 Отчет о Соответствии (Report on Compliance) и План мероприятий (Action Plan) — это два отчетных документа, рождением на свет которых оканчивается процедура аудита, если в ходе такового не было констатировано полное соответствие стандарту PCI DSS. При этом, Отчет о Соответствии подготавливает QSA-аудитор, а вот План Мероприятий — это продукт совместной деятельности аудитора и клиента.
Что же такое План Мероприятий? Многие ошибочно считают, что этот документ раскрывает детали пути к соответствию настолько, что никаких вопросов в дальнейшем не возникнет. В действительности под этим громким названием скрывается всего-навсего вспомогательный отчетный документ, форма которого разработана и утверждена Советом PCI DSS. Выглядит он вот так: Prioritized_Approach_PCI_DSS_version1_2.xls .
На первом листе книги MS Excel приведены инструкции по заполнению документа. Вторая страница являет собой краткое содержание Отчета о Соответствии, основной тут является графа «Status (Статус)», в которой для каждого требования указывается, выполнено оно или нет. Эту информацию предоставляет QSA, проводивший аудит. На третьем листе внизу есть резюмирующая таблица из 6 строк, соответствующих этапам Приоритетного подхода. В этой таблице самый правый столбец «Estimated Date for Completion Milestone (Ориентировочная дата достижения соответствия по данному этапу)» заполняется Заказчиком, исходя из собственных планов на будущее и наличия соответствующих ресурсов. Эта таблица с датами достижения соответствия PCI DSS предоставляется в международные платежные системы (МПС) и служит для них ориентиром, от которого можно отталкиваться при оценке масштабов бедствия.
Итак, мы выяснили, что под громким названием «План Мероприятий» скрывается сугубо формальный отчетный документ, подготавливаемый совместными усилиями QSA-аудитора и Заказчика, с целью информирования МПС о результатах проведенного аудита.
А вот если Заказчик хочет видеть документ, открывающий ему путь к соответствию PCI, с подробным описанием рекомендуемых мероприятий по устранению несоответствий информационной инфраструктуры, то для этого следует уточнить у своего QSA о возможности заказа такой услуги, как «Консалтинг по приведению в соответствие». |