معيار أمان بيانات صناعة بطاقات الدفع
معيار أمان بيانات صناعة بطاقات الدفع ( PCI DSS ) هو معيار عالمي لأمن البيانات ينظم كيفية تخزين الجهات لبيانات حاملي البطاقات (CHD) و/أو بيانات المصادقة الحساسة (SAD) ومعالجتها ونقلها. يتضمن PCI DSS إرشادات تتعلق بمكونات النظام التقني والتشغيلي للمؤسسات المرتبطة بهذه البيانات. [ 1 ] تشير بيانات حامل البطاقة إلى معلومات تشمل أرقام الحسابات الأساسية (PAN)، وأسماء حاملي البطاقات، وتواريخ انتهاء الصلاحية، ورموز الخدمة. أما بيانات المصادقة الحساسة فتشير إلى معلومات تشمل "بيانات المسار الكامل (بيانات الشريط المغناطيسي أو ما يعادلها على شريحة إلكترونية)"، ورموز التحقق من البطاقة، وأرقام التعريف الشخصية (PIN)/مجموعات أرقام التعريف الشخصية. [ 2 ] يُشرف على هذا المعيار مجلس معايير أمان صناعة بطاقات الدفع ، وتُفرض استخدامه من قِبل العلامات التجارية الرئيسية لبطاقات الدفع. وُضع معيار PCI DSS لتحسين وتبسيط ضوابط الأمان التي تستخدمها المؤسسات عند التعامل مع بيانات حاملي البطاقات والحد من الاحتيال في بطاقات الائتمان . يجب على هذه المؤسسات، بما في ذلك التجار ومقدمي الخدمات، إثبات امتثالها لمعيار PCI DSS من خلال عملية تقييم وتحقق. تفرض شركات بطاقات الدفع غرامات وعقوبات أخرى عندما يفشل التجار أو مقدمو الخدمات في إثبات امتثالهم. ويتم التحقق من الامتثال سنوياً أو ربع سنوياً باستخدام طريقة تتناسب مع حجم معاملات المؤسسة: [ 3 ]
- استبيان التقييم الذاتي (SAQ)
- مقيّم الأمن الداخلي الخاص بالشركة (ISA)
- مقيّم أمني مؤهل خارجي (QSA)
تاريخ
قبل إطلاق معيار أمان بيانات صناعة بطاقات الدفع (PCI DSS)، كانت شركات بطاقات الدفع الخمس الكبرى تتولى مسؤولية أمن معلومات بطاقات الدفع: فيزا ، ماستركارد ، أمريكان إكسبريس ، ديسكوفر ، وجيه سي بي . [ 4 ] [ 5 ] وكان لكل منها برامج أمنية مستقلة مختلفة. [ 6 ]
- برنامج أمن معلومات حاملي البطاقات من فيزا [ 7 ] [ 6 ]
- حماية بيانات موقع ماستركارد [ 6 ]
- سياسة التشغيل الخاصة بأمن البيانات لشركة أمريكان إكسبريس [ 6 ]
- أمن المعلومات والامتثال في شركة ديسكفر [ 6 ]
- برنامج أمن البيانات لشركة JCB [ 6 ]
كانت نوايا كل منها متشابهة إلى حد كبير: توفير مستوى إضافي من الحماية لجهات إصدار البطاقات من خلال ضمان استيفاء التجار للحد الأدنى من معايير الأمان عند تعاملهم مع بطاقات الدفع ومعلومات الحسابات ذات الصلة. ومع ازدياد عمليات الاحتيال ببطاقات الدفع في أواخر التسعينيات وأوائل الألفية الثانية، [ 8 ] شعرت العلامات التجارية الكبرى لبطاقات الدفع بحاجة متزايدة إلى تبسيط وتوحيد معايير أمن المعلومات هذه. [ 9 ] وكان لكل برنامج أساليبه وإرشاداته الخاصة فيما يتعلق بالتحقق من الامتثال والتقييمات والمتطلبات. [ 6 ] ولمعالجة مشكلات التوافق بين المعايير الحالية، أسفر الجهد المشترك لهذه العلامات التجارية لبطاقات الدفع عن إصدار النسخة 1.0 من معيار أمان بيانات صناعة بطاقات الدفع (PCI DSS) في ديسمبر 2004. [ 9 ] ثم أسست العلامات التجارية الرئيسية لبطاقات الدفع مجلس معايير أمان صناعة بطاقات الدفع (PCI SSC) [ 10 ] ووحدت سياساتها لإنشاء معيار PCI DSS. [ 11 ] ومنذ ذلك الحين، تم تطبيق معيار PCI DSS واتباعه من قبل العديد من المنظمات حول العالم. [ 6 ]
أنشأت ماستركارد، وأمريكان إكسبريس، وفيزا، وجيه سي بي إنترناشونال، وديسكوفر فاينانشال سيرفيسز مجلس معايير أمن بيانات بطاقات الدفع (PCI SSC) في سبتمبر 2006 كهيئة إدارية وحوكمة عالمية تُشرف على تطوير معيار أمن بيانات بطاقات الدفع (PCI DSS). [ 12 ] كما يُمكن للمنظمات الخاصة المستقلة المشاركة في تطوير معيار PCI من خلال برنامج المنظمات المشاركة التابع لمجلس معايير أمن بيانات بطاقات الدفع. وللانضمام إلى هذا البرنامج، يجب على المنظمات التسجيل كمنظمة مشاركة في مجلس معايير أمن بيانات بطاقات الدفع (PCI SSC). وتنضم كل منظمة مشاركة إلى مجموعة اهتمامات خاصة (SIG) وتُساهم في الأنشطة التي تُحددها هذه المجموعة.
يُعدّ معيار أمان بيانات صناعة بطاقات الدفع (PCI DSS) وثيقةً حيةً يتم تحديثها بانتظام من قِبل مجلس معايير أمان صناعة بطاقات الدفع (PCI SSC). يُصدر المجلس تحديثات رئيسية، مثل الإصدار 4.0، كل بضع سنوات تقريبًا. أما التحديثات الثانوية، مثل الإصدار 4.0.1، فتُصدر بوتيرةٍ أسرع، وعادةً ما تُضيف تغييراتٍ أو توضيحاتٍ طفيفة. [ 13 ] عند إصدار التحديثات، تمر المؤسسات بفترة انتقالية يتعين عليها خلالها التعرف على التغييرات الجديدة والبدء في ضمان الامتثال للإصدار الحالي. [ 13 ] خلال الفترة الانتقالية، يُطلب من المؤسسات الامتثال إما للإصدار الحالي أو الإصدار السابق فقط. [ 14 ] وقد تم توفير الإصدارات التالية من معيار PCI DSS: [ 15 ]
| إصدار | تاريخ | وصف |
|---|---|---|
| 1.0 | 15 ديسمبر 2004 | |
| 1.1 | سبتمبر 2006 | توضيحات وتعديلات طفيفة |
| 1.2 | أكتوبر 2008 | وضوح مُحسّن، ومرونة مُعززة، ومعالجة للمخاطر والتهديدات المتطورة |
| 1.2.1 | يوليو 2009 | تعديلات طفيفة تهدف إلى تحقيق مزيد من الوضوح والاتساق بين المعايير والوثائق الداعمة |
| 2.0 | أكتوبر 2010 | تم تقديم توضيحات حول العلاقة بين PCI DSS و PA-DSS (معيار أمان بيانات تطبيق الدفع) ، والعديد من الإرشادات الإضافية المتعلقة بإجراءات المتطلبات والاختبار [ 16 ]. |
| 3.0 | نوفمبر 2013 | نشط من 1 يناير 2014 إلى 30 يونيو 2015 |
| 3.1 | أبريل 2015 | متقاعد منذ 31 أكتوبر 2016 |
| 3.2 | أبريل 2016 | متقاعد منذ 31 ديسمبر 2018 |
| 3.2.1 | مايو 2018 | متقاعد منذ 31 مارس 2024 |
| 4.0 | مارس 2022 | تم إيقاف تشغيله منذ 31 ديسمبر 2024، [ 17 ] وهو أكبر تحديث ومراجعة منذ الإصدار 1.0 [ 5 ] : مصطلحات جدار الحماية المحدثة، وتوسيع المتطلب 8 لتنفيذ المصادقة متعددة العوامل (MFA)، وزيادة المرونة لإثبات الأمان، وتحليلات المخاطر المستهدفة لتحديد تشغيل وإدارة التعرض للمخاطر [ 18 ]. |
| 4.0.1 | يونيو 2024 | النسخة النشطة الوحيدة حاليًا. [ 19 ] [ 15 ] كان الموعد النهائي للامتثال لهذه النسخة هو 31 مارس 2025. [ 20 ] تعديلات طفيفة: تصحيح الأخطاء المطبعية وغيرها من الأخطاء الطفيفة، وتحديث وتوضيح الإرشادات، وإزالة التعريفات في الإرشادات والإشارة إلى المسرد بدلاً من ذلك، وإضافة مراجع إلى المسرد للمصطلحات المعرّفة حديثًا وللمصطلحات الموجودة في المسرد والتي لم تكن لها مراجع سابقًا [ 21 ]. |
المتطلبات وأهداف الرقابة
يحتوي معيار PCI DSS على اثني عشر متطلباً للامتثال، منظمة في ست مجموعات ذات صلة تُعرف باسم أهداف التحكم: [ 1 ]
- بناء وصيانة شبكة وأنظمة آمنة
- حماية بيانات حاملي البطاقات
- الحفاظ على برنامج إدارة الثغرات الأمنية
- تطبيق إجراءات صارمة للتحكم في الوصول
- مراقبة واختبار الشبكات بانتظام
- الحفاظ على سياسة أمن المعلومات
لقد قسّم كل إصدار من معيار PCI DSS مجموعات المتطلبات الست هذه بشكل مختلف، لكن المتطلبات الاثني عشر لم تتغير منذ بدء العمل بالمعيار. وينقسم كل متطلب ومتطلب فرعي إلى ثلاثة أقسام:
- متطلبات معيار أمان بيانات صناعة بطاقات الدفع (PCI DSS): حدد المتطلبات. يتم اعتماد معيار PCI DSS عند تطبيق المتطلبات.
- الاختبار: العمليات والمنهجيات التي يقوم بها المقيم للتأكد من التنفيذ السليم.
- إرشادات: توضح الغرض من المتطلبات والمحتوى المقابل، مما قد يساعد في تعريفها بشكل صحيح.
في الإصدار 4.0.1 من معيار PCI DSS، المتطلبات الاثنا عشر هي: [ 2 ]
- قم بتثبيت وصيانة ضوابط أمان الشبكة .
- قم بتطبيق إعدادات الأمان على جميع مكونات النظام.
- حماية بيانات الحساب المخزنة.
- حماية بيانات حاملي البطاقات باستخدام تشفير قوي أثناء نقلها عبر الشبكات العامة المفتوحة.
- حماية جميع الأنظمة والشبكات من البرامج الضارة .
- تطوير وصيانة الأنظمة والبرامج الآمنة.
- تقييد الوصول إلى مكونات النظام وبيانات حاملي البطاقات حسب حاجة العمل إلى المعرفة .
- تحديد المستخدمين والتحقق من وصولهم إلى مكونات النظام.
- تقييد الوصول المادي إلى بيانات حامل البطاقة.
- قم بتسجيل ومراقبة جميع عمليات الوصول إلى مكونات النظام وبيانات حاملي البطاقات.
- اختبر أمان الأنظمة والشبكات بانتظام.
- ادعم أمن المعلومات من خلال السياسات والبرامج التنظيمية.
التحديثات والمعلومات الإضافية
أصدر مجلس معايير أمن صناعة بطاقات الدفع (PCI SSC) معلومات إضافية لتوضيح المتطلبات، والتي تشمل ما يلي:
- ملحق المعلومات: المتطلب 11.3 اختبار الاختراق
- ملحق المعلومات: توضيح المتطلبات 6.6: مراجعات التعليمات البرمجية وجدران حماية التطبيقات
- التعامل مع معيار أمان بيانات صناعة بطاقات الدفع (PCI DSS) - فهم الغرض من المتطلبات
- إرشادات PCI DSS اللاسلكية [ 22 ]
- مدى قابلية تطبيق معيار PCI DSS في بيئة EMV
- نهج ذو أولوية لنظام دعم القرار الخاص بـ PCI
- أداة النهج ذي الأولوية
- دليل مرجعي سريع لمعيار PCI DSS
- إرشادات PCI DSS للتقنية الافتراضية
- إرشادات ترميز PCI DSS
- إرشادات تقييم المخاطر الخاصة بنظام PCI DSS 2.0
- دورة حياة التغييرات التي تطرأ على معيار أمان بيانات صناعة بطاقات الدفع (PCI DSS) ومعيار أمان بيانات صناعة بطاقات الدفع (PA-DSS)
- إرشادات لتحديد نطاق وتجزئة معيار أمان بيانات صناعة بطاقات الدفع (PCI DSS)
- مركز موارد PCI DSS الإصدار 4.0 [ 23 ]
- ملخص التغييرات في معيار PCI DSS: من الإصدار 4.0 إلى الإصدار 4.0.1 [ 21 ]
مستويات التجار
تخضع الجهات التجارية التي تخزن بيانات حاملي البطاقات وتعالجها وتنقلها لمعايير PCI DSS، وبالتالي، يجب اعتبارها متوافقة مع هذه المعايير. يصنف إطار عمل PCI DSS هذه الكيانات إلى مستويات تجارية تحدد نوع التقارير التي يجب على الشركة إكمالها لتحقيق الامتثال. [ 6 ] يُحدد مستوى التاجر للشركة بناءً على حجم مجموعة بياناتها، والذي يشير إلى عدد المعاملات التي تجريها الشركة سنويًا. [ 24 ] يجوز لجهة الاستحواذ أو علامة الدفع التجارية تصنيف المؤسسة يدويًا في مستوى إبلاغ وفقًا لتقديرها. [ 25 ] لا تستخدم جميع علامات بطاقات الدفع التجارية جميع المستويات التجارية الأربعة، ويمكن أن يختلف حجم المعاملات في كل مستوى بين علامات بطاقات الدفع التجارية. [ 4 ] على سبيل المثال، لدى Visa ثلاثة مستويات تجارية فقط. [ 26 ] المستويات التجارية الأربعة المقبولة عادةً هي: [ 4 ] [ 6 ]
- المستوى 1 – أكثر من ستة ملايين معاملة سنوياً
- المستوى 2 - ما بين مليون وستة ملايين معاملة سنوياً
- المستوى 3 – ما بين 20,000 ومليون معاملة سنويًا، وجميع تجار التجارة الإلكترونية
- المستوى 4 - أقل من 20,000 معاملة سنوياً
يحتفظ كل مُصدر للبطاقات بجدول لمستويات الامتثال وجدول آخر لمقدمي الخدمات. [ 27 ] [ 28 ]
مستويات مقدمي الخدمات
وفقًا لمعيار أمان بيانات صناعة بطاقات الدفع (PCI DSS)، يخضع مزودو خدمات الطرف الثالث الذين يخزنون بيانات حاملي البطاقات أو يعالجونها أو ينقلونها، أو الذين لديهم إمكانية الوصول إلى بيانات حسابات العملاء، لمعايير PCI DSS. [ 2 ] يشمل مزودو الخدمات موردي برامج الدفع، وبرامج الخدمة السحابية (SaaS)، ومراكز البيانات ، وغيرها من الكيانات المماثلة. [ 2 ] يُطلب من مزودي الخدمات إثبات امتثالهم لمعيار PCI DSS من خلال عملية التقييم. يعتمد نوع عملية الإبلاغ التي يجب على مزود الخدمة إكمالها على نوع مزود الخدمة. [ 10 ] يُصنف مزودو الخدمات إلى مستويات تحدد التقارير المطلوبة للامتثال. [ 29 ] مستويا مزودي الخدمات هما: [ 29 ]
- المستوى 1:
- جميع معالجات الطرف الثالث (TPPs)
- جميع مشغلي المحافظ الرقمية المرحلية (SDWOs)
- جميع مزودي خدمات الأنشطة الرقمية (DASPs)
- جميع مزودي خدمات الدفع للشركات (BPSPs)
- جميع مزودي خدمات الرموز المميزة (TSPs)
- جميع مزودي خدمة الأمان ثلاثي الأبعاد (3-DSSPs)
- جميع مزودي خدمات التقسيط (ISPs)
- جميع بوابات الدفع الإلكتروني للتجار (MPGs)
- جميع مزودي خدمات مكافحة غسل الأموال/العقوبات، وكيانات تخزين البيانات، وميسري الدفع الذين يتجاوز إجمالي معاملات ماستركارد ومايسترو المجمعة لديهم 300,000 معاملة سنويًا
- المستوى 2:
- جميع مزودي خدمات مكافحة غسل الأموال/العقوبات، وDSEs6، وPFs الذين يبلغ إجمالي معاملاتهم السنوية المجمعة باستخدام ماستركارد ومايسترو 300,000 معاملة أو أقل
- جميع مزودي خدمات المحطات الطرفية (TSs)
امتثال
تُلزم شركات بطاقات الدفع التجار ومقدمي الخدمات بإثبات امتثالهم لمعيار أمان بيانات صناعة بطاقات الدفع (PCI DSS) بشكل دوري. [ 26 ] يتضمن الامتثال لهذا المعيار تطبيق ضوابط أمنية تلتزم بجميع متطلباته، واجتياز عملية التقييم الخاصة به للحصول على شهادة الامتثال. [ 4 ] تفرض شركات بطاقات الائتمان الكبرى الامتثال لمعيار PCI DSS [ 4 ] من خلال فرض غرامات على التجار الذين لا يحصلون على شهادة الامتثال. [ 30 ] يوقع التجار ومقدمو الخدمات عقودًا تجارية مع شركات معالجة المدفوعات وشركات بطاقات الدفع، تحدد هذه الغرامات والرسوم. [ 5 ] في حال مخالفة التاجر لمعيار PCI DSS، تفرض شركات بطاقات الدفع غرامات على البنك المُستحوذ الذي بدوره يفرض غرامات أو عقوبات أخرى على التاجر غير الممتثل. [ 31 ] قد يكون الحصول على شهادة الامتثال لمعيار PCI DSS واجتياز عملية التقييم أمرًا معقدًا، ولذلك غالبًا ما تواجه العديد من الشركات صعوبة في ذلك. وفقًا لتقرير فيريزون لأمن المدفوعات لعام 2018، لم تكن 47.5% من المؤسسات ملتزمة بمعيار PCI DSS خلال عملية التحقق المؤقتة من الامتثال. كان عدد المنظمات التي تحقق الامتثال يتزايد باطراد خلال أوائل العقد الثاني من القرن الحادي والعشرين، ولكن من المحتمل أن يكون هذا التزايد قد انخفض في السنوات الأخيرة. [ 32 ]
التحقق من الامتثال
تتضمن عملية التحقق من الامتثال تقييم وتأكيد تطبيق ضوابط وإجراءات الأمان وفقًا لمعيار PCI DSS. ويتم التحقق من خلال تقييم سنوي، إما بواسطة جهة خارجية أو عن طريق التقييم الذاتي. [ 33 ] تتضمن عملية التقييم الخطوات التالية: [ 2 ]
- تأكيد نطاق تقييم PCI DSS.
- قم بإجراء تقييم PCI DSS للبيئة.
- أكمل التقرير المناسب للتقييم وفقًا لإرشادات وتعليمات معيار أمان بيانات صناعة بطاقات الدفع (PCI DSS).
- أكمل إقرار الامتثال لمقدمي الخدمات أو التجار، حسب الاقتضاء، بشكل كامل.
- قم بتقديم وثائق PCI SSC المعمول بها وشهادة الامتثال، بالإضافة إلى أي وثائق أخرى مطلوبة إلى المنظمة الطالبة (تلك التي تدير برامج الامتثال مثل العلامات التجارية للدفع والمستحوذين (للتجار)، أو غيرهم من مقدمي الخدمات).
تقرير عن الامتثال
يُجري مُقيِّم أمن مؤهل (QSA) تقرير الامتثال (ROC)، ويهدف إلى توفير تحقق مستقل من امتثال الكيان لمعيار PCI DSS. ينتج عن تقرير الامتثال المُكتمل وثيقتان: نموذج تقرير الامتثال الذي يتضمن شرحًا تفصيليًا للاختبارات المُنجزة، وشهادة امتثال (AOC) تُوثِّق إتمام تقرير الامتثال والاستنتاج العام له.
استبيان التقييم الذاتي
استبيان التقييم الذاتي لمعيار أمان بيانات صناعة بطاقات الدفع (PCI DSS) هو أداة تقييم مصممة للتجار ومقدمي الخدمات من الشركات الصغيرة والمتوسطة لتقييم مدى امتثالهم لمعيار PCI DSS. توجد أنواع متعددة من استبيان التقييم الذاتي، يختلف طول كل منها باختلاف نوع الكيان ونموذج الدفع المستخدم. لكل سؤال في الاستبيان إجابة بنعم أو لا، وفي حال الإجابة بـ"لا"، يُطلب من الكيان توضيح كيفية تطبيقه للمعيار مستقبلاً. وكما هو الحال مع شهادات الامتثال، يتم أيضاً استكمال إقرار بالامتثال (AOC) بناءً على استبيان التقييم الذاتي.
مقيّمو الأمن
يحتفظ مجلس معايير أمن بيانات بطاقات الدفع (PCI Security Standards Council) ببرنامج لاعتماد الشركات والأفراد للقيام بأنشطة التقييم.
مقيّم أمني مؤهل
المُقيِّم الأمني المؤهل (QSA) هو فرد معتمد من قِبَل مجلس معايير أمن بيانات بطاقات الدفع (PCI SSC) للتحقق من امتثال كيان آخر لمعايير PCI DSS. يجب أن يكون المُقيِّم الأمني المؤهل موظفًا لدى شركة مُقيِّمة أمنية مؤهلة، وأن تكون هذه الشركة معتمدة أيضًا من قِبَل مجلس معايير أمن بيانات بطاقات الدفع. [ 34 ] [ 35 ]
مقيّم الأمن الداخلي
مُقيّم الأمن الداخلي (ISA) هو شخص حاصل على شهادة من مجلس معايير أمن بيانات بطاقات الدفع (PCI DSS) لمنظمته الراعية، ويُمكنه إجراء تقييمات ذاتية لمعايير PCI DSS لمنظمته. صُمم برنامج ISA لمساعدة التجار من المستوى الثاني على تلبية متطلبات التحقق من امتثال ماستركارد. [ 36 ] تُمكّن شهادة ISA حاملها من إجراء تقييم لمنظمته واقتراح حلول وضوابط أمنية للامتثال لمعايير PCI DSS. يتولى مُقيّمو الأمن الداخلي مسؤولية التعاون والتنسيق مع مُقيّمي الأمن المؤهلين (QSAs). [ 33 ]
الامتثال مقابل التحقق من الامتثال
على الرغم من وجوب تطبيق معيار أمان بيانات صناعة بطاقات الدفع (PCI DSS) من قِبل جميع الجهات التي تعالج أو تخزن أو تنقل بيانات حاملي البطاقات و/أو بيانات المصادقة الحساسة، أو التي قد تؤثر على أمن هذه المعلومات، [ 2 ] فإن التحقق الرسمي من الامتثال لمعيار PCI DSS ليس إلزاميًا لجميع الجهات. تشترط فيزا وماستركارد على التجار ومقدمي الخدمات التحقق من امتثالهم لمعيار PCI DSS؛ كما تقدم فيزا برنامج الابتكار التكنولوجي (TIP)، وهو برنامج بديل يسمح للتجار المؤهلين بالتوقف عن الخضوع لتقييم التحقق السنوي من معيار PCI DSS. ويحق للتجار الاستفادة من هذا البرنامج إذا اتخذوا احتياطات بديلة ضد الاحتيال، مثل استخدام معيار EMV أو التشفير من نقطة إلى نقطة .
لا يُشترط على البنوك المُصدرة الخضوع لعملية التحقق من معيار أمان بيانات صناعة بطاقات الدفع (PCI DSS)، مع أنها مُلزمة بتأمين البيانات الحساسة وفقًا لهذا المعيار. أما البنوك المُستحوذة، فيجب عليها الالتزام بمعيار PCI DSS والتحقق من امتثالها من خلال عملية تدقيق . في حال حدوث اختراق أمني، قد تتعرض أي جهة مُخترقة لم تكن مُلتزمة بمعيار PCI DSS وقت الاختراق لعقوبات إضافية (مثل الغرامات) من شركات بطاقات الدفع أو البنوك المُستحوذة.
الوضع القانوني
لا تُلزم أي جهة حكومية أو وكالة بالامتثال لمعيار أمان بيانات صناعة بطاقات الدفع (PCI DSS) أو تُنفذه، ولكن في حال تعارض أي من متطلبات PCI DSS مع قوانين الدولة أو الولاية أو القوانين المحلية، يُطبق القانون. [ 2 ] يُعدّ نظام حماية البيانات العامة للاتحاد الأوروبي (GDPR) معيارًا تشريعيًا يُنظم البيانات الشخصية. ويحتوي GDPR على معايير تحكم أمني مماثلة لمعيار PCI DSS فيما يتعلق ببيانات حاملي البطاقات، لأن بيانات حاملي البطاقات تُعتبر شكلاً من أشكال البيانات الشخصية بموجب GDPR. [ 37 ] وبالتالي، بالنسبة للعديد من المؤسسات الأوروبية، غالبًا ما يُشكل انتهاك معيار PCI DSS انتهاكًا لنظام GDPR أيضًا، مما قد يُؤدي إلى غرامات من كلٍ من شركات بطاقات الدفع الرئيسية والاتحاد الأوروبي. [ 31 ] [ 37 ] قد تصل غرامات GDPR إلى "20 مليون يورو أو 4% من إجمالي الإيرادات العالمية السنوية" (أيهما أكبر). [ 31 ]
التشريعات في الولايات المتحدة
على الرغم من أن الامتثال لمعيار أمان بيانات صناعة بطاقات الدفع (PCI DSS) ليس إلزاميًا بموجب القانون الفيدرالي في الولايات المتحدة ، [ 38 ] فإن قوانين بعض الولايات الأمريكية تشير إليه بشكل مباشر أو تتضمن أحكامًا مماثلة. ففي عام 2007، سنّت ولاية مينيسوتا قانونًا يحظر الاحتفاظ ببعض أنواع بيانات بطاقات الدفع لأكثر من 48 ساعة بعد إتمام المعاملة. [ 39 ] [ 40 ] وبعد عامين، أدرجت ولاية نيفادا المعيار في قانونها، مُلزمةً التجار العاملين فيها بالامتثال لمعيار PCI DSS الحالي، وحاميةً الجهات الملتزمة من المسؤولية القانونية. كما يسمح قانون نيفادا للتجار بتجنب المسؤولية القانونية من خلال معايير أمنية أخرى معتمدة. [ 41 ] [ 42 ] وفي عام 2010، أدرجت ولاية واشنطن المعيار أيضًا في قانونها. وعلى عكس قانون نيفادا، لا يُشترط على الجهات الالتزام بمعيار PCI DSS؛ ومع ذلك، فإن الجهات الملتزمة محمية من المسؤولية القانونية في حال حدوث اختراق للبيانات. [ 43 ] [ 42 ] ذكر الباحثان القانونيان إدوارد مورس وفاسانت رافال أن تضمين الامتثال لمعيار أمان بيانات صناعة بطاقات الدفع (PCI DSS) في التشريعات، أعاد توزيع تكلفة الاحتيال من مُصدري البطاقات إلى التجار. [ 42 ]
الجدل والانتقادات
تفرض شركات بطاقات الدفع الكبرى غرامات على المخالفين. وينتقد بعض أصحاب الأعمال، وخاصة أصحاب المشاريع الصغيرة، [ 44 ] نظام PCI DSS لأن شركات بطاقات الدفع تفرض غرامات على الشركات حتى في حال عدم وقوع أي عملية احتيال. وقد غُرِّم ستيفن وثيودورا "سيسي" ماكومب، مالكا مطعم صغير يُدعى "سيسيرو ريستورانتي آند نايت كلوب" في بارك سيتي، يوتا ، بسبب خرق أمني لم تتمكن شركتان متخصصتان في الأدلة الجنائية الرقمية من العثور على أي دليل عليه. ويزعمان أن نظام PCI DSS موجود في الأساس لتمكين شركات بطاقات الدفع الكبرى من جني الأرباح من هذه الشركات التجارية بدلاً من ضمان أمن بيانات حاملي البطاقات. [ 45 ]
أدلى مايكل جونز، الذي كان يشغل منصب كبير مسؤولي المعلومات في شركة مايكلز في ذلك الوقت، بشهادته أمام لجنة فرعية تابعة للكونغرس الأمريكي بشأن معيار PCI DSS: [ 46 ]
تُعدّ متطلبات معيار أمان بيانات صناعة بطاقات الدفع (PCI DSS) مكلفة للغاية عند تطبيقها، ومعقدة في الامتثال لها، وتخضع في نهاية المطاف للتفسير الشخصي، سواءً في تفسيرها أو في إنفاذها. يُقال غالبًا إن هناك اثني عشر "شرطًا" فقط للامتثال لمعيار PCI. في الواقع، يوجد أكثر من 220 شرطًا فرعيًا؛ بعضها قد يُشكّل عبئًا هائلًا على بائع التجزئة، والعديد منها قابل للتفسير .
يؤكد مؤيدو معيار أمان بيانات صناعة بطاقات الدفع (PCI DSS) أن هذا المعيار قد يُلزم الشركات بإيلاء المزيد من الاهتمام لأمن تكنولوجيا المعلومات، حتى وإن لم تكن المعايير الدنيا كافية للقضاء على المشاكل الأمنية. وقد تحدث بروس شناير مؤيدًا لهذا المعيار.
لقد كانت اللوائح التنظيمية - مثل قانون ساربينز-أوكسلي، وقانون قابلية نقل التأمين الصحي والمساءلة (HIPAA) ، وقانون غرام-ليتش-بليلي (GLBA)، ومعيار أمان بيانات صناعة بطاقات الائتمان (PCI)، وقوانين الإفصاح المختلفة، وقانون حماية البيانات الأوروبي، وغيرها - أفضل أداة وجدتها الصناعة لفرض رقابة صارمة على الشركات. وقد أثبتت هذه اللوائح فعاليتها. فهي تجبر الشركات على أخذ الأمن على محمل الجد، وتزيد من مبيعات منتجاتها وخدماتها. [ 47 ]
ردّ المدير العام لمجلس PCI، بوب روسو، على اعتراضات الاتحاد الوطني لتجار التجزئة :
[PCI هو مزيج منظم] ... [من] التحديد والمفاهيم عالية المستوى [التي تتيح] لأصحاب المصلحة الفرصة والمرونة للعمل مع مقيّمي الأمن المؤهلين (QSAs) لتحديد ضوابط الأمان المناسبة داخل بيئتهم والتي تلبي الغرض من معايير PCI. [ 48 ]
صرحت إيلين ريتشي، الرئيسة السابقة لإدارة مخاطر المؤسسات في شركة فيزا، عام 2018: "لم يُعثر حتى الآن على أي جهة مخترقة ملتزمة بمعيار أمان بيانات صناعة بطاقات الدفع (PCI DSS) وقت وقوع الاختراق". [ 49 ] مع ذلك، أدى اختراق شركة هارتلاند لأنظمة الدفع عام 2008 (المعتمدة كمتوافقة مع معيار PCI DSS) إلى تسريب بيانات أكثر من مئة مليون بطاقة. [ 50 ] في نفس الفترة تقريبًا، تعرضت شركتا هانافورد براذرز وتي جيه إكس (المعتمدتان أيضًا كمتوافقتين مع معيار PCI DSS) لاختراق مماثل نتيجةً لجهود يُزعم أنها منسقة بين ألبرت غونزاليس واثنين من قراصنة الإنترنت الروس المجهولين. [ 51 ] [ 50 ] وفي ديسمبر 2013، تم اختراق بيانات أكثر من أربعين مليون حساب عميل لشركة تارجت. [ 52 ] [ 50 ] أكد جون موليجان، نائب الرئيس التنفيذي والمدير المالي لشركة تارجت في ذلك الوقت، أن تارجت كانت حاصلة على شهادة الامتثال لمعيار PCI قبل أشهر من الاختراق في سبتمبر 2013. [ 53 ] انتشرت أخبار الحوادث على نطاق واسع وأثارت تساؤلات حول مدى كفاية معيار PCI DSS.
تُقيّم التقييمات مدى التزام التجار ومقدمي الخدمات بمعيار أمان بيانات صناعة بطاقات الدفع (PCI DSS) في وقت محدد، وغالبًا ما تستخدم أسلوب المعاينة لضمان إثبات الالتزام من خلال أنظمة وعمليات تمثيلية. تقع على عاتق التاجر ومقدم الخدمة مسؤولية تحقيق الالتزام وإثباته والحفاظ عليه طوال دورة التحقق والتقييم السنوية في جميع الأنظمة والعمليات. قد يكون خلل في التزام التاجر ومقدم الخدمة بالمعيار المكتوب سببًا في المخالفات؛ فقد حصلت شركة هانافورد براذرز على شهادة التحقق من التزامها بمعيار PCI DSS بعد يوم واحد من علمها باختراق أنظمتها الداخلية الذي استمر شهرين.
يُشترط التحقق من الامتثال فقط للتجار من المستوى 1 إلى 3، وقد يكون اختياريًا للمستوى 4، وذلك بحسب نوع البطاقة والجهة المُصدرة لها. ووفقًا لتفاصيل التحقق من الامتثال لدى فيزا للتجار، فإن متطلبات التحقق من الامتثال للتجار من المستوى 4 (التجار الذين يُجرون أقل من 20,000 معاملة تجارة إلكترونية بفيزا سنويًا، وجميع التجار الآخرين الذين يُجرون ما يصل إلى مليون معاملة بفيزا سنويًا) تُحددها الجهة المُصدرة للبطاقة . وقد أثرت أكثر من 80% من عمليات اختراق بطاقات الدفع بين عامي 2005 و2007 على التجار من المستوى 4، الذين تعاملوا مع 32% من إجمالي هذه المعاملات. [ 54 ]
انظر أيضاً
مراجع
- 1 2 "دليل مرجعي سريع لمعيار PCI DSS" (ملف PDF) . مؤرشف (ملف PDF) من الأصل بتاريخ 12 نوفمبر 2020. تم الاطلاع عليه بتاريخ 12 نوفمبر 2020 .
- 1 2 3 4 5 6 7 "معيار أمان بيانات صناعة بطاقات الدفع: المتطلبات وإجراءات الاختبار، الإصدار 4.0.1، يونيو 2024" (ملف PDF) . مجلس معايير أمان PCI، ذ.م.م. تم الاطلاع عليه بتاريخ 25 أكتوبر 2025 .
- ↑ "متطلبات معيار أمان بيانات صناعة بطاقات الدفع (PCI) وإجراءات تقييم الأمان، الإصدار 3.2.1، مايو 2018" (ملف PDF) . مجلس معايير أمان PCI، ذ.م.م. مؤرشف (ملف PDF) من الأصل في 1 سبتمبر 2018. تم الاطلاع عليه في 4 سبتمبر 2018 .
- 1 2 3 4 5 "دليل الامتثال لمعايير PCI: حماية بيانات الدفع ومنع الاحتيال" . www.jpmorgan.com . تم الاطلاع عليه بتاريخ 22 نوفمبر 2025 .
- 1 2 3 "تاريخ الامتثال لمعايير أمن بيانات بطاقات الدفع (PCI)" . فيريزون بيزنس . تم الاطلاع عليه بتاريخ 26 أكتوبر 2025 .
- 1 2 3 4 5 6 7 8 9 10 تشيباجيري، سرينيفاس؛ راميش، أبورفا (2025). "معيار أمان بيانات بطاقات الدفع PCI: تحليل نقدي للتنفيذ والفعالية والأثر التشريعي في أمن بطاقات الدفع" . المجلة الدولية للبحوث العلمية في علوم الحاسوب والهندسة وتكنولوجيا المعلومات . 11 (1): 1258-1266 . doi : 10.32628/CSEIT251112115 .
- ↑ بلاكويل، كلايف (نوفمبر 2008). "إدارة بيانات بطاقات الائتمان عبر الإنترنت باستخدام معيار أمان بيانات صناعة بطاقات الدفع". المؤتمر الدولي الثالث لإدارة المعلومات الرقمية 2008. الصفحات 838-843 . doi : 10.1109/ICDIM.2008.4746843 . ISBN 978-1-4244-2916-5– عبر IEEE Xplore.
- ↑ "الاحتيال ببطاقات الائتمان | استراتيجيات الوقاية والكشف | بريتانيكا" . www.britannica.com . تم الاطلاع عليه بتاريخ 26 أكتوبر 2025 .
- 1 2 "تاريخ الامتثال لمعايير PCI: كيف بدأ وإلى أين نتجه | MRC" . merchantriskcouncil.org . تم الاطلاع عليه في 26 أكتوبر 2025 .
- 1 2 لاريدو، فانيسا جيل (1 أبريل 2008). "الامتثال لمعيار PCI DSS: مسألة استراتيجية" . مجلة تكنولوجيا البطاقات اليوم . 20 (4): 9. doi : 10.1016/S0965-2590(08)70094-X . ISSN 0965-2590 .
- ↑ ليو، جينغ؛ شياو، يانغ؛ تشين، هوي؛ أوزدمير، سوات؛ دودل، سرينيفاس؛ سينغ، فيكاس (2010). "دراسة استقصائية لمعايير أمن البيانات في صناعة بطاقات الدفع". مجلة IEEE للبحوث والدراسات في مجال الاتصالات . 12 (3): 287-303 . doi : 10.1109/SURV.2010.031810.00083 . S2CID 18117838 .
- ↑ "نبذة عنا" . مجلس معايير أمن بيانات بطاقات الدفع . مؤرشف من الأصل في 2 أبريل 2022. تم الاطلاع عليه في 15 ديسمبر 2022 .
- 1 2 غودسبيد، ليندسي. "الجدول الزمني المُحدَّث لمعيار أمان بيانات بطاقات الدفع (PCI DSS) الإصدار 4.0" . blog.pcisecuritystandards.org . تم الاطلاع عليه بتاريخ 16 نوفمبر 2025 .
- ↑ "الجدول الزمني لتطبيق معيار PCI DSS الإصدار 4.0" . BDO . 9 نوفمبر 2022. تم الاطلاع عليه في 16 نوفمبر 2025 .
- 1 2 "مكتبة المستندات" . مجلس معايير أمان PCI. مؤرشف من الأصل في 7 نوفمبر 2020. تم الاسترجاع في 12 نوفمبر 2020 .
- ↑ "معيار أمان بيانات صناعة بطاقات الدفع: ملخص التغييرات من الإصدار 1.2.1 إلى 2.0 من معيار PCI DSS. أكتوبر 2010" (ملف PDF). مجلس معايير أمان PCI، ذ.م.م. تم الاطلاع عليه بتاريخ 25 أكتوبر 2015.
- ↑ مالون، أليسيا. "صدر حديثًا: معيار أمان بيانات صناعة بطاقات الدفع (PCI DSS) الإصدار 4.0.1" . blog.pcisecuritystandards.org . تاريخ الاطلاع: 25 أكتوبر 2025 .
- ↑ "تأمين مستقبل المدفوعات: مجلس معايير أمان بيانات بطاقات الدفع ينشر معيار أمان بيانات بطاقات الدفع الإصدار 4.0" . مجلس معايير أمان بطاقات الدفع. 31 مارس 2022. مؤرشف من الأصل في 9 أبريل 2022. تم الاطلاع عليه في 8 أبريل 2022 .
- ↑ "الأسئلة الشائعة" . مجلس معايير أمن بيانات بطاقات الدفع (PCI) . مؤرشف من الأصل في 20 سبتمبر 2022. تم الاطلاع عليه في 25 أكتوبر 2025 .
- ↑ "ضوابط PCI DSS المستقبلية: 7 تغييرات حاسمة ستُشكّل استراتيجية أمنك" . Barr Advisory . 7 فبراير 2025. تم الاطلاع عليه بتاريخ 25 أكتوبر 2025 .
- 1 2 "معيار أمان بيانات صناعة بطاقات الدفع: ملخص التغييرات من الإصدار 4.0 إلى 4.0.1 من معيار أمان بيانات صناعة بطاقات الدفع. أغسطس 2024" (ملف PDF) . مجلس معايير أمان صناعة بطاقات الدفع، ذ.م.م. تم الاطلاع عليه في 31 ديسمبر 2024 .
- ↑ "ملحق المعلومات: إرشادات PCI DSS اللاسلكية" (ملف PDF) . 26 أغسطس 2011. مؤرشف (ملف PDF) من الأصل في 31 أكتوبر 2018. تم الاطلاع عليه في 8 أغسطس 2018 .
- ↑ "مركز موارد PCI DSS الإصدار 4.0" . مؤرشف من الأصل بتاريخ 23 مارس 2023. تم الاطلاع عليه بتاريخ 24 مارس 2023 .
- ↑ "مستويات PCI DSS للتجار: دليل المبتدئين للامتثال" . nationalprocessing.com . 20 أكتوبر 2024. تم الاطلاع عليه في 24 أكتوبر 2025 .
- ↑ "الموقع الرسمي لمجلس معايير أمان بيانات بطاقات الدفع - التحقق من الامتثال لمعايير PCI، وتنزيل معايير أمان البيانات وأمان بطاقات الائتمان" . www.pcisecuritystandards.org . مؤرشف من الأصل في 2 سبتمبر 2019. تم الاطلاع عليه في 21 فبراير 2007 .
- 1 2 "برنامج أمن معلومات الحساب (AIS) ومعيار PCI" . corporate.visa.com . تم الاطلاع عليه بتاريخ 23 نوفمبر 2025 .
- ↑ "التأشيرة في أوروبا" . مؤرشف من الأصل في 9 فبراير 2019. تم الاطلاع عليه في 8 فبراير 2019 .
- ↑ "أمور يحتاج التجار إلى معرفتها | معالجة بيانات الدفع والمعاملات الآمنة | ماستركارد" . www.mastercard.us . مؤرشف من الأصل بتاريخ 9 فبراير 2019. تم الاطلاع عليه بتاريخ 8 فبراير 2019 .
- ١ ٢ "برنامج حماية بيانات موقع ماستركارد (SDP) ومعيار أمان بيانات صناعة بطاقات الدفع (PCI)" . ماستركارد . مؤرشف من الأصل في ٢٩ سبتمبر ٢٠٢٥. تم الاطلاع عليه في ٢٣ نوفمبر ٢٠٢٥ .
- ↑ "متطلبات الامتثال لمعايير PCI | الخدمات التجارية والمالية" . bfs.ucsb.edu . تم الاطلاع عليه بتاريخ 22 نوفمبر 2025 .
- 1 2 3 "معيار أمان بيانات بطاقات الدفع PCI | ما هو وكيفية الامتثال له | حوكمة تكنولوجيا المعلومات في المملكة المتحدة" . itgovernance.co.uk . تم الاطلاع عليه بتاريخ 23 نوفمبر 2025 .
- ↑ "تقرير أمن المدفوعات لعام 2018" . شركة فيريزون إنتربرايز . تم الاطلاع عليه بتاريخ 23 نوفمبر 2025 .
- 1 2 مجلس معايير أمن بيانات صناعة بطاقات الدفع (PCI). "متطلبات معيار أمن بيانات صناعة بطاقات الدفع (PCI) وإجراءات تقييم الأمان، الإصدار 3.2" (ملف PDF) . مجلس معايير أمن بيانات صناعة بطاقات الدفع (PCI). مؤرشف من الأصل في 19 يوليو 2023. تم الاطلاع عليه في 4 سبتمبر 2018 .
- ↑ "مقيّمو الأمن المؤهلون" . مجلس معايير أمن بيانات بطاقات الدفع. مؤرشف من الأصل في 18 مايو 2023. تم الاطلاع عليه في 18 مايو 2023 .
- ↑ "متطلبات التأهيل للمقيّمين الأمنيين المؤهلين (QSA)" (ملف PDF) . مجلس معايير أمن PCI.
- ↑ "تجنب دفع ثمن شهادة PCI التي لست بحاجة إليها" . فيرس ريتيل . ١٢ مايو ٢٠١٠. مؤرشف من الأصل في ١٧ مايو ٢٠٢٢. تم الاطلاع عليه في ٢٦ مارس ٢٠١٨ .
- إلوري ، لافانيا؛ ناجار، أنكور؛ جوشي، كارونا باندي (ديسمبر 2018). "مخطط معرفي متكامل لأتمتة الامتثال للائحة العامة لحماية البيانات (GDPR) ومعيار أمان بيانات صناعة بطاقات الدفع (PCI DSS)". المؤتمر الدولي لهندسة الكهرباء والإلكترونيات (IEEE) لعام 2018 حول البيانات الضخمة (Big Data) . الصفحات 1266-1271 . doi : 10.1109/BigData.2018.8622236 . ISBN 978-1-5386-5036-3.
- ↑ "معيار أمان بيانات صناعة بطاقات الدفع (PCI DSS) | حوكمة تكنولوجيا المعلومات في الولايات المتحدة الأمريكية" . itgovernanceusa.com . تم الاطلاع عليه بتاريخ 25 أكتوبر 2025 .
- ↑ جيمس تي. غريفز، قانون مينيسوتا بشأن أمن بيانات بطاقات الدفع: خطوة صغيرة على طريق واجب قانوني للعناية الواجبة بأمن البيانات. مؤرشف في 6 أغسطس 2020، في أرشيف الإنترنت . مجلة ويليام ميتشل للقانون 34، العدد 3 (2008): 1115-1146
- ↑ "قانون ولاية مينيسوتا § 325E.64" . مؤرشف من الأصل في 10 أكتوبر 2019. تم الاطلاع عليه في 10 أكتوبر 2019 .
- ↑ "NEV. REV. STAT. § 603A.215" . مؤرشف من الأصل في 1 أكتوبر 2019. تم الاطلاع عليه في 10 أكتوبر 2019 .
- 1 2 3 إدوارد أ. مورس؛ فاسانت رافال، الطلب الخاص في ضوء القانون: تحقيق حماية المستهلك من خلال تدابير أمان بطاقات الدفع. مؤرشف في 6 أغسطس 2020، في Wayback Machine. مجلة ديبول للأعمال والقانون التجاري 10، العدد 2 (شتاء 2012): 213-266
- ↑ "قانون دورة واشنطن لعام 2010، المادة 1055، الفقرة 3" (ملف PDF) . مؤرشف (ملف PDF) من الأصل بتاريخ 28 يوليو 2019. تم الاطلاع عليه بتاريخ 10 أكتوبر 2019 .
- ↑ بوز الرابع، روبرت ف. (2020). "تحديات الامتثال لمعيار أمان بيانات بطاقات الدفع (PCI DSS) للشركات الصغيرة" . رسائل وأطروحات كلية أوتيكا، بروكويست . بروكويست 2378961709 - عبر بروكويست.
- ↑ زيتر، كيم. "معركة قانونية نادرة تتناول معايير أمان شركات بطاقات الائتمان والغرامات" . وايرد . ISSN 1059-1028 . تاريخ الاسترجاع: 29 نوفمبر 2025 .
- ↑ الكونغرس الأمريكي (31 مارس/آذار 2009). "هل تُسهم معايير بيانات صناعة بطاقات الدفع في الحد من الجرائم الإلكترونية؟ جلسة استماع أمام اللجنة الفرعية المعنية بالتهديدات الناشئة والأمن السيبراني والعلوم والتكنولوجيا التابعة للجنة الأمن الداخلي، مجلس النواب، الدورة الأولى للكونغرس المئة والحادي عشر" . المكتبة الرقمية للأمن الداخلي . تاريخ الاطلاع: 9 أبريل/نيسان 2026 .
- ↑ "بروس شناير يتأمل في عقد من اتجاهات الأمن" . شناير حول الأمن. 15 يناير 2008. مؤرشف من الأصل في 3 مارس 2019. تم الاطلاع عليه في 8 مارس 2019 .
- ↑ "هل يمكن أن يكون الامتثال لمعايير PCI ضارًا بمبادرتك الأمنية؟" . www.brighttalk.com . مؤرشف من الأصل في 18 أبريل 2021. تم الاطلاع عليه في 9 أكتوبر 2020 .
- ↑ فيجايان، جايكومار (19 مارس 2009). "مسؤول تنفيذي في فيزا: الانتقادات الموجهة لمعيار أمان PCI بعد الاختراق في غير محلها" . كمبيوتر وورلد . مؤرشف من الأصل في 4 سبتمبر 2018. تم الاطلاع عليه في 4 سبتمبر 2018 .
- 1 2 3 ويليامز، براندن ر.؛ تشوفاكين، أنطون أ.؛ ميلروي، ديريك (2015). الامتثال لمعيار PCI: فهم وتطبيق الامتثال الفعال لمعيار أمان بيانات PCI (الطبعة الرابعة (إصدار إلكتروني) ). والتهام، ماساتشوستس: سينغريس. ISBN 978-0-12-801579-7.
- ↑ سليم، حامد م. (2014). الأمن السيبراني: منهجية التفكير النظمي ونظرية النظم لإدارة مخاطر الأمن السيبراني (رسالة ماجستير). معهد ماساتشوستس للتكنولوجيا. hdl : 1721.1/90804 . مؤرشف من الأصل في 18 أبريل 2021. تم الاطلاع عليه في 8 أكتوبر 2020 .
- ↑ وكالة أسوشيتد برس (19 ديسمبر/كانون الأول 2013). "شركة تارجت تقول إن اختراق البيانات ربما أثر على ملايين بطاقات الائتمان" . صحيفة الغارديان . الرقم الدولي الموحد للدوريات 0261-3077 . تاريخ الاطلاع: 26 أكتوبر/تشرين الأول 2025 .
- ↑ تقرير أغلبية الموظفين لرئيس مجلس الإدارة روكفلر. (2014). تحليل "سلسلة الهجوم" لاختراق بيانات شركة تارجت عام 2013. لجنة التجارة والعلوم والنقل بمجلس الشيوخ الأمريكي.
- ↑ "التحقق من الامتثال | أمن المعلومات" . caribbean.visa.com . تم الاطلاع عليه بتاريخ 3 نوفمبر 2025 .
روابط خارجية
- بطاقات الدفع
- قانون الحاسوب
- خصوصية المعلومات
- الامتثال الأمني
