Arama Yap Mesaj Gönder
Biz Sizi Arayalım
+90
X

Lütfen Ülke (Bölge) Seçiniz

Türkiye (Türkçe)Türkiye (Türkçe) Almanya (German)Almanya (German) Worldwide (English)Worldwide (English)
X

Lütfen Para Birimi Seçiniz

Türk Lirası $ US Dollar Euro
X

Lütfen Ülke (Bölge) Seçiniz

Türkiye (Türkçe)Türkiye (Türkçe) Almanya (German)Almanya (German) Worldwide (English)Worldwide (English)
X

Lütfen Para Birimi Seçiniz

Türk Lirası $ US Dollar Euro

Bize Ulaşın

Konum Halkalı merkez mahallesi fatih cd ozgur apt no 46 , Küçükçekmece , İstanbul , 34303 , TR
PCI DSS v4.0.1 · ÖDEME GÜVENLİĞİ

PCI DSS Nedir? PCI DSS v4.0.1 E-Ticaret ve Ödeme Güvenliği Rehberi

PCI DSS, ödeme kartı hesap verisini korumaya yönelik küresel veri güvenliği standardıdır. Bu sayfa özellikle e-ticaret, ödeme altyapısı, SaaS ve hosting ekipleri için kapsamın nasıl oluştuğunu, doğrulama yollarını ve teknik sorumluluğun ödeme sağlayıcısına yönlendirme ile tamamen ortadan kalkmadığını açıklar.

PCI Security Standards Council resmi sitesinde PCI DSS v4.0.1 doküman görünümü
Resmî kaynak görünümü · Kaynağı aç
Önemli ayrım

PCI DSS bir devlet lisansı veya ISO tipi genel yönetim sistemi sertifikası değildir. Uygulanabilir doğrulama yöntemi; kuruluşun rolüne, işlem hacmine, kart verisinin sistemlerden nasıl geçtiğine ve kart markası/acquirer gereksinimlerine göre değişebilir.

TürÖdeme kartı veri güvenliği standardı

Kart sahibi ve hesap verisini korumaya yönelik teknik ve operasyonel gereksinimler içerir.

Güncel sürümPCI DSS v4.0.1

PCI SSC doküman kütüphanesinde güncel standart olarak yayımlanır.

KapsamKart verisiyle temas eden ekosistem

Merchant, processor ve hizmet sağlayıcı rolleri kapsamı etkiler.

DoğrulamaSAQ / ROC / tarama vb.

Yöntem işletmenin rolü ve uygulanabilir program kurallarına göre belirlenir.

İçindekiler

  1. PCI DSS neyi korur ve neden vardır?
  2. PCI DSS kimleri kapsar?
  3. PCI DSS v4.0.1 nedir, v4.0’dan farkı nedir?
  4. E-ticaret sitesi ödeme sağlayıcısına yönlendiriyorsa ne değişir?
  5. SAQ, ROC, AOC, QSA ve ASV ne anlama gelir?
  6. Teknik olarak hangi alanlar değerlendirilir?
  7. Hosting ve VPS sağlayıcısı PCI DSS açısından neden önemlidir?
  8. Kart numarası, CVV ve token saklama konusunda kritik ayrımlar
  9. ASV taraması ile penetrasyon testi aynı şey mi?
  10. PCI DSS diğer güvenlik çerçevelerinin yerine geçer mi?
01

PCI DSS neyi korur ve neden vardır?

PCI DSS, ödeme kartı ekosisteminde hesap verisinin güvenli işlenmesi, iletilmesi ve saklanması için temel teknik ve operasyonel gereksinimleri tanımlar. Amaç yalnız ödeme sayfasını korumak değil; kart verisinin temas ettiği insanlar, ağlar, uygulamalar, sistemler ve üçüncü taraflar boyunca risk yüzeyini azaltmaktır.

Standart kart markalarının ortak güvenlik beklentilerini bir çerçevede toplar. Uyumun gerçek kapsamı, kart verisinin kuruluş ortamına hiç girip girmediği, hangi sistemlerin ödeme fonksiyonunu etkileyebildiği ve hangi üçüncü tarafların kullanıldığı analiz edilmeden belirlenemez.

02

PCI DSS kimleri kapsar?

PCI SSC, standardı ödeme kartı işleme sürecine dahil olan kuruluşlar için konumlandırır. Merchant, payment processor, acquirer, issuer ve service provider gibi roller farklı sorumluluklar doğurur. Küçük bir e-ticaret sitesi dahi ödeme kabul ettiği için kart markası ve hizmet sağlayıcı ekosisteminin kurallarına tabi olabilir.

“Kartı ben saklamıyorum” ifadesi kapsamı otomatik olarak sıfırlamaz. Ödeme sayfasının yönlendirme biçimi, gömülü iframe/script yapısı, yönetim panelinin ödeme sayfasını değiştirebilme yetkisi ve üçüncü taraf ödeme entegrasyonu değerlendirilir.

03

PCI DSS v4.0.1 nedir, v4.0’dan farkı nedir?

PCI SSC, v4.0.1’i v4.0 için sınırlı bir revizyon olarak yayımladı. Değişikliklerin amacı yorumları netleştirmek, yazım/biçim düzeltmeleri yapmak ve bazı uygulama notlarını açıklığa kavuşturmaktı; yeni veya kaldırılmış temel gereksinim eklenmedi.

v4.0 31 Aralık 2024’te emekliye ayrıldığı için 2026 içeriklerinde doğrudan v4.0.1’i esas almak daha doğrudur. Ayrıca PCI SSC gelecekteki revizyonlar için RFC süreçleri yürüttüğünden tarih ve sürüm bilgisi düzenli kontrol edilmelidir.

04

E-ticaret sitesi ödeme sağlayıcısına yönlendiriyorsa ne değişir?

Tam yönlendirme, iframe veya JavaScript tabanlı ödeme entegrasyonlarının PCI kapsamı aynı değildir. Kart alanlarının tamamen üçüncü tarafın sayfasında bulunması, kuruluşun kart verisine temasını ciddi biçimde azaltabilir; fakat web sitesinin ödeme akışını kötü niyetle değiştirmesini engelleyen kontroller yine önem taşıyabilir.

SAQ türünü yalnız “PayTR/Iyzico/Stripe kullanıyorum” diyerek seçmek doğru değildir. Entegrasyonun teknik mimarisi, hangi ödeme sayfası elemanlarının merchant sisteminden geldiği ve üçüncü tarafın PCI durumunun doğrulanması gerekir.

05

SAQ, ROC, AOC, QSA ve ASV ne anlama gelir?

SAQ, belirli uygunluk koşullarını sağlayan kuruluşların öz değerlendirme için kullandığı soru setleridir. ROC daha kapsamlı yerinde değerlendirme raporu bağlamında kullanılır; AOC ise uyum beyanı/attestation belgesidir. QSA, PCI SSC programında nitelendirilmiş güvenlik değerlendiricisini; ASV ise onaylı dış zafiyet tarama sağlayıcısını ifade eder.

Hangi yöntemin kabul edildiğini işletmenin kendisi keyfi seçmez. Kart markası, acquiring banka, işlem hacmi, hizmet sağlayıcı rolü ve diğer program kuralları dikkate alınmalıdır.

TerimAnlamNe zaman görülür?
SAQSelf-Assessment QuestionnaireUygun koşullardaki öz değerlendirme
ROCReport on ComplianceDaha kapsamlı değerlendirme raporu
AOCAttestation of ComplianceUyum durumuna ilişkin beyan
QSAQualified Security AssessorNitelikli bağımsız değerlendirici
ASVApproved Scanning VendorOnaylı dış zafiyet taraması
06

Teknik olarak hangi alanlar değerlendirilir?

PCI DSS ağ güvenliği, güvenli sistem yapılandırması, hesap verisinin korunması, iletim güvenliği, kötü amaçlı yazılım savunması, güvenli geliştirme, erişim kontrolü, kimlik doğrulama, fiziksel güvenlik, loglama, güvenlik testleri ve güvenlik politikaları gibi çok katmanlı alanları kapsar.

v4.x yaklaşımında kontrollerin sürdürülebilir işletimi önemlidir. Yalnız denetim günü yapılan tarama veya geçici parola düzenlemesi kalıcı güvenlik pratiği yerine geçmez.

  • Kart verisi akışını ve CDE sınırlarını çıkarma
  • MFA ve ayrıcalıklı erişim yönetimi
  • Güvenli yapılandırma ve yamalama
  • Loglama, izleme ve olay müdahalesi
  • Dış/iç zafiyet taramaları ve gerektiğinde pentest
  • Web ödeme sayfası script ve değişiklik kontrolleri
  • Üçüncü taraf hizmet sağlayıcılarının sorumluluklarını izleme
07

Hosting ve VPS sağlayıcısı PCI DSS açısından neden önemlidir?

Merchant kendi uygulamasını çalıştırsa bile hosting sağlayıcının altyapıya erişimi, sanallaştırma katmanı, yönetim paneli, yedekleme, ağ segmentasyonu ve destek süreçleri kart verisi ortamını etkileyebilir. Bu nedenle hizmet sağlayıcı sorumluluklarının sözleşmede ve sorumluluk matrisinde açık olması gerekir.

Paylaşımlı hosting, yönetilen VPS ve dedicated altyapı aynı kontrol sınırlarına sahip değildir. PCI kapsamı için yalnız “sunucu Almanya’da” veya “Cloudflare var” gibi tek bir özellik yeterli değerlendirme değildir.

08

Kart numarası, CVV ve token saklama konusunda kritik ayrımlar

Kart verisinin saklanması kapsamı ve riski büyütür. Özellikle hassas kimlik doğrulama verilerinin yetkilendirme sonrasında saklanmasına ilişkin sıkı kısıtlar vardır. Uygulama tasarımında mümkün olduğunca kart verisini doğrudan güvenilir ödeme sağlayıcısına bırakmak, merchant ortamındaki hassas veri yüzeyini azaltır.

Token kullanımı da otomatik olarak kapsam dışı anlamına gelmez; tokenın geri döndürülebilirliği, tokenizasyon sağlayıcısı ve sistemin ödeme fonksiyonunu etkileyen bileşenleri incelenmelidir.

09

ASV taraması ile penetrasyon testi aynı şey mi?

Hayır. ASV taraması, PCI SSC tarafından onaylı sağlayıcının belirli dış varlıklarda yürüttüğü standartlaştırılmış zafiyet tarama sürecidir. Penetrasyon testi ise kapsam ve yöntem açısından farklı bir güvenlik değerlendirmesidir. Birinin yapılması diğerini otomatik olarak karşılamaz.

Tarama başarısızlıklarının kök nedeni giderilmeli, tekrar tarama ve kanıt süreci yürütülmelidir. Sadece raporda “pass” görmek değil, hangi varlıkların gerçekten kapsama girdiğinin doğru tanımlanması kritiktir.

10

PCI DSS diğer güvenlik çerçevelerinin yerine geçer mi?

Hayır. PCI DSS ödeme kartı verisine odaklanır. ISO 27001 kuruluş çapında bilgi güvenliği yönetimini, SOC 2 hizmet kontrollerine ilişkin güvenceyi ele alır. Bir şirket hem PCI DSS kapsamına hem ISO 27001 veya SOC 2 taleplerine aynı anda sahip olabilir.

ÇerçeveOdakPCI DSS ile ilişki
PCI DSSÖdeme kartı hesap verisiDoğrudan ödeme güvenliği
ISO 27001BGYS / kurumsal riskDaha geniş yönetim sistemi
SOC 2Hizmet kuruluşu kontrolleriMüşteri güvencesi için tamamlayıcı
CRESTSiber güvenlik hizmet sağlayıcısıPentest/SOC hizmet kalitesi tarafı
FedRAMPABD federal bulutFederal müşteriler için ayrı program

Resmî ve birincil kaynaklar

PCI SSC Document Librarywww.pcisecuritystandards.orgPCI DSS v4.0.1 announcementblog.pcisecuritystandards.orgPCI SSC official sitewww.pcisecuritystandards.org

Sık sorulan sorular

PCI DSS yalnız bankalar için mi?

Hayır. Ödeme kartı kabul eden merchantlar ve kart işleme ekosistemindeki hizmet sağlayıcılar da kapsama girebilir.

Ödeme sağlayıcısına yönlendirme yaparsam PCI biter mi?

Kapsam ciddi biçimde azalabilir fakat entegrasyon mimarisi ve ödeme sayfasını etkileyen sistemler nedeniyle sorumluluk tamamen ortadan kalkmayabilir.

PCI DSS v4.0 hâlâ güncel mi?

PCI SSC, v4.0.1’i aktif standart olarak yayımlar; v4.0 2024 sonunda emekliye ayrıldı.

SAQ A herkes için uygun mu?

Hayır. SAQ türleri belirli uygunluk koşullarına bağlıdır; teknik entegrasyon ve işletme rolü incelenmelidir.

ASV taraması pentest midir?

Hayır. İki süreç farklı amaç ve yöntemlere sahiptir.

PCI DSS belgesi nereden alınır?

Doğrulama yöntemi merchant/service-provider seviyesi ve ilgili ödeme ekosistemi kurallarına bağlıdır; QSA, SAQ, ROC/AOC gibi yollar farklı durumlarda kullanılır.

EKA Altyapı ve Güvenlik

Uyumluluk öncesi teknik altyapınızı değerlendirin

Belgelendirme veya bağımsız denetim hizmeti sunduğumuzu iddia etmiyoruz. Sunucu, hosting, erişim, loglama, yedekleme ve temel güvenlik kontrollerinizin teknik hazırlık tarafında yardımcı olabiliriz.

Top