Publicar

#GateEuropeAchievesPCIDSSLevel1Certification


Há um detalhe no mundo das criptomoedas que quase nunca chega às manchetes, mas que, silenciosamente, determina se tudo o resto funciona. Os mercados movimentam-se nos gráficos, mas só se movimentam onde existe confiança. E a primeira porta para essa confiança são os seus dados, sobretudo os dados associados ao cartão na sua carteira. A Gate Europe obteve a certificação PCI DSS de Nível 1, o nível mais elevado e rigoroso disponível na indústria dos cartões de pagamento, conquistado especificamente pela forma como protege as informações dos cartões de pagamento.

Para compreender por que razão esta frase é importante, é útil conhecer a norma e não apenas o distintivo. PCI DSS significa Payment Card Industry Data Security Standard (Norma de Segurança de Dados da Indústria dos Cartões de Pagamento) e foi criada pelo PCI Security Standards Council. Os membros que integram esse conselho são precisamente os nomes impressos nos cartões que usamos todos os dias: Visa, Mastercard, American Express, Discover e JCB. Por ser redigida pelas próprias redes de cartões, não é uma sugestão voluntária de um regulador benevolente. É a linha vermelha definida pela própria indústria relativamente à forma como os dados dos cartões devem ser tratados e aplica-se a todas as organizações que os armazenem, processem ou transmitam.

Os dados em questão são muito mais sensíveis do que a maioria das pessoas imagina. Incluem o número de conta principal impresso na frente do cartão, a data de validade, o nome do titular, o valor de verificação no verso e os dados de autenticação gerados sempre que é efetuado um pagamento. Se alguma parte destas informações for divulgada, os danos vão muito além do embaraço. Abrem a porta a fraude com cartões, roubo de identidade e apropriação de contas, com disputas e estornos que podem acompanhar a vítima durante meses.

A norma assenta em doze requisitos fundamentais, que vale a pena compreender porque explicam por que razão é difícil obter a certificação, em vez de esta ser uma mera formalidade administrativa.

O primeiro grupo diz respeito à própria rede. É necessário instalar e manter controlos de segurança da rede, segmentar o ambiente para que as áreas sensíveis não fiquem excessivamente expostas e atribuir a cada componente do sistema uma configuração segura, em vez de deixar as definições e palavras-passe predefinidas inalteradas. O segundo grupo protege diretamente os dados. Os dados de conta armazenados têm de estar protegidos e os dados dos titulares dos cartões têm de ser encriptados com criptografia robusta sempre que atravessem redes abertas. Estas não são boas práticas opcionais; são as condições mínimas que um auditor verifica antes de qualquer outra coisa.

O grupo seguinte diz respeito às vulnerabilidades e é aquele em que cortar custos pode sair caro. Todos os sistemas abrangidos têm de estar protegidos contra malware, com ferramentas antimalware, monitorização contínua e atualizações regulares, em vez de limpezas ocasionais. Paralelamente, os sistemas e o software têm de ser desenvolvidos e mantidos de forma segura, o que implica aplicação disciplinada de patches, programação segura e um processo definido para lidar com novas vulnerabilidades antes que outra pessoa as descubra.

O controlo de acessos constitui o terceiro grupo e é aquele em que muitas organizações falham silenciosamente. Cada utilizador tem de ser identificado e o seu acesso autenticado, e as políticas de controlo de acessos têm de ser definidas, documentadas e aplicadas. O princípio orientador é o do menor privilégio, o que significa que uma pessoa só deve conseguir aceder ao que o trabalho exige efetivamente, e a mais nada. É esse princípio que limita os danos quando uma credencial é comprometida.

O quarto grupo abrange a monitorização e os testes. Cada acesso a componentes do sistema e a dados dos titulares dos cartões tem de ser registado e monitorizado, e a segurança tem de ser testada regularmente, em vez de apenas uma vez aquando do lançamento.

Por fim, a norma exige uma política de segurança da informação apoiada pelas políticas e pelos programas mais abrangentes da organização. Este requisito é o mais subestimado de todos, porque transforma a segurança de um projeto de engenharia numa cultura duradoura que sobrevive a mudanças de pessoal e ao lançamento de produtos.

Estes doze requisitos expandem-se para mais de trezentos critérios individuais, razão pela qual uma auditoria PCI DSS é dispendiosa, intrusiva e demorada.

A conformidade é então dividida em quatro níveis, com base no número de transações com cartões processadas num ano. O Nível 1 aplica-se às organizações que processam seis milhões ou mais transações por ano e é o nível mais rigoroso de todos. Exige uma avaliação anual no local, realizada por um Qualified Security Assessor, um auditor independente certificado pelo PCI Security Standards Council, juntamente com análises trimestrais da rede efetuadas por um Approved Scanning Vendor. O Nível 2 abrange entre um e seis milhões de transações, o Nível 3 abrange entre vinte mil e um milhão e o Nível 4 abrange menos de vinte mil. Quanto maior o volume, mais rigoroso é o escrutínio, e é precisamente no topo dessa hierarquia que a Gate Europe se encontra agora.

O que o Nível 1 envolve é muito mais exigente do que preencher um questionário. Um auditor independente desloca-se ao local e verifica os controlos com base em provas, e não em garantias, produzindo um Report on Compliance que documenta de que forma cada requisito é cumprido. O ambiente é submetido a testes de penetração, nos quais ataques simulados testam se as defesas resistem ou cedem. A segmentação é analisada para confirmar que o ambiente de pagamentos está devidamente isolado, e a encriptação é revista tanto em repouso como em trânsito.

E depois há o detalhe mais importante de todos. Isto não é um troféu conquistado uma vez e colocado numa prateleira. A certificação é revalidada todos os anos. As análises repetem-se trimestralmente. O relatório é renovado, as provas são atualizadas e os controlos são novamente testados. A cada doze meses, é necessário provar novamente o cumprimento da mesma norma, e é isso que distingue um verdadeiro programa de segurança de uma afirmação de marketing.

Para uma exchange de criptomoedas, isto tem uma importância que é fácil ignorar. Muitos continuam a presumir que a PCI DSS é uma questão bancária sem relevância para os ativos digitais, uma suposição que deixou de ser correta há muito tempo. As plataformas modernas de criptomoedas disponibilizam financiamento, entradas no mercado e levantamentos através de cartões de débito, cartões de crédito, Apple Pay e Google Pay. No momento em que um cartão é utilizado numa plataforma, os dados do titular começam a circular por sistemas que não pertencem a um banco. Se esse fluxo for tratado de forma descuidada, as consequências não se limitam ao cartão. Um cartão comprometido pode tornar-se uma via de acesso a uma conta de exchange associada, o que significa que uma única ligação fraca é suficiente para expor todo o perfil financeiro.

Visto dessa forma, a certificação de Nível 1 não é um distintivo para exibir. É uma prova estrutural, verificada por uma entidade independente, de que a plataforma desenvolveu os seus processos, a sua tecnologia e os seus controlos de acordo com a norma mais rigorosa disponível para o tratamento de dados de cartões, e de que repete essa verificação anualmente, em vez de pedir que confiem simplesmente na sua palavra.

Também vale a pena colocar isto no contexto mais amplo daquilo que a Gate Europe tem vindo a construir em mercados regulamentados. A Gate Europe, entidade sediada em Malta integrada no Gate Group, obteve anteriormente uma licença MiCA da Malta Financial Services Authority para prestar serviços de exchange e custódia, tendo começado a solicitar o seu passaporteamento em todo o continente. Obteve também uma licença de Instituição de Pagamento ao abrigo da Segunda Diretiva da UE relativa aos Serviços de Pagamento, emitida pela mesma autoridade, permitindo a extensão dos serviços de pagamento a todo o bloco. Entidades do Gate Group detêm registos, licenças e aprovações em jurisdições que incluem Itália, as Bahamas, Hong Kong, o Japão, a Austrália e o Dubai. Considerada em conjunto, a conquista da certificação PCI DSS de Nível 1 não existe isoladamente; insere-se na mesma trajetória, em que a segurança e a conformidade são a base, e não o toque final.

Para um utilizador comum, o significado prático é simples. As informações do cartão utilizadas na plataforma são tratadas ao mais elevado nível reconhecido pela indústria, e o risco de exposição durante um depósito, uma compra ou um levantamento é reduzido por controlos auditados de forma independente, e não por controlos autodeclarados. O risco de fraude com cartões e de apropriação de contas é reduzido através de segmentação obrigatória, encriptação, acesso baseado no princípio do menor privilégio e monitorização contínua. Na Europa, esta proteção existe também num quadro regulamentado ao abrigo da MiCA e da PSD2, reforçando as salvaguardas legais associadas à conta. Acima de tudo, significa que a confiança assenta em provas auditadas, e não numa promessa, e que a confiança construída com base em evidências se comporta de forma muito diferente da confiança construída através de publicidade quando algo acaba por correr mal.

A honestidade exige uma ressalva, que deve fazer parte de qualquer discussão séria sobre certificação. A PCI DSS de Nível 1 não significa que o risco tenha descido a zero. Nenhum certificado pode prometer isso, e qualquer plataforma que afirme o contrário deve ser encarada com cautela. Significa que a plataforma implementou o conjunto completo de controlos exigidos por uma norma internacionalmente reconhecida, verificados por um auditor independente, com a obrigação vinculativa de repetir essa verificação todos os anos. A segurança é um processo, não um destino, e nunca fica verdadeiramente concluída.

É também por isso que os próprios hábitos do utilizador continuam a representar metade da equação. Palavras-passe únicas, autenticação de dois fatores sempre ativada, códigos antiphishing ativados, aplicações e sites oficiais em vez de ligações recebidas em mensagens, frases-semente e palavras-passe nunca partilhadas com ninguém, mensagens suspeitas tratadas por defeito como ameaças e dispositivos mantidos atualizados. Estes hábitos funcionam em conjunto com os controlos da plataforma e, juntos, formam a camada que nenhum certificado consegue fornecer por si só.

O ponto mais abrangente diz respeito ao local onde se encontra atualmente a verdadeira competição da indústria. As comissões e as listagens continuam a atrair mais atenção, mas o verdadeiro terreno em disputa é a segurança, a conformidade e a confiança. Quando uma plataforma obtém o nível mais elevado de certificação disponível para dados de cartões de pagamento, envia uma mensagem clara às pessoas que a utilizam: as suas informações financeiras são protegidas com a mesma seriedade que o seu capital.

A Gate é há muito reconhecida pela segurança como uma das suas credenciais mais fortes. Com a certificação PCI DSS de Nível 1 obtida pela Gate Europe, esse padrão foi elevado ainda mais.
#Gate广场中秋团圆局
Ver original
Esta página pode conter conteúdos de terceiros, que são fornecidos apenas para fins informativos (sem representações/garantias) e não devem ser considerados como uma aprovação dos seus pontos de vista pela Gate, nem como aconselhamento financeiro ou profissional. Consulte a Declaração de exoneração de responsabilidade para obter mais informações.

  • 1

Adicionar um comentário
Adicionar um comentário

Comentar
My_power
há 2 horas
Isto já subiu bastante — ainda vale a pena ir atrás? 👀
0Ver original
My_power
há 2 horas
Isto já subiu bastante — ainda vale a pena correr atrás? 👀
0Ver original
My_power
há 2 horas
Primeira análise
Se isto se confirmar, como vê a sua evolução a partir daqui?
0Ver original