หน้าหลัก › ข้อกำหนด › ISO 27001 และ PCI DSS
ISO 27001 และ PCI DSS
- หน่วยงาน
- ISO / PCI SSC
- ใช้กับ
- องค์กรที่ทำ ISO 27001 certification หรืออยู่ใน PCI DSS scope
- ความถี่
- ISO อย่างน้อยปีละครั้ง / PCI ปีละครั้ง + ASV scan รายไตรมาส
ISO/IEC 27001:2022 A.8.8
Annex A Control 8.8 (Technical Vulnerability Management) กำหนดให้จัดการช่องโหว่ทางเทคนิคอย่างเป็นระบบ auditor คาดหวังผลการทดสอบเจาะระบบเป็นหลักฐาน หลายองค์กรที่ไม่มีผล pentest ถูกออก nonconformity ในการ audit
PCI DSS v4.0
สำหรับองค์กรที่รับชำระด้วยบัตร
- Requirement 11.4 — ทดสอบเจาะระบบ Cardholder Data Environment (CDE) อย่างน้อยปีละครั้งและทุกครั้งที่มี significant change PCI DSS 4.0 เพิ่ม authenticated internal pentest (11.4.3) และ segmentation test ทุก 12 เดือน (11.4.5) หรือ 6 เดือนสำหรับ service provider (11.4.6)
- Requirement 11.3.2 — external ASV scan ทุกไตรมาส โดย Approved Scanning Vendor
- Requirement 6.4 — บังคับมี WAF หรือ automated technical solution ตั้งแต่ 31 มี.ค. 2568
คำนวณว่าองค์กรต้องทำอะไรบ้างและงบเท่าไรได้ที่ เครื่องมือคำนวณงบตาม Compliance
ดูข้อกำหนดอื่น: i-Pentest และ IT Risk ของ ธปท.PDPA กับการทดสอบเจาะระบบ
ไม่แน่ใจว่าองค์กรต้องทำอะไรบ้าง?
ใช้เครื่องมือคำนวณงบตาม compliance ฟรี หรือให้เราช่วยประเมิน scope และส่งใบเสนอราคาภายใน 2 วันทำการ