Which of the following is the most likely outcome if a large bank fails an internal PCI DSS compliance assessment?
正解:A
Explanation
PCI DSS is the Payment Card Industry Data Security Standard, which is a set of security requirements for organizations that store, process, or transmit cardholder data. PCI DSS aims to protect the confidentiality, integrity, and availability of cardholder data and prevent fraud, identity theft, and data breaches. PCI DSS is enforced by the payment card brands, such as Visa, Mastercard, American Express, Discover, and JCB, and applies to all entities involved in the payment card ecosystem, such as merchants, acquirers, issuers, processors, service providers, and payment applications.
If a large bank fails an internal PCI DSS compliance assessment, the most likely outcome is that the bank will face fines from the payment card brands. An internal PCI DSS compliance assessment is a self-assessment that the bank performs to evaluate its own compliance with the PCI DSS requirements. The bank must submit the results of the internal assessment to the payment card brands or their designated agents, such as acquirers or qualified security assessors (QSAs). If the internal assessment reveals that the bank is not compliant with the PCI DSS requirements, the payment card brands may impose fines on the bank as a penalty for violating the PCI DSS contract. The amount and frequency of the fines may vary depending on the severity and duration of the non-compliance, the number and type of cardholder data compromised, and the level of cooperation and remediation from the bank. The fines can range from thousands to millions of dollars per month, and can increase over time if the non-compliance is not resolved.
その他のオプションは、大手銀行が内部 PCI DSS コンプライアンス評価に不合格になった場合に最も起こり得る結果ではないため、正しくありません。 B. 監査結果。監査結果は、QSA または認定スキャン ベンダー (ASV) によって実行される外部 PCI DSS コンプライアンス評価の結果です。大量のカード所有者データを処理する、または非準拠の履歴がある特定のエンティティには、外部評価が必要です。外部評価は、セキュリティ インシデントやペイメント カード ブランドからの要求によって引き起こされる場合もあります。監査結果により、銀行のセキュリティ管理のギャップや弱点が明らかになり、コンプライアンスを達成するための是正措置が推奨される場合があります。ただし、監査結果は、銀行自体によって実行される内部評価の結果ではありません。 C. 制裁。制裁は、銀行が罰金を支払わない、または PCI DSS 要件に準拠しない場合に、ペイメント カード ブランドが銀行に対して取る可能性のある措置です。制裁には、罰金の増額、銀行による支払いカードの受け入れや処理の停止または終了、銀行の PCI DSS 認定の取り消しなどが含まれます。制裁は内部評価の直接的な結果ではなく、長期にわたるまたは繰り返される非準拠の結果として生じる可能性があります。D. 評判の失墜。評判の失墜とは、銀行が内部 PCI DSS 準拠評価に合格しなかった場合に、顧客、パートナー、規制当局、および一般の人々から銀行が被る可能性がある信用と信用の喪失です。評判の失墜は、銀行のブランド イメージ、顧客ロイヤルティ、市場シェア、および収益性に影響を及ぼす可能性があります。評判の失墜は内部評価の直接的な結果ではなく、非準拠が悪意のある行為者によって暴露または悪用された場合に銀行が直面する可能性のある潜在的なリスクです。参考資料 = CompTIA Security+ 学習ガイド (SY0-701)、第 8 章: ガバナンス、リスク、コンプライアンス、388 ページ。Messer 教授の CompTIA SY0-701 Security+ トレーニング コース、セクション 8.2:
コンプライアンスとコントロール、ビデオ: PCI DSS (5:12)。PCI セキュリティ標準協議会、PCI DSS クイック リファレンス ガイド、4 ページ。PCI セキュリティ標準協議会、PCI DSS FAQ、質問 8。PCI セキュリティ標準協議会、PCI DSS FAQ、質問 9。[PCI セキュリティ標準協議会]、PCI DSS FAQ、質問 10。[PCI セキュリティ標準協議会]、PCI DSS FAQ、質問 11。[PCI セキュリティ標準協議会]、PCI DSS FAQ、質問
12. [PCI セキュリティ標準協議会]、PCI DSS に関するよくある質問、質問 13. [PCI セキュリティ標準協議会]、PCI DSS に関するよくある質問、質問 14. [PCI セキュリティ標準協議会]、PCI DSS に関するよくある質問、質問 15. [PCI セキュリティ標準協議会]、PCI DSS に関するよくある質問、質問 16. [PCI セキュリティ標準協議会]、PCI DSS に関するよくある質問、質問
17. [PCI セキュリティ標準協議会]、PCI DSS に関するよくある質問、質問 18. [PCI セキュリティ標準協議会]、PCI DSS に関するよくある質問、質問 19. [PCI セキュリティ標準協議会]、PCI DSS に関するよくある質問、質問 20. [PCI セキュリティ標準協議会]、PCI DSS に関するよくある質問、質問 21. [PCI セキュリティ標準協議会]、PCI DSS に関するよくある質問、質問
22. [PCI セキュリティ標準協議会]、PCI DSS に関するよくある質問、質問 23. [PCI セキュリティ標準協議会]、PCI DSS に関するよくある質問、質問 24. [PCI セキュリティ標準協議会]、PCI DSS に関するよくある質問、質問 25. [PCI セキュリティ標準協議会]、PCI DSS に関するよくある質問、質問 26. [PCI セキュリティ標準協議会]、PCI DSS に関するよくある質問、質問
27. [PCI セキュリティ標準協議会]、PCI DSS に関する FAQ、質問 28. [PCI セキュリティ標準協議会]、PCI DSS に関する FAQ、質問 29. [PCI セキュリティ標準協議会]、PCI DSS に関する FAQ、質問 30. [PCI セキュリティ標準協議会]