12.1Kapsamlı bilgi güvenliği politikasının oluşturulması ve yönetilmesi
Kuruluşun tüm bilgi varlıklarını korumaya yönelik, güncel tutulan ve tüm personele yayılan kapsamlı bir bilgi güvenliği politikasının belirlenmesini ve periyodik gözden geçirilmesini hedefler. Politika çerçevesi ve yönetişim içerikleri bu belgelemenin hazırlanmasına zemin sağlar.
12.2Son kullanıcı teknolojileri için kabul edilebilir kullanım politikaları
Bilgisayar, mobil cihaz, e-posta ve internet gibi son kullanıcı teknolojilerinin kabul edilebilir ve yasak kullanım biçimlerini tanımlayan politikaların oluşturulmasını ve uygulanmasını amaçlar. Kullanıcı politikası ve uç nokta güvenliği içerikleri bu politikaların teknik karşılıklarını sunar.
12.3KVE'ye yönelik risklerin değerlendirilmesi ve yönetimi
Kart sahibi veri ortamı ve ödeme bileşenlerine yönelik risklerin en az yılda bir sistematik biçimde tanımlanıp değerlendirilmesini ve uygun azaltma önlemlerinin belirlenmesini gözetir. Risk değerlendirme metodolojisi ve tehdit modelleme içerikleri bu sürecin etkin yürütülmesine rehberlik eder.
12.4PCI DSS uyumluluğunun yıl boyunca yönetilmesi
PCI DSS uyumluluğunun yıllık değerlendirme dönemleriyle sınırlı kalmayıp sürekli yönetilen bir program çerçevesinde izlenmesini ve güncellenmesini hedefler. Uyumluluk yönetişim ve kontrol izleme içerikleri bu sürekli programın yapısını destekler.
12.5PCI DSS kapsamının belgelenmesi ve doğrulanması
Kart sahibi veri akışları, sistem bileşenleri ve ağ sınırlarını kapsayan PCI DSS kapsamının belgelenmesini ve belirli aralıklarla doğrulanmasını amaçlar. Ağ diyagramı, veri akış haritalama ve kapsam yönetimi içerikleri bu belgelemenin tutulmasına yardımcı olur.
12.6Sürekli güvenlik farkındalığı eğitimi
Tüm personelin kart sahibi veri güvenliğine ilişkin politikaları, tehditleri ve sorumluluklarını düzenli eğitimlerle öğrenmesini ve bu bilgiyi güncel tutmasını gözetir. Güvenlik farkındalığı programı ve kimlik avı simülasyonu içerikleri bu eğitim sürecini destekler.
12.7İçeriden tehdit riskini azaltmak için personel ön değerlendirmesi
Kart sahibi verilerine erişimi olabilecek personelin göreve başlamadan önce uygun yasal çerçevede arka plan değerlendirmesine tabi tutulmasını hedefler. İnsan kaynakları güvenliği ve iç tehdit yönetimi içerikleri bu ön değerlendirme sürecinin nasıl yapılandırılacağını açıklar.
12.8Üçüncü taraf hizmet sağlayıcı güvenlik risklerinin yönetimi
Kart sahibi verilerini işleyen ya da güvenliğini etkileyebilecek üçüncü taraf hizmet sağlayıcılarla ilişkili risklerin politikalar, sözleşmeler ve düzenli izlemeyle yönetilmesini amaçlar. Tedarik zinciri ve üçüncü taraf hizmet sağlayıcı (TPSP) güvenliği içerikleri bu yönetimi destekler.
12.9Üçüncü taraf hizmet sağlayıcıların uyum sorumluluğunu üstlenmesi
Üçüncü taraf hizmet sağlayıcıların (TPSP), müşteri ortamındaki PCI DSS kapsamını etkileyen hizmet ve bileşenler için güvenlik sorumluluklarını yazılı olarak kabul etmesini ve paylaşmasını gözetir. Tedarikçi anlaşma şablonları ve sorumluluk paylaşım çerçevesi içerikleri bu belgelemeyi kolaylaştırır.
12.10Güvenlik olaylarına anında müdahale hazırlığı
Kart sahibi veri ortamını etkileyebilecek şüpheli veya doğrulanmış güvenlik olaylarına derhal müdahale edebilmek için kapsamlı bir olay yanıt planının hazırlanmasını, test edilmesini ve sürekli güncellenmesini amaçlar. Olay müdahale playbook'ları ve tatbikat içerikleri bu planın operasyonel temelini oluşturur.