การเชื่อมโยงนโยบายกับ PCI DSS v4.0.1: นโยบายใดครอบคลุมข้อกำหนดทั้ง 12 ข้อ

การประเมินทุกครั้งในปี 2026 ดำเนินการตาม PCI DSS v4.0.1 โดยข้อกำหนดที่เคยกำหนดให้มีผลในอนาคตทุกข้อกลายเป็นข้อบังคับแล้ว ข้อกำหนดข้อ 12 เรียกร้องให้มีนโยบายที่จัดทำเป็นลายลักษณ์อักษร — แต่ในทางปฏิบัติ ข้อกำหนดทั้ง 12 หมวดล้วนทดสอบเนื้อหาของนโยบาย ตั้งแต่วงจรชีวิตของกฎบนเครือข่าย (ข้อ 1) ไปจนถึงรอบการทบทวนบันทึกเหตุการณ์ (ข้อ 10) ต่อไปนี้คือตำแหน่งที่ภาระหน้าที่ของแต่ละหมวดควรอยู่ในชุดนโยบายขององค์กรคุณ

แผนผังเชื่อมโยงตามหมวดข้อกำหนด

ข้อหมวดนโยบายหลักที่เกี่ยวข้อง
1มาตรการควบคุมความมั่นคงปลอดภัยของเครือข่ายความมั่นคงปลอดภัยของเครือข่าย Network Security (สถาปัตยกรรม การปฏิเสธการเชื่อมต่อเป็นค่าตั้งต้น การแบ่งแยกเครือข่าย วงจรชีวิตของกฎ); นโยบายการปฏิบัติตาม PCI PCI Compliance สำหรับการกำหนดขอบเขต
2การตั้งค่าอย่างมั่นคงปลอดภัยการบริหารทรัพย์สินและสื่อบันทึกข้อมูล Asset & Media (มาตรฐานการตั้งค่าพื้นฐาน); ความมั่นคงปลอดภัยของเครือข่าย Network Security; ความมั่นคงปลอดภัยของระบบเสมือน Virtualization สำหรับระบบที่ใช้ไฮเปอร์ไวเซอร์
3การปกป้องข้อมูลบัญชีที่จัดเก็บไว้การเข้ารหัสและการบริหารกุญแจเข้ารหัส Cryptography & Key Management; การเก็บรักษาและทำลายข้อมูล Data Retention & Disposal (การตรวจยืนยันการล้างข้อมูลรายไตรมาส); การจำแนกชั้นความลับและการจัดการข้อมูล Classification & Handling
4การเข้ารหัสข้อมูลระหว่างรับส่งการเข้ารหัส Cryptography; ความมั่นคงปลอดภัยของเครือข่าย Network Security; การสื่อสารทางอิเล็กทรอนิกส์ Electronic Communications (ห้ามส่ง PAN ผ่านช่องทางรับส่งข้อความของผู้ใช้ปลายทาง)
5การป้องกันโปรแกรมไม่ประสงค์ดีการป้องกันโปรแกรมไม่ประสงค์ดี Malware Protection; การบริหารทรัพย์สินและสื่อบันทึกข้อมูล Asset & Media สำหรับการสแกนสื่อบันทึกแบบถอดได้
6ระบบและซอฟต์แวร์ที่มั่นคงปลอดภัยการบริหารจัดการช่องโหว่ Vulnerability Management; การบริหารการเปลี่ยนแปลง Change Management; การพัฒนาซอฟต์แวร์อย่างมั่นคงปลอดภัย Secure Software Development สำหรับโค้ดที่พัฒนาขึ้นเอง; ส่วนสคริปต์บนหน้าเว็บรับชำระเงินอยู่ในนโยบาย PCI
7การเข้าถึงเท่าที่จำเป็นต้องรู้การควบคุมการเข้าถึง Access Control รวมถึงการทบทวนและรับรองสิทธิ์ทุกหกเดือน
8การระบุและยืนยันตัวตนการควบคุมการเข้าถึง Access Control + รหัสผ่าน Password — ชุดพารามิเตอร์ครบตามข้อ 8.2/8.3/8.4 (MFA การล็อกบัญชี ความยาวขั้นต่ำ 12 อักขระ)
9การเข้าถึงทางกายภาพความมั่นคงปลอดภัยทางกายภาพและสภาพแวดล้อม Physical & Environmental (รวมถึงการตรวจสอบอุปกรณ์รับบัตร POI); การบริหารทรัพย์สินและสื่อบันทึกข้อมูล Asset & Media สำหรับการควบคุมสื่อบันทึก
10การจัดเก็บบันทึกและการเฝ้าระวังการจัดเก็บบันทึกและการเฝ้าระวัง Logging & Monitoring — เก็บรักษา 12 เดือน ทบทวนรายวัน เทียบเวลาให้ตรงกัน และตรวจจับการเปลี่ยนแปลง
11การทดสอบด้านความมั่นคงปลอดภัยการบริหารจัดการช่องโหว่ Vulnerability Management — สแกนโดย ASV รายไตรมาส ทดสอบเจาะระบบปีละครั้ง และทดสอบการแบ่งแยกเครือข่าย
12โครงการและการกำกับดูแลนโยบายการปฏิบัติตาม PCI DSS PCI DSS Compliance (ธรรมนูญ การกำหนดขอบเขต TPSP การอบรม และงานประจำ BAU) + นโยบายหลักด้านการกำกับดูแล ความเสี่ยง การตอบสนองเหตุการณ์ผิดปกติ และผู้ให้บริการภายนอก

สิ่งที่ไม่มีชุดนโยบายใดเขียนแทนคุณได้

ผู้ประเมินจะขอเอกสารเพิ่มเติมที่มีเพียงองค์กรของคุณเท่านั้นที่จัดทำได้ ได้แก่ แผนผังเครือข่ายและแผนผังการไหลของข้อมูลฉบับปัจจุบัน (1.2.3–1.2.4), มาตรฐานการตั้งค่าของแต่ละแพลตฟอร์ม (2.2.x), เอกสารยืนยันขอบเขตที่กรอกครบแล้ว (12.5.2), เอกสารรับรองจาก ASV รายไตรมาส, บันทึกการอบรม รวมถึง SAQ/ROC และ AOC ฉบับที่ลงนามแล้ว นโยบายที่ดีกำหนดให้ต้องมีเอกสารเหล่านี้ทุกฉบับ และแม่แบบก็รองรับหลักฐานที่ต้องทำซ้ำตามรอบได้ — แต่เนื้อหาเป็นของคุณ ผู้ขายรายใดที่อ้างเป็นอย่างอื่น กำลังขายข้อบกพร่องจากการตรวจประเมินให้คุณ

ทางลัด: PCI Bundle ของ MeerLock (ชุด Professional + นโยบายการปฏิบัติตาม PCI DSS + ชุดเครื่องมือ ISMS) ครอบคลุมถึงระดับข้อกำหนดครบทั้ง 250 ข้อกำหนดของ v4.0.1 พร้อมภาคผนวก A1/A2 โดยมีสมุดงานกำหนดขอบเขตและทะเบียนหลักฐานตามรอบเวลาจัดทำเป็นแม่แบบไว้แล้ว ดูว่ามีอะไรอยู่ข้างใน →

250 ข้อกำหนด ในชุดเดียว

PCI Bundle: €1,490 ชำระครั้งเดียว รวมชุดเครื่องมือ ISMS แล้ว — หรือตรวจดูว่าชุดใดเหมาะกับคุณด้วยคำถามสามข้อ

หาชุดที่เหมาะกับฉัน →