PCI DSS Seviyeleri ve SAQ Türleri: Hangi İşletme Hangi Uyum Sürecini İzler?
· Uyumluluk
PCI DSS uyumluluğu tek tip bir süreç değildir; işletmenizin yıllık kart işlem hacmi ve kart verisini nasıl işlediğinize göre farklı "Seviye" ve "SAQ" (Self-Assessment Questionnaire / Öz Değerlendirme Anketi) kategorilerine ayrılır. Önceki yazımızda PCI DSS'in TLS gereksinimlerini ele almıştık; bu yazıda hangi işletmenin hangi denetim sürecini izlemesi gerektiğini detaylandırıyoruz.
PCI DSS Uyum Seviyeleri Nedir?
Kart markaları (Visa, Mastercard, American Express, Discover, JCB), işletmeleri yıllık işlem hacmine göre dört seviyeye ayırır. Sınırlar kart markasına göre küçük farklılıklar gösterse de Visa'nın yaygın kullanılan eşik değerleri şöyledir:
- Seviye 1: Yılda 6 milyondan fazla kart işlemi (tüm kanallar dahil — e-ticaret, POS, telefon) işleyen işletmeler. Herhangi bir kart markası tarafından "Seviye 1" olarak sınıflandırılan ya da geçmişte veri ihlali yaşamış işletmeler de hacimden bağımsız olarak otomatik bu seviyeye dahil edilir.
- Seviye 2: Yılda 1 milyon ile 6 milyon arası işlem hacmine sahip işletmeler.
- Seviye 3: Yılda 20.000 ile 1 milyon arası e-ticaret işlemi gerçekleştiren işletmeler.
- Seviye 4: Yılda 20.000'den az e-ticaret işlemi veya 1 milyona kadar diğer kanal işlemi gerçekleştiren küçük ve orta ölçekli işletmeler.
Seviyeye Göre Denetim Yükümlülükleri
Seviye 1: En ağır yükümlülük buradadır. Yetkili bir Güvenlik Değerlendiricisi (QSA — Qualified Security Assessor) tarafından yıllık yerinde denetim yapılarak Uyumluluk Raporu (RoC — Report on Compliance) hazırlanır. İşletme imza yetkisine sahip bir iç denetçiye sahipse iç denetim teorik olarak kabul edilebilir, ancak çoğu kart markası QSA denetimini tercih eder. Buna ek olarak Onaylı Tarama Sağlayıcısı (ASV — Approved Scanning Vendor) tarafından üç ayda bir dış ağ güvenlik açığı taraması ve yıllık sızma testi gereklidir.
Seviye 2-4: Yıllık Öz Değerlendirme Anketi (SAQ) doldurulması genellikle yeterlidir; QSA denetimi zorunlu değildir (bazı edinen bankalar Seviye 2 işletmelerden QSA denetimi talep edebilir). Üç ayda bir ASV taraması (kart verisi internet üzerinden işleniyorsa) ve bir Uygunluk Beyanı (AOC — Attestation of Compliance) imzalanması gerekir.
SAQ Türleri: Kart Verisini Nasıl İşlediğiniz Belirler
SAQ türü, işlem hacminizden değil, kart verisinin işletmenizin sistemlerinden ne ölçüde geçtiğinden belirlenir. PCI Security Standards Council dokuz farklı SAQ türü tanımlar:
SAQ A — En düşük yükümlülük. Kart verisi tamamen PCI DSS uyumlu üçüncü taraf bir sağlayıcıya (örn. barındırılan ödeme sayfası, yönlendirme tabanlı checkout) devredilir; kart verisi işletmenizin sunucularından hiçbir şekilde geçmez veya saklanmaz. Yaklaşık 22 soru içerir.
SAQ A-EP — Ödeme sayfası görsel olarak sizin sitenizde barındırılır ancak kart verisi iframe veya doğrudan post yöntemiyle doğrudan üçüncü tarafa gider. Sayfanın bütünlüğü güvenlik açısından kritik olduğundan SAQ A'ya göre çok daha kapsamlıdır.
SAQ B — Yalnızca bağımsız, internete bağlı olmayan çevirmeli (dial-out) POS terminalleri kullanan işletmeler için.
SAQ B-IP — Yalnızca PCI PTS onaylı, IP üzerinden bağlanan bağımsız ödeme terminalleri kullanan ve kart verisini elektronik olarak saklamayan işletmeler için.
SAQ C — İnternete bağlı bir ödeme uygulaması/POS sistemi kullanan ancak kart verisini elektronik olarak saklamayan işletmeler için.
SAQ C-VT — Çalışanların internet tarayıcısı üzerinden sanal terminal ile tek tek manuel kart girişi yaptığı, kart verisini saklamayan işletmeler için.
SAQ P2PE — Yalnızca PCI SSC tarafından onaylanmış bir Nokta-Nokta Şifreleme (P2PE) çözümüne dahil donanım terminalleri kullanan işletmeler için.
SAQ D (Tüccarlar için) — Yukarıdaki kategorilerin hiçbirine uymayan tüm işletmeler. En kapsamlı SAQ türüdür; PCI DSS'in 300'den fazla gereksiniminin tamamını kapsar. Kart verisini kendi sistemlerinde işleyen, saklayan veya özel ödeme entegrasyonları kullanan işletmeler bu kategoriye girer.
SAQ D (Hizmet Sağlayıcılar için) — Kart markaları tarafından SAQ doldurmasına izin verilen hizmet sağlayıcılar içindir (çoğu büyük hizmet sağlayıcı yine de QSA denetimine tabidir).
Hangi SAQ Türü Size Uygun?
Doğru SAQ türünü belirlemek için şu soruları sorun: Kart verisi hiçbir şekilde sunucularınızdan geçiyor mu? Ödeme sayfası tamamen üçüncü tarafta mı barındırılıyor, yoksa sizin sayfanıza mı gömülü? Fiziksel terminal mi kullanıyorsunuz, yoksa online mu satış yapıyorsunuz? Bu soruların yanıtları sizi doğru SAQ kategorisine yönlendirir. Yanlış SAQ türü seçmek, denetim sırasında reddedilmeye ve sürecin baştan başlamasına yol açabilir.
AOC: Sürecin Resmi Kapanışı
SAQ veya RoC tamamlandıktan sonra Uygunluk Beyanı (Attestation of Compliance — AOC) imzalanır. Bu belge, işletmenin PCI DSS gerekliliklerini yerine getirdiğini resmi olarak beyan eder ve genellikle edinen bankaya (acquiring bank) sunulur.
SSL/TLS'in Bu Süreçteki Yeri
Hangi seviyede veya SAQ türünde olursanız olun, kart verisinin iletimi sırasında TLS 1.2 veya üzeri şifreleme kullanılması tüm kategoriler için ortak ve değişmez bir gerekliliktir. SAQ A kullanan en küçük işletme bile, ödeme sayfasına yönlendirme yapan kendi web sitesinde geçerli bir SSL sertifikası bulundurmak zorundadır; aksi halde tarayıcılar "Güvenli Değil" uyarısı gösterir ve müşteri güveni sıfıra iner.
İhtiyacınıza uygun sertifikayı seçmek için PekiSSL ürün sayfasını ziyaret edin.