Venvera 引导式差距评估与成熟度评分
引导式差距评估(示例数据)

差距评估模块针对全部 12 项要求,对您组织的 PCI-DSS 合规成熟度进行结构化评估。该评估包含 60 个问题,分为 12 个章节(每项 PCI-DSS 要求对应一个章节),每个回答都按成熟度等级评分。

成熟度评分

每个问题按 0-4 分制评分:

0:未实施该要求不存在任何控制措施、流程或相关认识
1:初始/临时已有一定认识,但流程不正式、不一致或未形成文档
2:发展中流程已形成文档并已部分实施,但未得到一致遵循或监控
3:已定义/已管理控制措施已全面实施、形成文档、得到一致遵循并定期审查
4:已优化通过指标、自动化和经验教训持续改进控制措施,超越最佳实践

开展评估

  1. 前往 PCI-DSS → 差距评估
  2. 点击新建评估,或继续一项进行中的现有评估
  3. 逐一完成 12 个章节,回答每项 PCI-DSS 要求下的问题
  4. 为每个问题选择成熟度评分,并添加备注或证据引用
  5. 可随时保存进度:评估可以分多次会话完成
  6. 回答完所有问题后,将评估标记为已完成

评估章节

章节PCI-DSS 要求问题数
1网络安全控制措施5
2安全配置5
3保护存储的账户数据5
4保护传输中的数据5
5反恶意软件5
6安全开发5
7访问控制5
8用户身份认证5
9物理安全5
10日志记录与监控5
11安全测试5
12安全策略与计划5

解读评分

完成评估后,总体合规评分按占最高可能得分(4 × 60 = 240)的百分比计算:

  • 85-100%:合规态势稳固。重点关注持续改进和控制措施的维护
  • 70-84%:基础良好,但存在一些差距。处理中等优先级事项以加强合规
  • 50-69%:存在重大差距。优先修复严重和高风险领域
  • 低于 50%:存在严重的合规差距。需要立即针对多项要求采取行动

优先差距

Venvera 会根据以下因素自动突出显示最关键的差距:

  • 评分为 0 或 1 的要求(控制措施不存在或仅为临时性)
  • 与 CDE 保护相关的要求(要求 1、3、4):最高优先级
  • 测试和监控方面的差距(要求 10、11):经常出现在 QSA 的审计发现中
  • 访问控制缺陷(要求 7、8):常见的入侵途径

跨框架控制措施传播

PCI-DSS 差距评估的结果可以为您已启用的其他框架中的评估提供参考。许多 PCI-DSS 要求与以下框架存在重叠:

  • ISO 27001:Annex A 中涵盖访问控制、密码学、网络安全和运行安全的控制措施
  • NIST CSF:识别、保护、检测、响应和恢复五项职能与 PCI-DSS 要求之间存在广泛的映射
  • SOC 2:涉及安全性、可用性和保密性的信任服务准则与 PCI-DSS 存在重叠
  • DORA:ICT 风险管理、事件报告和韧性测试要求在 PCI-DSS 中均有对应内容