Hızlı Özet (TL;DR)
PCI-DSS (Payment Card Industry Data Security Standard), Visa, Mastercard, American Express gibi küresel kart kuruluşlarının kredi kartı dolandırıcılıklarını önlemek amacıyla belirlediği ortak veri güvenliği standardıdır. 2024–2025 dönemi itibarıyla zorunlu hale gelen PCI-DSS 4.0 sürümü, statik güvenlik kurallarından ziyade “sonuç odaklı ve sürekli risk yönetimi” felsefesini benimsemiş; kurumsal B2B tahsilat portalları ve online ödeme altyapıları için çok daha katı kurallar getirmiştir.
PCI-DSS 4.0 ile Gelen Kritik Değişiklikler
- Çok Faktörlü Kimlik Doğrulama (MFA): Kart Sahibi Veri Ortamına (CDE) erişimi olan tüm personel ve yöneticiler için MFA istisnasız zorunlu hale getirilmiştir.
- Ödeme Sayfalarında Script Koruması (Magecart Önleme): E-ticaret ve tahsilat sayfalarında çalışan tüm JavaScript kodlarının yetkisiz değiştirilmediğini doğrulayan mekanizmalar şart koşulmuştur.
- Parola Politikaları: Minimum parola uzunluğu 8 karakterden 12 karaktere çıkarılmış, şifrelerin kırılma analizleri denetime dahil edilmiştir.
- Sürekli Güvenlik Testleri: Yılda bir yapılan sızma testlerine ek olarak, her majör yazılım güncellemesi sonrasında hedefli güvenlik testleri zorunlu tutulmuştur.
B2B İmalatçıların Tahsilat Portalları Kapsama Girer mi?
Bayilerinden kredi kartıyla online tahsilat yapan ERP veya B2B portal sahibi imalatçılar, kart numaralarını veritabanında saklamasalar dahi (iFrame / Sanal POS kullansalar bile) PCI-DSS SAQ A veya SAQ A-EP denetim formunu doldurmak ve ağ güvenliklerini belgelemek zorundadır.
Tahsilat ve kurumsal yazılımlarınızın güvenliği için Sızma Testi Hizmetleri sayfamızı inceleyin.