PCI-DSS v4.0: quando servono PenTest e ASV, come definire lo scope e quali evidenze produrre per audit, remediation e controllo segmentazioni.
Per organizzazioni che trattano dati di pagamento, PCI-DSS richiede controlli tecnici verificabili, inclusi test di sicurezza periodici. La parte cruciale è definire correttamente lo scope (CDE e componenti connesse) e produrre evidenze coerenti: risultati, remediation, verifiche post-fix e tracciabilità delle azioni.
Un impianto efficace include: verifica segmentazioni, esposizioni esterne, configurazioni critiche e gestione delle vulnerabilità. Per l’audit contano chiarezza del perimetro, metodologie adottate, priorità di correzione e dimostrazione del miglioramento (retest).