCI SSCより「Items Noted for Improvement (INFI) Worksheet」が発行中止
PCI SSCより「Items Noted for Improvement (INFI) Worksheet」が発行中止
Pick Up! (ソース)https://blog.pcisecuritystandards.org/items-noted-for-improvement-infi-worksheet-discontinued
Items Noted for Improvement (INFI) Worksheet DiscontinuedINFIの中止は、コミュニティメンバーにとってメリットよりも課題を感じることや、INFIの使用方法に誤解があること、意図されていない目的での使用の可能性などを理由として挙げています。SSC公式ドキュメントライブラリにあったINFIのテンプレートは、削除されました。
国際マネジメントシステム認証機構(ICMS)
公式INFIが中止されたことにより、評価中に特定した軽微な不備について是正措置を実施したか、要件を継続的に満たす為のプロセスを備えているかなどの検証が消失する訳ではありません。当社では、v3.2.1と同様の報告書などを使用して、違反事項や改善事項の対応状況を確認していきます。
代表取締役社長/PCI DSS QSA監査員国際マネジメントシステム認証機構(ICMS)
代表取締役社長/PCI DSS QSA監査員
-
2023.12.06
-
PCI SSCより「TRA(ターゲットリスク分析) Guidance v4.x」英語版が発行されました(2023年11月)
PCI SSCより「TRA(ターゲットリスク分析) Guidance v4.x」英語版が発行されました(2023年11月)
Pick Up! (ソース)https://www.pcisecuritystandards.org/document_library/
PCI SSC HP>Resources> Document Library
・TRA Guidance
・Sample Template: TRA for Activity Frequency(TRAテンプレートサンプル)v4.0から要求事項となった「ターゲットリスク分析(TRA)」について、策定に悩む組織は多いようです。「どのように策定すれば良いのか」「他社はどれくらいの頻度で設定しているか」といった声が良く寄せられます。英語版になりますが本ガイダンスでTRAの要求事項を整理し、FAQやテンプレートが多少なりとも参考になればと思います。
国際マネジメントシステム認証機構(ICMS)
代表取締役社長/PCI DSS QSA監査員国際マネジメントシステム認証機構(ICMS)
代表取締役社長/PCI DSS QSA監査員
-
2023.10.03
-
PCI SSCより「SAQ Instructions and Guidelines」(v4.0)英語版が発行
PCI SSCより「SAQ Instructions and Guidelines」(v4.0)英語版が発行
Pick Up! (ソース)https://www.pcisecuritystandards.org/document_library/
PCI SSC HP>Resources> Document Library>SAQ Instructions and Guidelines
PCI SSCから「SAQ Instructions and Guidelines」(v4.0)英語版が公開されました。従来のA~D、P2PEタイプに加えて、新たに「SpoC」タイプが追加されました。SSC検証済セキュアカードリーダ搭載の市販のモバイルデバイス向けですので、日本国内では、まだ利用される組織は少ないと思います。
国際マネジメントシステム認証機構(ICMS)
今のところ英語版のみですが、SAQv4.0で対応する事業体様は、公式ガイドラインにはぜひ一度目を通す事を推奨します。
代表取締役社長/PCI DSS QSA監査員国際マネジメントシステム認証機構(ICMS)
代表取締役社長/PCI DSS QSA監査員
-
2023.07.07
-
PCI SSCより「INFI Instructions and Worksheet」が発行
PCI SSCより「INFI Instructions and Worksheet」が発行
Pick Up! (ソース)https://www.pcisecuritystandards.org/document_library/
PCI SSC HP>Resources> Document Library>INFI Instructions and Worksheet
PCI SSCから改善指摘事項(Items Noted for Improvement-INFI)の指示書およびワークシートが公開されました(2023年6月)組織のセキュリティ体制において改善が必要な領域を特定および文書化する一貫性のある方法として示されています。特定された領域に対処し、継続的なプロセスでセキュリティの維持をサポートできるように設計されています。v4.0が発行された当初のROCにありました「In Place with Remediation」は、ROCとは分けてワークシートで対応するとして、短期間で廃止となりました。そのワークシートに該当すると思います。監査におけるQSAからの指摘事項などの報告書の様式は、現在各社に委ねられていますが、今後v4.0監査においてはこのワークシートに準じると思います。
上野 洋一
当社は、本テンプレートを使用する運用に早々に切り替えていく予定です。
お客様におきましては、ご理解とご協力のほど、どうぞよろしくお願いします。
国際マネジメントシステム認証機構(ICMS)
代表取締役社長/PCI DSS QSA監査員上野 洋一
国際マネジメントシステム認証機構(ICMS)
代表取締役社長/PCI DSS QSA監査員
-
2022.10.20
-
銀聯(UnionPay )が参加ブランドとなりPCIドキュメントが反映されました
銀聯(UnionPay )が参加ブランドとなりPCIドキュメントが反映されました
Pick Up! (ソース)https://www.pcisecuritystandards.org/document_library/
PCI SSC HP>Resources> Document Library
銀聯が参加ブランドして追加され、PCI DSS v3.2.1、および関連ドキュメント(準拠報告書(ROC)テンプレート、準拠証明書(AOC)、自己評価質問票(SAQ))が改訂されました。※英語のみ(2022年10月現在)銀聯カードがPCI SSCの6ブランド目となりました。
上野 洋一
入国水際対策も緩和され、銀聯カードのトランザクションも増えると容易に推測されます。
現状、銀聯カードについてもPCI DSS適用範囲で処理されているとは思いますが、適用範囲に漏れが発生しないよう、データフローの見直しをお願いします。
国際マネジメントシステム認証機構(ICMS)
代表取締役社長/PCI DSS QSA監査員上野 洋一
国際マネジメントシステム認証機構(ICMS)
代表取締役社長/PCI DSS QSA監査員
-
2022.04.04
-
PCI DSS v4.0が公開されました
PCI DSS v4.0が公開されました
Pick Up! (ソース)v4.0では、今まで実施していたことに対して更なる対応が必要になるものや、要件の考え方が厳格になったものがあります。
上野 洋一
特に下記の件は、大きなインパクトがあるかもしれません。
・ディスク暗号化
・多要素認証
・システムアカウント管理
これら主要な変更点を当社のウェビナーやweb等々で詳しく解説していきたいと思います。
国際マネジメントシステム認証機構(ICMS)
代表取締役社長/PCI DSS QSA監査員上野 洋一
国際マネジメントシステム認証機構(ICMS)
代表取締役社長/PCI DSS QSA監査員
-
2021.11.08
-
リモートワークにおける監査について
リモートワークにおける監査について
Pick Up! (ソース)PCI SSC FAQ
https://www.pcisecuritystandards.org/faqs
1495) Is an assessor required to visit work-from-home environments to determine if personnel are meeting PCI DSS requirements?
担当者が PCI DSS 要件を満たしているかどうかを判断するために、評価者が在宅勤務環境を訪問する必要がありますか?監査の基本はオンサイト監査ですが、PCI DSSではリモートワークの個人宅にオンサイト監査を行う事はありません。
上野 洋一
事業体の責任において在宅環境で適用可能なPCI DSS 管理策が導入されていること、関連のポリシーおよび手順を実施する必要があります。
対応している状況については、可能な限り各種証跡を利用し確認します。
国際マネジメントシステム認証機構(ICMS)
代表取締役社長/PCI DSS QSA監査員上野 洋一
国際マネジメントシステム認証機構(ICMS)
代表取締役社長/PCI DSS QSA監査員
-
2021.03.10
-
PCI DSS ver4.0リリース時期延期、2021年第4半期へ
PCI DSS ver4.0リリース時期延期、2021年第4半期へ
Pick Up! (ソース)(参考)
PCI SSCブログ
https://blog.pcisecuritystandards.org/pci-dss-v4.0-timeline-updated-to-support-an-additional-rfc
JCDSC(SSC公式ニュース)
https://www.jcdsc.org/news/20210228_ssc-news.pdfPCI DSS v4.0のリリースが2021年4Q(2021/10~12)に延期されました。
上野 洋一
弊社でもドラフト版に対する意見をおくりましたが、メジャーバージョンアップであり、新しい要件も多く世界中から多くのコメント寄せられ調整に手間取っているのかなと思います。(コロナ禍の影響もあると思いますが)
多くの時間を掛け、良い基準になってくれると期待しています。
もう、延長はしないでほしいですね。
国際マネジメントシステム認証機構(ICMS)
代表取締役社長/PCI DSS QSA監査員上野 洋一
国際マネジメントシステム認証機構(ICMS)
代表取締役社長/PCI DSS QSA監査員
-
2021.03.10
-
BINの桁数が変更に
BINの桁数が変更に
Pick Up! (ソース)(参考)
Visa's Numerics Initiative(Visa公式)
https://usa.visa.com/partner-with-us/info-for-partners/numerics-initiative.html
PCI SSC公式FAQ
https://www.pcisecuritystandards.org/faqs
-記事No.1492
How can an entity meet PCI DSS requirements for PAN masking and truncation if it has migrated to 8-digit BINs?
BINが8桁に移行した際に、事業体はPANのマスキングやトランケーションでPCI DSS要件をどう満たすか。
-記事No.1091
What are acceptable formats for truncation of primary account numbers?
各ブランドのPANトランケーションフォーマットVISAのページによると、BINの桁数8桁に移行は2022年4月ビジネスリリースとあります。
上野 洋一
PCI SSCのFAQ(上記参照)には、BIN桁数が増えることを前提にしたマスク方法が記載されているので、やっと来たかという感覚です。
ペイメントアプリケーションやホストなどでBINの桁数を固定にしている組織は、システム改修に相当のインパクトがあると思います。
国際マネジメントシステム認証機構(ICMS)
代表取締役社長/PCI DSS QSA監査員上野 洋一
国際マネジメントシステム認証機構(ICMS)
代表取締役社長/PCI DSS QSA監査員
-
お問い合わせはこちらから
-
お電話からのお問い合わせはこちらから