Naleving Payment Security daalt – wereldwijd voldoet slechts 1 op de 3 bedrijven aan eisen

13 november 2019

Voor het tweede jaar op rij is de naleving van de voor­schriften voor beta­lings­be­vei­li­ging afgenomen. Daarbij blijven vooral orga­ni­sa­ties in Noord- en Zuid-Amerika achter bij hun wereld­wijde tegen­han­gers, zoals blijkt uit Verizons 2019 Payment Security Report.Toen Visa in 2004 de Payment Card Industry Data Security Standard (PCI DSS) intro­du­ceerde, gingen velen ervan uit dat orga­ni­sa­ties binnen vijf jaar struc­tu­reel aan de regels zouden voldoen. Maar nu, vijftien jaar later, is het aantal bedrijven wereld­wijd dat de regels naleeft en handhaaft gedaald van 52,5 procent (PSR 2018) naar slechts 36,7 procent. Als naar geogra­fi­sche ligging wordt gekeken, blijkt dat orga­ni­sa­ties in de regio Azië-Pacific (APAC) beter in staat zijn om de regels volledig na te leven met 69,6 procent. In Europa, het Midden-Oosten en Afrika (EMEA) ligt dit percen­tage op 48 procent. Bedrijven op het Ameri­kaanse continent scoren slechts 20,4 procent.

Betaalkaartmogelijkheden

PCI DSS helpt bedrijven die betaal­kaart­mo­ge­lijk­heden aanbieden om hun betaal­sys­temen te beschermen tegen lekken en diefstal van kaart­hou­der­ge­ge­vens. Dit blijkt uit de Verizon Data Breach Inves­ti­ga­tions Report-serie. Naleving wordt gemeten op basis van het vermogen van een orga­ni­satie om aan de standaard te voldoen – en belang­rijk, deze te handhaven.

“Na een gelei­de­lijke toename van de nale­vings­graad tussen 2010 en 2016 zien we nu een zorg­wek­kende neer­waartse trend en toene­mende geogra­fi­sche verschillen”, aldus Rodolphe Simonetti, Global Managing Director for Security Consul­ting bij Verizon. “We zien steeds meer orga­ni­sa­ties die niet in staat zijn om aan de vereisten voor PCI DSS te voldoen, wat een directe impact heeft op de veilig­heid van de beta­lings­ge­ge­vens van hun klanten. Met de komst van de PCI DSS-standaard 4.0 hebben bedrijven de kans om deze trend om te buigen. Dit doen zij door opnieuw na te denken over hoe ze hun nalevingsprogramma’s imple­men­teren en inrichten.”

Nieuw framework

Gege­vens­be­scher­ming en naleving zorgen voor dage­lijkse uitda­gingen. Veel orga­ni­sa­ties denken dat ze een stan­daardaanpak kunnen hanteren om de gegevens effectief en blijvend te beschermen. In de praktijk is de bevei­li­ging echter inge­wik­kelder.

Simonetti vervolgt: “Veel orga­ni­sa­ties besteden veel tijd en geld aan het opzetten van nalevingsprogramma’s voor gege­vens­be­scher­ming. Vaak zijn deze programma’s echter niet effectief. Ze zien er op papier goed uit, maar zijn niet in staat om de toetsing van een profes­si­o­nele bevei­li­gings­be­oor­de­ling te doorstaan. We zien nog steeds dat Chief Infor­ma­tion Security Officers zich richten op het handhaven van de minimum bevei­li­gings­con­troles. Zij zouden echter moeten kijken naar de compe­tentie en volwas­sen­heid van de gege­vens­be­scher­ming. Er is behoefte aan een duide­lijke en eenvoudig te begrijpen hand­lei­ding om hen te helpen meetbare resul­taten en voor­spel­bare uitkom­sten te leveren.”

Methodologie

In eerdere Payment Security Reports ontwik­kelde Verizon een metho­do­logie om orga­ni­sa­ties te helpen hun Data Protec­tion Compli­ance Programma’s (DPCP’s) te beheren. Deze zijn nu gecom­bi­neerd tot het Verizon 9–5‑4 Compli­ance Program Perfor­mance Framework. Dit is een richtlijn die helpt het pres­ta­tie­ver­mogen en de proces­vol­was­sen­heid te ontwik­kelen en verbeteren.

Het 9–5‑4 Framework is ontworpen om orga­ni­sa­ties te helpen herhaal­bare, consis­tente en voor­spel­bare uitkom­sten te bereiken. Dit gebeurt door sturing te geven bij het in kaart brengen, monitoren en rappor­teren van de status van duur­zaam­heid en effec­ti­vi­teit voor alle negen factoren van controle-effec­ti­vi­teit en ‑duur­zaam­heid. Dit zijn: de contro­le­om­ge­ving, het controle-ontwerp, de contro­le­ri­si­co’s, de robuust­heid van de controle, de veer­kracht van de controle, de levens­cy­clus van de controle, pres­ta­tie­be­heer, de meting van de volwas­sen­heid en de zelf­be­oor­de­ling. Het wordt bereikt door een evaluatie van de vijf beper­kingen van orga­ni­sa­to­risch vermogen: capa­ci­teit, bekwaam­heid, compe­tentie, inzet en commu­ni­catie. En dit gebeurt voor elk van de vier essen­tiële aspecten van zekerheid – indi­vi­duele aanspra­ke­lijk­heid, risi­co­be­heer- en nale­vings­teams, interne audit, externe audit en regelgevers.

Sterk verband

Het rapport bevat ook gegevens van het Verizon Threat Research Advisory Center (VTRAC). Daaruit blijkt dat een nale­vings­pro­gramma zonder de juiste controles om gegevens te beschermen een kans van meer dan 95 procent heeft om niet levens­vat­baar te zijn. Daarnaast is de kans groter dat dit programma het doelwit van een cyber­aanval is.

“We hebben het al jaren over de nauwe corre­latie tussen het gebrek aan PCI DSS-naleving en cyber­aan­vallen”, conclu­deert Simonetti. “In het huidige rapport hebben we nog meer gegevens van het Verizon VTRAC-team, de auteurs van Verizons Data Breach Inves­ti­ga­tion-serie, gebruikt om meer diepgang te geven aan de discussie. Uit onze gegevens blijkt dat we nog nooit een lek in de bevei­li­ging van betaal­kaarten hebben vast­ge­steld bij een orga­ni­satie die voldoet aan de PCI DSS-normen. Naleving werkt!”

Het rapport van dit jaar richt zich op de pres­ta­ties, controle en volwas­sen­heid van DPCP’s. Het bevat de resul­taten van 302 PCI DSS-onder­zoeken voor een reeks orga­ni­sa­ties, waaronder Fortune 500-bedrijven en grote multi­na­ti­o­nals in meer dan zestig landen. De beoor­de­lingen werden uitge­voerd door Verizons team van PCI Qualified Security Assessors (QSA’s), evenals QSA’s van derden, waaronder ControlScan, Foregenix, Mega­planIT en Schellman.
Verge­lijk­baar met Verizons Data Breach Inves­ti­ga­tions Report-serie is het 2019 Payment Security Report gebaseerd op daad­wer­ke­lijke prak­tijk­voor­beelden met een speci­fieke focus op finan­ciële diensten (50,7 procent); IT-diensten (17,5 procent), retail (19,9 procent) en horeca (10,6 procent). De onder­zochte bedrijven bevonden zich in de regio’s Noord- en Zuid-Amerika (50 procent), APAC (20 procent) en EMEA (30 procent).

 

Pin It on Pinterest

Share This