PCI DSS v4.0.1 · Standard di sicurezza dei dati per i pagamenti

Conformità a PCI DSS a partire dal fattore umano

PCI DSS impone a ogni organizzazione che archivia, elabora o trasmette dati delle carte di pagamento un programma formale di Cybersecurity awareness per tutto il personale. Ti offriamo questo programma, le valutazioni e le evidenze per audit, mappati ai requisiti dello standard e segmentati per audience.

Richiedi una demo

Il fattore umano resta la porta d’ingresso

Secondo il rapporto DBIR di Verizon, il fattore umano interviene in circa 6 violazioni su 10. Per questo PCI DSS dedica il Requisito 12.6 a un programma formale di Cybersecurity awareness: tutto il personale deve conoscere la politica di sicurezza e il proprio ruolo nella protezione dei dati delle carte di pagamento, con una formazione che si rinnova ogni anno.

Cosa ti impone PCI DSS sulle persone

La versione vigente, PCI DSS v4.0.1, rafforza la formazione del personale. Tre requisiti atterrano direttamente sul tuo programma di Cybersecurity awareness.

Programma formale di Cybersecurity awareness (Requisito 12.6)

Il Requisito 12.6.1 obbliga a implementare un programma formale di Cybersecurity awareness che renda tutto il personale consapevole della politica di sicurezza delle informazioni e del proprio ruolo nella protezione dei dati dei titolari di carta. Smette di essere una buona pratica e diventa un obbligo verificabile in audit.

Formazione all’ingresso e ogni anno (Requisito 12.6.3)

Lo standard impone di formare il personale al momento dell’assunzione e almeno una volta ogni dodici mesi, e di raccogliere una conferma di presa visione da ciascuna persona. La Cybersecurity awareness deve sostenersi nel tempo e rinnovarsi ogni anno.

Phishing, ingegneria sociale e uso accettabile (Requisiti 12.6.3.1 e 12.6.3.2)

Dal 31 marzo 2025, la formazione deve coprire in modo esplicito il phishing e l’ingegneria sociale (social engineering), oltre all’uso accettabile delle tecnologie per l’utente finale. Sono i vettori da cui entra la maggior parte degli attacchi ai dati delle carte di pagamento.

Un programma già pronto, segmentato per audience

Non devi costruirlo da zero. Il contenuto mappato a PCI DSS è già preparato e si assegna per audience in un paio di clic, ciascun livello con il suo linguaggio e il suo focus.

Oltre 100 moduli formativi mappati a PCI DSS, pronti da assegnare
Ciascuno con il suo esame e le sue newsletter di rinforzo, dalla ciberigiene quotidiana fino alla gestione sicura dei dati delle carte di pagamento.
✓ Incluso nel pacchetto base di contenuti, non come contenuto aggiuntivo a pagamento

Tutto il personale

Ciberigiene quotidiana, come riconoscere il phishing e l’ingegneria sociale e perché ogni postazione influisce sulla sicurezza del dato della carta. Abitudini applicabili dal primo giorno, senza tecnicismi dello standard.

Ruoli che gestiscono dati dei titolari di carte

Per chi opera, amministra o accede all’ambiente dei dati delle carte di pagamento: uso accettabile delle tecnologie, gestione sicura del dato e la condotta attesa di fronte a un tentativo di frode.

Conformità mappata a PCI DSS

Ogni contenuto è collegato ai requisiti dello standard che copre. Dalla gestione delle normative della piattaforma verifichi il grado di conformità in base alla formazione assegnata a ciascuna persona.

E ogni elemento lascia tracciabilità: chi ha completato cosa, quale risultato ha ottenuto e come è evoluto. Questa è l’evidenza che trasforma “formiamo le persone” in qualcosa di verificabile.

Oltre 700 organizzazioni sostengono il loro programma con SMARTFENSE

Da oltre 10 anni affianchiamo organizzazioni del settore bancario, del commercio, dell’ospitalità e delle infrastrutture critiche a ridurre il rischio umano e a lasciare evidenze verificabili di come lo fanno. La differenza rispetto a una campagna generica è la tracciabilità: chi si è formato, quale risultato ha ottenuto, come ha risposto a una simulazione di phishing o ransomware e come è migliorato nel tempo. Questa è l’evidenza che una valutazione PCI DSS chiederà.

Commercio e retail
Processori di pagamento
Istituti finanziari
Ospitalità e turismo
E-commerce

Richiedi una demo e costruisci il tuo programma per PCI DSS

Lasciaci i tuoi dati e ti mostriamo come coprire il Requisito 12.6 e il resto degli obblighi di formazione con contenuto mappato allo standard, pronto per la tua organizzazione.