PCI DSS impone a ogni organizzazione che archivia, elabora o trasmette dati delle carte di pagamento un programma formale di Cybersecurity awareness per tutto il personale. Ti offriamo questo programma, le valutazioni e le evidenze per audit, mappati ai requisiti dello standard e segmentati per audience.
Secondo il rapporto DBIR di Verizon, il fattore umano interviene in circa 6 violazioni su 10. Per questo PCI DSS dedica il Requisito 12.6 a un programma formale di Cybersecurity awareness: tutto il personale deve conoscere la politica di sicurezza e il proprio ruolo nella protezione dei dati delle carte di pagamento, con una formazione che si rinnova ogni anno.
La versione vigente, PCI DSS v4.0.1, rafforza la formazione del personale. Tre requisiti atterrano direttamente sul tuo programma di Cybersecurity awareness.
Il Requisito 12.6.1 obbliga a implementare un programma formale di Cybersecurity awareness che renda tutto il personale consapevole della politica di sicurezza delle informazioni e del proprio ruolo nella protezione dei dati dei titolari di carta. Smette di essere una buona pratica e diventa un obbligo verificabile in audit.
Lo standard impone di formare il personale al momento dell’assunzione e almeno una volta ogni dodici mesi, e di raccogliere una conferma di presa visione da ciascuna persona. La Cybersecurity awareness deve sostenersi nel tempo e rinnovarsi ogni anno.
Dal 31 marzo 2025, la formazione deve coprire in modo esplicito il phishing e l’ingegneria sociale (social engineering), oltre all’uso accettabile delle tecnologie per l’utente finale. Sono i vettori da cui entra la maggior parte degli attacchi ai dati delle carte di pagamento.
Non devi costruirlo da zero. Il contenuto mappato a PCI DSS è già preparato e si assegna per audience in un paio di clic, ciascun livello con il suo linguaggio e il suo focus.
Ciberigiene quotidiana, come riconoscere il phishing e l’ingegneria sociale e perché ogni postazione influisce sulla sicurezza del dato della carta. Abitudini applicabili dal primo giorno, senza tecnicismi dello standard.
Per chi opera, amministra o accede all’ambiente dei dati delle carte di pagamento: uso accettabile delle tecnologie, gestione sicura del dato e la condotta attesa di fronte a un tentativo di frode.
Ogni contenuto è collegato ai requisiti dello standard che copre. Dalla gestione delle normative della piattaforma verifichi il grado di conformità in base alla formazione assegnata a ciascuna persona.
E ogni elemento lascia tracciabilità: chi ha completato cosa, quale risultato ha ottenuto e come è evoluto. Questa è l’evidenza che trasforma “formiamo le persone” in qualcosa di verificabile.
Da oltre 10 anni affianchiamo organizzazioni del settore bancario, del commercio, dell’ospitalità e delle infrastrutture critiche a ridurre il rischio umano e a lasciare evidenze verificabili di come lo fanno. La differenza rispetto a una campagna generica è la tracciabilità: chi si è formato, quale risultato ha ottenuto, come ha risposto a una simulazione di phishing o ransomware e come è migliorato nel tempo. Questa è l’evidenza che una valutazione PCI DSS chiederà.
Lasciaci i tuoi dati e ti mostriamo come coprire il Requisito 12.6 e il resto degli obblighi di formazione con contenuto mappato allo standard, pronto per la tua organizzazione.