差距评估模块针对全部 12 项要求,对您组织的 PCI-DSS 合规成熟度进行结构化评估。该评估包含 60 个问题,分为 12 个章节(每项 PCI-DSS 要求对应一个章节),每个回答都按成熟度等级评分。
成熟度评分
每个问题按 0-4 分制评分:
| 0:未实施 | 该要求不存在任何控制措施、流程或相关认识 |
| 1:初始/临时 | 已有一定认识,但流程不正式、不一致或未形成文档 |
| 2:发展中 | 流程已形成文档并已部分实施,但未得到一致遵循或监控 |
| 3:已定义/已管理 | 控制措施已全面实施、形成文档、得到一致遵循并定期审查 |
| 4:已优化 | 通过指标、自动化和经验教训持续改进控制措施,超越最佳实践 |
开展评估
- 前往 PCI-DSS → 差距评估
- 点击新建评估,或继续一项进行中的现有评估
- 逐一完成 12 个章节,回答每项 PCI-DSS 要求下的问题
- 为每个问题选择成熟度评分,并添加备注或证据引用
- 可随时保存进度:评估可以分多次会话完成
- 回答完所有问题后,将评估标记为已完成
评估章节
| 章节 | PCI-DSS 要求 | 问题数 |
|---|---|---|
| 1 | 网络安全控制措施 | 5 |
| 2 | 安全配置 | 5 |
| 3 | 保护存储的账户数据 | 5 |
| 4 | 保护传输中的数据 | 5 |
| 5 | 反恶意软件 | 5 |
| 6 | 安全开发 | 5 |
| 7 | 访问控制 | 5 |
| 8 | 用户身份认证 | 5 |
| 9 | 物理安全 | 5 |
| 10 | 日志记录与监控 | 5 |
| 11 | 安全测试 | 5 |
| 12 | 安全策略与计划 | 5 |
解读评分
完成评估后,总体合规评分按占最高可能得分(4 × 60 = 240)的百分比计算:
- 85-100%:合规态势稳固。重点关注持续改进和控制措施的维护
- 70-84%:基础良好,但存在一些差距。处理中等优先级事项以加强合规
- 50-69%:存在重大差距。优先修复严重和高风险领域
- 低于 50%:存在严重的合规差距。需要立即针对多项要求采取行动
优先差距
Venvera 会根据以下因素自动突出显示最关键的差距:
- 评分为 0 或 1 的要求(控制措施不存在或仅为临时性)
- 与 CDE 保护相关的要求(要求 1、3、4):最高优先级
- 测试和监控方面的差距(要求 10、11):经常出现在 QSA 的审计发现中
- 访问控制缺陷(要求 7、8):常见的入侵途径
跨框架控制措施传播
PCI-DSS 差距评估的结果可以为您已启用的其他框架中的评估提供参考。许多 PCI-DSS 要求与以下框架存在重叠:
- ISO 27001:Annex A 中涵盖访问控制、密码学、网络安全和运行安全的控制措施
- NIST CSF:识别、保护、检测、响应和恢复五项职能与 PCI-DSS 要求之间存在广泛的映射
- SOC 2:涉及安全性、可用性和保密性的信任服务准则与 PCI-DSS 存在重叠
- DORA:ICT 风险管理、事件报告和韧性测试要求在 PCI-DSS 中均有对应内容