Skip to main content

Кожна вправа проіндексована за назвою та посиланнями на CWE, OWASP, MITRE ATT&CK, CIS, NIST CSF, GDPR і Закон ЄС про ШІ.

Спробуйте

Навчання з кібербезпеки для PCI DSS

Вимога 12.6 PCI DSS робить формальну програму обізнаності з безпеки обов’язковою для кожного, хто має доступ до середовища даних власників карток (CDE). На цій сторінці: перехід на v4.0.1, теми цільового навчання, названі в 12.6.3, і модель доказів, які кваліфіковані оцінювачі безпеки (QSA) перевіряють у вибірці під час підготовки звіту про відповідність (ROC).

Вимога 12.6 PCI DSS робить формальну програму обізнаності з безпеки обов’язковою для кожного, хто має доступ до середовища даних власників карток

Стандарт безпеки даних індустрії платіжних карток (PCI DSS) — це базовий рівень безпеки, який підтримує PCI Security Standards Council, заснована 2006 року п’ятьма провідними картковими брендами (Visa, MasterCard, American Express, Discover, JCB). Він поширюється на кожного мерчанта чи постачальника послуг, який зберігає, обробляє або передає дані облікового запису (PAN, ім’я власника картки, термін дії, сервісний код) або конфіденційні дані автентифікації (повні дані магнітної доріжки, CAV2/CVC2/CVV2/CID, PIN-коди та PIN-блоки).

Рівні мерчантів від Level 1 до Level 4 визначаються річним обсягом транзакцій. Level 1 несе найбільше навантаження з оцінювання та єдиний обов’язковий звіт про відповідність (ROC), який підписує кваліфікований оцінювач безпеки (QSA).

PCI DSS v4.0 опублікували в березні 2022 року, а v4.0.1 вийшла в червні 2024-го. Перехід із v3.2.1 став обов’язковим 31 березня 2024 року, а друга черга нових вимог v4.0 (спершу позначених як найкраща практика) набула чинності 31 березня 2025 року. Очікування щодо навчання й обізнаності містяться у вимозі 12, розділі про політики та програми, і були суттєво розширені під час переписування v4.0. Хто досі обходився щорічним загальним відео і формальним тестом, яких вистачало для оцінювання за v3.2.1 у 2018 році, тепер має реальну прогалину, яку треба закрити.

Вимога 12.6 — це основа: організація повинна впровадити формальну програму обізнаності з безпеки. Підвимога 12.6.1 вимагає, щоб програму було впроваджено в письмовій формі. 12.6.2 вимагає переглядати програму щонайменше раз на рік і оновлювати за потреби з огляду на нові загрози та вразливості. 12.6.3 вимагає, щоб персонал щонайменше раз на рік підтверджував, що прочитав і зрозумів політику та процедури безпеки, і проходив цільове навчання з фішингу та іншої соціальної інженерії, прийнятного використання, вибору й захисту паролів, а також захисту мобільних пристроїв і використання технологій дистанційної роботи. Слово «персонал» охоплює штатних працівників, працівників із частковою зайнятістю, підрядників і будь-яку третю сторону з доступом до середовища даних власників карток.

Навчання — найдешевший контроль у PCI DSS із найбільшим ризиком для оцінювання. QSA не дійде до конфігурації вашого фаєрвола, якщо докази щодо обізнаності розсипаються на першій же вибірці. Verizon DBIR за 2024 рік пов’язує 68% витоків із незловмисним людським чинником, і майже кожен публічний звіт про розслідування витоку за PCI згадує у висновках недоліки навчання або доступу. Далі на цій сторінці: структура підвимог v4.0.1, три названі випадки витоків із наслідками для оцінювання PCI, вісім рівнів захисту, з якими зіставляється RansomLeak, і пакет доказів, який QSA приймають під час ROC для Level 1.

Тренування — це найдешевший контроль за PCI DSS із найбільшим ризиком на оцінюванні. QSA не зможе витратити час на конфігурацію вашого фаєрвола, якщо ваші докази обізнаності розвалюються на першому ж сэмплі. Verizon DBIR 2024 пояснює 68% пробоїв незловмисним людським фактором, і майже кожен публічний звіт про форензику PCI-пробою посилається в висновках на дефіцит навчання чи доступу. Решта сторінки веде через структуру підвимог v4.0.1, три названі кейси пробоїв з PCI-наслідками, вісім захисних шарів, на які мапиться RansomLeak, та пакет доказів, який QSA приймають під час Level 1 ROC.

Як PCI DSS регулює обізнаність з безпеки та навчання

1

Область охоплення: середовище даних власників карток, підключені системи та люди з доступом

Область охоплення PCI DSS — це середовище даних власників карток (CDE) плюс будь-який системний компонент, який зберігає, обробляє, передає дані власників карток або може вплинути на їхню безпеку. Охоплення людей іде за даними: кожен працівник, підрядник і третя сторона з доступом до CDE або до систем, що з ним з’єднані. Звуження області охоплення (сегментація мережі, токенізація, P2PE, хостовані платіжні сторінки) зменшує технічний слід, але не знімає вимоги щодо обізнаності з тих, хто й далі працює з PAN. Перше запитання, яке кожен QSA ставить під час вибірки за 12.6, — хто саме входить в область охоплення; програма обізнаності має назвати цих людей.

2

Вимога 12.6: формальна програма обізнаності з безпеки

Вимога 12.6 зобов’язує організацію впровадити формальну програму обізнаності з безпеки, щоб увесь персонал знав політику та процедури безпеки даних власників карток. Під нею три підвимоги. 12.6.1 вимагає, щоб програма була формальною та впровадженою; незадокументована програма не задовольняє 12.6.1. 12.6.2 вимагає переглядати програму щонайменше раз на рік і оновлювати за потреби з огляду на нові загрози та вразливості, з доказами перегляду (підпис, дата, обсяг оновлення). 12.6.3 охоплює те, що персонал реально отримує: підтвердження ознайомлення, цільове навчання та постійне закріплення.

3

Теми цільового навчання, названі в 12.6.3

Підвимога 12.6.3 прямо називає теми, з яких персонал має пройти навчання. Фішинг та інша соціальна інженерія, прийнятне використання технологій кінцевих користувачів, вибір і захист паролів, захист мобільних пристроїв і використання технологій дистанційної роботи. Саме за цим переліком QSA робить вибірку; якщо ваша програма крутить 30-хвилинне загальне відео, яке не розкриває кожну тему окремо, оцінювач фіксує невідповідність. Редакція v4.0 додала пряму згадку фішингу та мобільних пристроїв із дистанційною роботою, обидві у відповідь на схеми атак, яких старе формулювання v3.2.1 не охоплювало.

4

Щорічне підтвердження ознайомлення персоналу та вибірка доказів QSA

Персонал має щонайменше раз на рік підтверджувати, що прочитав і зрозумів політику та процедури безпеки. Це підтвердження — доказ, який у межах вимоги 12 перевіряють у вибірці найчастіше. QSA запитують список персоналу, а потім звіряють вибрані імена з реєстром підтверджень, реєстром завершення навчання та матрицею призначень за ролями. Відсутні або проставлені заднім числом підтвердження — найшвидший спосіб провалити 12.6.3. Сучасні програми збирають підтвердження в електронному вигляді, ставлять мітку часу, зберігають версію політики, яку підписав користувач, і тримають журнал упродовж строку зберігання для оцінювання.

5

Періодичність оновлення: щонайменше раз на рік, після суттєвих змін у CDE, після інцидентів

Раз на рік — це нижня межа, а не верхня. Програму потрібно переглядати й оновлювати за потреби з огляду на нові загрози та вразливості (12.6.2), а персонал має проходити оновлене навчання, коли CDE суттєво змінюється (новий платіжний канал, новий сторонній процесинг, новий постачальник токенізації), або після будь-якого інциденту, що стосується обізнаності. QSA, який знайде у вашому реєстрі інцидентів випадок, що почався з фішингу, і не знайде відповідного оновлення навчання чи повідомлення для персоналу, запише цю прогалину як невідповідність. Найсильніші програми тримають такий ритм: щомісячні мікровправи з тем 12.6.3 плюс щорічне підтвердження ознайомлення з політикою.

6

Зміни PCI DSS v4.0 порівняно з v3.2.1 щодо обізнаності з безпеки

Формулювання вимоги 12.6 у v3.2.1 було скупим: впровадити формальну програму обізнаності з безпеки, навчати персонал під час найму та щонайменше раз на рік, вимагати щорічного підтвердження ознайомлення. Редакція v4.0 додала явний перелік цільових тем у 12.6.3, пряму згадку фішингу, згадку мобільних пристроїв і дистанційної роботи, а також явний цикл щорічного перегляду й оновлення в 12.6.2. Кінцевий термін переходу на нові вимоги v4.0 — 31 березня 2025 року; оцінювання після цієї дати проводяться за розширеним формулюванням. Програми, які не оновлювалися з часів v3.2.1, вибірку за v4.0.1 не пройдуть.

Реальні витоки за PCI DSS, у яких зафіксовано прогалини в обізнаності з безпеки

Витік у Target 2013 року: 40 млн карток, $202 млн загальних збитків

Зловмисники скомпрометували Fazio Mechanical, підрядника з вентиляції та кондиціонування (HVAC) із віддаленим доступом до систем Target, через фішинговий лист, який доставив шкідливе ПЗ Citadel. Облікові дані підрядника потім використали, щоб проникнути в мережі Target і розгорнути на касових системах (POS) шкідливе ПЗ для зчитування даних карток у розпал сезону святкових покупок. Викрадено сорок мільйонів записів платіжних карток, а також персональні дані ще 70 мільйонів клієнтів. Target виплатила $18,5 млн за мировою угодою зі споживачами кількох штатів, $39,4 млн банкам, а загальна вартість витоку, за повідомленнями, перевищила $202 млн. Подальше оцінювання за PCI вказало на управління доступом третіх сторін і навчання з кібербезпеки для підрядників із доступом до CDE; у наступні роки Target посилила онбординг третіх сторін і контролі сегментації.

Витік у Home Depot 2014 року: 56 млн карток, $179 млн за мировою угодою

Зловмисники скористалися обліковими даними, викраденими в стороннього підрядника з HVAC, щоб отримати доступ до мережі Home Depot, і встановили спеціально написане шкідливе ПЗ для зчитування даних із касових систем (POS), яке п’ять місяців працювало на терміналах самообслуговування в магазинах США та Канади. Викрадено п’ятдесят шість мільйонів номерів платіжних карток і 53 мільйони адрес електронної пошти. Home Depot уклала мирову угоду на $179 млн, яка покрила позови споживачів і збитки банків, на додачу до внутрішніх витрат на усунення наслідків, що, за повідомленнями, перевищили $200 млн. Наслідки для оцінювання за PCI зосередилися на контролі доступу підрядників, сегментації мережі та обов’язках щодо обізнаності з безпеки для сторонніх працівників з обліковими даними всередині периметра CDE; цей випадок став одним із найцитованіших прикладів того, як взаємодіють обізнаність за 12.6 і управління третіми сторонами за 12.8.

Витік у Heartland Payment Systems 2008 року: 130 млн карток, понад $140 млн збитків

Зловмисники застосували SQL-ін’єкцію проти загальнодоступного вебзастосунку, щоб встановити сніфер у процесингових мережах Heartland, і викрали приблизно 130 мільйонів записів платіжних карток, на той час найбільший відомий витік карткових даних. Прямі штрафи та виплати за мировими угодами перевищили $140 млн на користь Visa, MasterCard, American Express, Discover і банків-позивачів. До витоку QSA сертифікував Heartland як відповідну PCI DSS; подальше оцінювання серед недоліків назвало навчання з безпеки застосунків, практики безпечного кодування та обізнаність з безпеки серед розробників. Цей випадок спричинив додавання до PCI DSS явних очікувань щодо безпечної розробки і є хрестоматійним прикладом того, чому навчання за 12.6 має охоплювати команди розробників, які пишуть код, що працює з PAN.

Як RansomLeak задовольняє вимоги PCI DSS до обізнаності з безпеки

12.6.1: формальна задокументована програма обізнаності з безпеки

RansomLeak постачає задокументовану структуру програми з названим власником, задокументованою областю охоплення, задокументованою матрицею навчання за ролями та задокументованою періодичністю оновлення. Документ програми — це той артефакт, який ваш QSA перевіряє у вибірці, щоб підтвердити, що 12.6.1 впроваджено письмово, а не як усну практику. Ми надаємо шаблон, щоб власник програми у вашій функції безпеки або комплаєнсу не починав із чистого аркуша.

12.6.2: щорічний перегляд і оновлення з огляду на нові загрози та вразливості

Каталог навчання щомісяця отримує нові вправи й оновлення наявних сценаріїв, зіставлених із поточними прийомами зловмисників і названих у примітках до випуску. Журнал випусків водночас слугує вашим доказом за 12.6.2: датований запис, який показує, що програму переглянули й оновили з огляду на нові загрози. Той самий журнал QSA перевіряє у вибірці, щоб підтвердити, що щорічний перегляд справді відбувся і був змістовним, а не зміною дати на титульній сторінці.

12.6.3: цільове навчання з фішингу та соціальної інженерії

Вправи з фішингу, фішингу зі зворотним дзвінком, двоетапного фішингу, смішингу, квішингу (QR-фішингу), діпфейк-аудіо, компрометації корпоративної електронної пошти, шахрайства із запрошеннями в календарі та тайпосквотингу глибоко розкривають тему фішингу й соціальної інженерії з 12.6.3. Кожна вправа занурює слухача в реалістичний сценарій і завершується зворотним зв’язком, який називає пропущені ознаки та крок перевірки, що зупинив би атаку. Докази завершення на кожного слухача задовольняють вибірку за 12.6.3.

12.6.3: прийнятне використання, вибір паролів, мобільні пристрої та дистанційна робота

Вправа «Безпека мобільних пристроїв» розкриває захист мобільних пристроїв і використання технологій дистанційної роботи, названі в 12.6.3. «Налаштування MFA та найкращі практики» і «Підстановка облікових даних (credential stuffing)» розкривають вибір і захист паролів. «Обов’язки працівника з безпеки» та «Обізнаність про політики ISMS» розкривають прийнятне використання та процес підтвердження ознайомлення з політикою. Кожна з них напряму зіставляється з названою темою в 12.6.3, тож QSA може простежити призначене навчання назад до стандарту.

12.10: навчання та відпрацювання реагування на інциденти

Вправи «Основи повідомлення про інциденти» та «Культура повідомлення» відпрацьовують людський бік вимоги 12.10. Персонал вчиться розпізнавати інцидент безпеки, без зволікання повідомляти про нього через оголошений канал і розуміти, чому проміжок між виявленням і повідомленням — це вікно, яким користується зловмисник. Вправи також закріплюють політику без пошуку винних, яка тримає частку повідомлень високою; покарання тих, хто повідомляє, руйнує культуру, потрібну для 12.10.

8.3: гігієна автентифікації та MFA

Вправи «Налаштування MFA та найкращі практики» й «Атака шквалом push-запитів» розкривають людський бік вимог 8.3 і 8.4 (багатофакторна автентифікація для доступу до CDE та для всього адміністративного доступу). Персонал дізнається, як працює бомбардування push-запитами, чому схвалення непроханого push-сповіщення дорівнює передачі пароля і чому стійкі до фішингу фактори (FIDO2, ключі доступу) перемагають набори «зловмисник посередині», які обходять SMS, push і TOTP.

9.4: захист носіїв і фізичний доступ

Вправа «Атака через підкинутий USB» розкриває групу вимог 9.4 із людського боку: залишена на парковці флешка, непроханий пристрій у посилці, сувенір із конференції. Персонал дізнається, чому підкинуті носії — це канал доставки шкідливого навантаження і чому єдина безпечна реакція — не відкриваючи, передати пристрій команді безпеки чи IT. Вправа доповнює контролі фізичного доступу, яких 9.4 уже вимагає.

6.2: навчання з безпечної розробки для розробників в області охоплення CDE

Вправи «Безпечне використання GenAI» та «Небезпечна обробка виводу ШІ» охоплюють розробників, які пишуть код, що працює з PAN, і закривають очікування 6.2 щодо безпечної розробки ПЗ, розширені у v4.0. Інженери вивчають схеми промпт-ін’єкцій і збої в обробці небезпечного виводу, які породжують нове покоління вразливостей рівня застосунків, про яке попереджав випадок Heartland. Вправи постачаються в межах тієї самої програми, тож група розробників не лишається осторонь.

Як RansomLeak готує програму обізнаності PCI DSS до перевірки QSA

RansomLeak проводить імерсивні сценарні вправи замість записаних відео та формальних тестів. Кожна вправа занурює слухача в змодельовану поштову скриньку, телефонний дзвінок, SMS-листування або відеоконференцію і змушує ухвалити реальне рішення під реалістичним тиском. Для доказів за 12.6.3 ця різниця має значення. QSA, який робить вибірку за темою фішингу з 12.6.3, прийме запис про завершення відео, але з часів v4.0 оцінювач очікує, що персонал справді проходить цільове навчання, яке формує рефлекс перевірки, а не просто відсиджує пасивний перегляд. Записи про завершення сценарних вправ дають той самий сигнал відповідності, що й записи про відео, з готовими до аудиту мітками часу та стовпцями ідентифікаторів слухачів, які QSA може перевірити у вибірці.

Програми формуються за ролями, а не розсилаються всім поспіль. Персонал із доступом до даних карток (касири, фахівці з оплати рахунків, служба підтримки клієнтів, яка працює зі збереженими картками, IT-операції в CDE) отримує повний набір за 12.6.3: фішинг, мобільні пристрої та прийнятне використання. IT і служба підтримки отримують сценарії вішингу, скидання MFA та шквалу push-запитів, які стояли за кампанією Scattered Spider 2023 року та схемою 0ktapus. Інженерні команди, які пишуть код, що працює з PAN, отримують сценарії безпечної розробки та обробки виводу ШІ, зіставлені з 6.2. Керівники та фінансове керівництво отримують сценарії BEC і діпфейків із платіжними дорученнями, які покривають варіант шахрайства з переказами, що став відомим завдяки випадкам Pepco та Arup. Кожне призначення журналюється з ідентифікатором слухача, ідентифікатором вправи, міткою часу завершення та версією політики, з якою підтверджено ознайомлення.

Саме пакет експорту готує програму до перевірки QSA. RansomLeak формує реєстр завершення на кожного слухача, зіставлення тем кожної вправи з підтемами 12.6.3, реєстр підтверджень ознайомлення з політикою, прив’язаний до задокументованої версії політики, і датований журнал випусків, який доводить, що щорічний перегляд за 12.6.2 справді відбувся. Експорт постачається у форматах CSV і JSON для робочого файлу QSA, а також пакетами SCORM 1.2 і SCORM 2004, тож ті самі вправи завантажуються в Cornerstone, Workday Learning, Docebo, SAP SuccessFactors або будь-яку сумісну зі стандартами LMS, яку клієнт уже використовує для навчання під керівництвом HR. Власник програми приходить на інтерв’ю за ROC для Level 1 із пакетом доказів, уже впорядкованим за структурою підвимог 12.6.

Рекомендовані вправи

Сценарні симуляції, які закривають вимоги цього стандарту.

Обов’язки працівника з безпеки

Розкриває тему прийнятного використання, названу в 12.6.3, і пов’язує персонал із процесом підтвердження ознайомлення з політикою, який QSA перевіряють у вибірці першим.

Спробувати вправу

Обізнаність про політики ISMS

Проводить персонал через структуру задокументованої політики безпеки, яку програма за 12.6.1 має донести, і формує запис підтвердження для кожного слухача.

Спробувати вправу

Фішинг

Відпрацьовує тему фішингу, прямо названу в 12.6.3, підтему, яку найчастіше перевіряють у вибірці в будь-якому сучасному оцінюванні обізнаності за PCI.

Спробувати вправу

Компрометація корпоративної електронної пошти (BEC)

Проводить фінансові команди та фахівців з оплати рахунків через схему зміни платіжних реквізитів, яка принесла $2,9 млрд збитків, заявлених до IC3 у 2023 році, і закриває бік соціальної інженерії в 12.6.3.

Спробувати вправу

Налаштування MFA та найкращі практики

Розкриває бік паролів і автентифікації в 12.6.3 та підтримує вимогу 8.3 про багатофакторну автентифікацію для доступу до CDE.

Спробувати вправу

Атака шквалом push-запитів

Відпрацьовує схему бомбардування push-запитами, яка обходить MFA, коли персонал схвалює непрохані запити, техніку, що стояла за вторгненням в Uber 2022 року та кампанією Scattered Spider 2023 року.

Спробувати вправу

Безпека мобільних пристроїв

Розкриває тему захисту мобільних пристроїв і використання технологій дистанційної роботи, яку прямо додали до 12.6.3 у PCI DSS v4.0.

Спробувати вправу

Основи повідомлення про інциденти

Формує рефлекс повідомлення, потрібний для вимоги 12.10, і культуру без пошуку винних, яка зберігає звичку повідомляти швидко після того, як персонал усвідомлює, що клікнув на фішингове посилання.

Спробувати вправу

Дотичні терміни глосарія

Короткі визначення термінів із цього стандарту.

Поширені запитання

Що запитують керівники з GRC та безпеки про цей стандарт.

Що таке вимога 12.6 PCI DSS?

Вимога 12.6 PCI DSS v4.0.1 каже, що організація повинна впровадити формальну програму обізнаності з безпеки, щоб увесь персонал знав політику та процедури безпеки даних власників карток. Це базова вимога щодо обізнаності з безпеки в PCI DSS, і вона поширюється на кожного мерчанта чи постачальника послуг в області охоплення стандарту.

Під нею три підвимоги. 12.6.1 вимагає, щоб програма була формальною і впровадженою в письмовій формі. 12.6.2 вимагає щорічного перегляду та оновлення з огляду на нові загрози та вразливості. 12.6.3 вимагає, щоб персонал щонайменше раз на рік підтверджував ознайомлення з політикою і проходив цільове навчання з фішингу та соціальної інженерії, прийнятного використання, вибору паролів, а також мобільних пристроїв і технологій дистанційної роботи.

Чи вимагає PCI DSS щорічного навчання з кібербезпеки?

Так. Підвимога 12.6.3 вимагає, щоб персонал щонайменше раз на рік підтверджував, що прочитав і зрозумів політику та процедури безпеки, і проходив цільове навчання з тем, названих у стандарті. Раз на рік — це нижня межа, а не верхня. Підвимога 12.6.2 окремо вимагає щороку переглядати й оновлювати саму програму з огляду на нові загрози та вразливості.

Найсильніші програми проводять щомісячні мікровправи з тем 12.6.3 разом зі щорічним підтвердженням ознайомлення з політикою, бо прийоми зловмисників за 12 місяців змінюються швидше, ніж встигає одне щорічне заняття. Ритм, вищий за щорічний мінімум, також створює датований журнал випусків, який QSA перевіряє у вибірці, щоб підтвердити, що перегляд за 12.6.2 справді відбувся.

Кому потрібне навчання з PCI DSS (працівникам, підрядникам, третім сторонам)?

Стандарт використовує слово «персонал», яке охоплює штатних працівників, працівників із частковою зайнятістю, підрядників і будь-яку третю сторону з доступом до середовища даних власників карток. І витік у Target 2013 року, і витік у Home Depot 2014 року почалися з облікових даних, викрадених у сторонніх підрядників із доступом до CDE; в обох випадках оцінювання за PCI вказало на обов’язки щодо обізнаності для цих сторонніх працівників.

Звуження області охоплення (сегментація, токенізація, P2PE, хостовані платіжні сторінки) зменшує технічний слід, але не знімає вимоги щодо навчання з тих, хто й далі працює з PAN. Перше запитання, яке QSA ставить під час вибірки за 12.6, — хто саме входить в область охоплення; програма обізнаності має назвати цих людей і показати записи про навчання кожного.

Які докази QSA шукають під час оцінювання за PCI DSS?

Під час перевірки 12.6 QSA роблять вибірку з чотирьох артефактів. Задокументована програма (12.6.1) з названим власником, областю охоплення, матрицею навчання за ролями та періодичністю оновлення. Датований журнал перегляду (12.6.2), який доводить, що програму переглядали й оновлювали щонайменше раз на рік з огляду на нові загрози. Реєстр підтверджень (12.6.3), який пов’язує персонал із підписаною версією політики та датою. Реєстр завершення навчання (12.6.3), який пов’язує персонал із цільовими темами, які він пройшов.

Потім список персоналу звіряють із кожним реєстром. Відсутні або проставлені заднім числом записи — найшвидший спосіб провалити 12.6.3. Сучасні програми збирають електронні підтвердження з міткою часу, журналюють завершення кожної вправи кожним слухачем разом із версією політики і зберігають записи впродовж строку оцінювання, за яким працює організація.

Що змінилося в PCI DSS v4.0 щодо обізнаності з безпеки?

PCI DSS v4.0 опублікували в березні 2022 року, а v4.0.1 вийшла в червні 2024-го і є чинною на сьогодні. Формулювання вимоги 12.6 у v3.2.1 було скупим: впровадити програму, навчати щороку, вимагати щорічного підтвердження ознайомлення. Редакція v4.0 суттєво розширила текст. 12.6.2 додала явну вимогу щорічного перегляду й оновлення. 12.6.3 додала явний перелік цільових тем: фішинг та інша соціальна інженерія, прийнятне використання, вибір і захист паролів, а також захист мобільних пристроїв і використання технологій дистанційної роботи.

Перехід із v3.2.1 став обов’язковим 31 березня 2024 року, а друга черга нових вимог v4.0 (спершу позначених як найкраща практика) набула чинності 31 березня 2025 року. Програми, які не оновлювалися за розширеним формулюванням 12.6 з часів v3.2.1, вибірку за v4.0.1 не пройдуть.

Які теми цільового навчання вимагає 12.6.3?

Підвимога 12.6.3 прямо називає чотири теми, з яких персонал має пройти цільове навчання. Фішинг та інша соціальна інженерія. Прийнятне використання технологій кінцевих користувачів. Вибір і захист паролів. Захист мобільних пристроїв і використання технологій дистанційної роботи. QSA перевіряє кожну тему у вибірці окремо; одне загальне відео, яке не називає жодної з них, 12.6.3 не задовольнить.

Найсильніші програми постачають окрему вправу на кожну тему, журналюють завершення кожної вправи кожним слухачем і ведуть документ зіставлення тем із підвимогами, щоб QSA міг простежити кожен запис про завершення назад до стандарту. Редакція v4.0 додала пряму згадку фішингу та мобільних пристроїв із дистанційною роботою, обидві у відповідь на схеми загроз, які старе формулювання v3.2.1 пропускало.

Чим навчання за PCI DSS відрізняється від обізнаності за SOC 2 чи ISO 27001?

І SOC 2, і ISO 27001 вимагають навчання з кібербезпеки (CC1.4 у SOC 2, A.7.2.2 в ISO 27001), але їхні формулювання ґрунтуються на принципах і лишають організації широку свободу щодо тем, періодичності та формату доказів. Вимога 12.6 PCI DSS приписова: вона називає теми, називає періодичність (щонайменше раз на рік), називає аудиторію (персонал із доступом до CDE, зокрема треті сторони), а QSA робить вибірку за опублікованим очікуванням, а не за власним визначенням організації.

На практиці програми, які впевнено проходять PCI DSS, так само впевнено проходять SOC 2 та ISO 27001; зворотне справедливе не завжди. Програма для SOC 2, обмежена одним щорічним відео для всіх працівників, може пройти аудит SOC 2 і все одно провалити вибірку за темами PCI 12.6.3. Двостороннє зіставлення важливе, коли ті самі працівники входять в область охоплення обох стандартів.

Чи поширюється 12.6 на e-commerce, де доступ до PAN має лише код?

Так. Вимога 6.2 охоплює безпечну розробку ПЗ, і будь-який розробник, який пише код, що обробляє, зберігає або передає дані власників карток, входить в область охоплення і 6.2, і 12.6. Витік у Heartland Payment Systems 2008 року (130 млн карток, понад $140 млн збитків) почався з вразливості до SQL-ін’єкції в загальнодоступному вебзастосунку; подальше оцінювання за PCI серед недоліків назвало навчання з безпеки застосунків і практики безпечного кодування серед розробників.

Хостовані платіжні сторінки, перенаправлення та інтеграції через iframe зменшують поверхню застосунку, але не знімають вимоги щодо обізнаності з інженерних команд, які й далі пишуть код навколо них. Найсильніші програми включають у програму 12.6.3 окремий трек для розробників, який охоплює безпечне кодування, категорії OWASP і (починаючи з v4.0.1) схеми роботи з ШІ-помічниками для кодування та промпт-ін’єкцій, яких старе формулювання стандарту не передбачало.

Джерела

Першоджерела, процитовані вище.

Подивіться RansomLeak у дії

Спробуйте безкоштовні вправи або замовте демо, щоб побачити аналітику, експорт SCORM, SSO та індивідуальний контент у вашому середовищі.