ARK. 1Słownik pojęćPrawo, zgodność i ryzyko
PCI DSS
Branżowy standard bezpieczeństwa danych kart płatniczych (Payment Card Industry Data Security Standard), utrzymywany przez PCI Security Standards Council, obowiązujący każdy podmiot, który przetwarza, przechowuje lub przesyła dane posiadaczy kart; aktualna jest linia 4.x.
TAB. 1Nazwabez tłumaczenia
| Po angielsku | PCI DSS |
|---|---|
| Którą formą pisać | bez tłumaczenia Skrót, nazwa własna albo nazwa standardu — nie tłumaczymy w ogóle. |
| Inne formy | standard PCI DSS · PCI-DSS · standard bezpieczeństwa danych kart płatniczych |
| Odmiana | ten standard PCI DSS, tego standardu PCI DSS, zgodnie ze standardem PCI DSS; oznaczenie nieodmienne (zgodność z PCI DSS, audyt PCI DSS, wymagania PCI DSS). |
TAB. 2Jak to nazywająprasa vs urząd
| Prasa branżowa | sekurak: „standard PCI-DSS" (z dywizem), „dokumentacja PCI-DSS", hasztag „#PCIDSS" |
|---|
TAB. 3Źródła3
| Forma | Cytat | Skąd |
|---|---|---|
| PL | „Około roku temu ukazała się wersja trzecia standardu PCI-DSS” | sekurak.pl |
| PL | „opublikowana została nowa wersja dokumentacji PCI-DSS – 3.2” | sekurak.pl |
| PL | „hasła #rekomendacjaD #UKSC czy #PCIDSS” | sekurak.pl |
TAB. 4Obok w tej dziedzinie6
| obowiązek zgłaszania incydentów | incident reporting obligation | Prawny wymóg powiadomienia właściwego organu o incydencie w ściśle określonym terminie. Dwa różne reżimy: NIS2 / ustawa o krajowym systemie cyberbezpieczeństwa — wczesne ostrzeżenie w 24 h, pełne zgłoszenie w 72 h, raport końcowy w miesiąc (do CSIRT / organu właściwego); RODO — zgłoszenie naruszenia ochrony danych osobowych organowi nadzorczemu w 72 h. |
| ocena skutków dla ochrony danych | data protection impact assessment (DPIA) | Analiza wymagana przed rozpoczęciem przetwarzania, gdy jego rodzaj (zwłaszcza z użyciem nowych technologii) może powodować wysokie ryzyko naruszenia praw i wolności osób — opisuje planowane operacje, ocenia ryzyko i wskazuje środki zaradcze; przy utrzymującym się wysokim ryzyku prowadzi do uprzednich konsultacji z organem nadzorczym (art. 35–36 RODO). |
| organ nadzorczy | supervisory authority | Niezależny organ publiczny powołany przez państwo członkowskie do monitorowania stosowania RODO — w Polsce Prezes Urzędu Ochrony Danych Osobowych — wyposażony w uprawnienia naprawcze: kontrolę, nakazy, ograniczenie przetwarzania i administracyjne kary pieniężne. |
| plan ciągłości działania | business continuity plan | Dokument opisujący, jak organizacja utrzyma lub szybko wznowi krytyczne procesy podczas poważnego zakłócenia — awarii, katastrofy albo ataku ransomware. |
| podmiot kluczowy | essential entity | Kategoria podmiotu według NIS2 i ustawy o krajowym systemie cyberbezpieczeństwa: duży podmiot z sektora o wysokiej krytyczności (energetyka, transport, bankowość, zdrowie, woda, infrastruktura cyfrowa, administracja publiczna, przestrzeń kosmiczna), objęty najsurowszym reżimem obowiązków i nadzorem wyprzedzającym — w odróżnieniu od podmiotu ważnego, kontrolowanego następczo, po sygnale o nieprawidłowościach. |
| podmiot przetwarzający | data processor | Podmiot, który przetwarza dane osobowe w imieniu administratora i wyłącznie na jego udokumentowane polecenie — na przykład firma hostingowa, dostawca systemu kadrowego albo usługi chmurowej. Jeśli sam zaczyna decydować o celach przetwarzania, staje się administratorem. |