CentralCSP
FonctionnalitésPCI DSS

Export de preuves

Exportez un ZIP contenant un rapport PDF et deux CSV complets. Ce que contient chaque fichier, ce qui est tronqué dans le PDF, et ce qui ne l'est pas.

Dernière mise à jour:

PCI DSS > Vue d'ensemble > Exporter le dossier de preuves produit un ZIP contenant le périmètre de vos pages de paiement, votre inventaire de scripts, et l'historique complet des décisions.

Accessible à partir du rôle Lecteur, pour qu'un responsable conformité qui ne peut rien modifier puisse quand même sortir les preuves.

Ce que contient le ZIP

FichierContenu
pci-dss-report.pdfUn rapport mis en forme en dix sections, avec un numéro de référence et un horodatage de génération
script-inventory.csvChaque ligne de l'inventaire, y compris les scripts retirés, 21 colonnes
change-ledger.csvChaque événement du registre, sur toute la période, sans troncature

Les sections du PDF sont : le résumé, les pages de paiement dans le périmètre, la façon dont les preuves sont collectées, les scripts autorisés, les scripts en attente de revue, les scripts rejetés, les scripts retirés, les règles de justification, les origines de scripts, et le registre des changements.

Le rapport indique qu'il traite les exigences 6.4.3 et 11.6.1 de PCI DSS v4.0.1. C'est une preuve que vous présentez, pas une certification.

Ce qui est tronqué, et ce qui ne l'est pas

C'est le point à comprendre avant de remettre le PDF à qui que ce soit.

Le PDF est un résumé. Chaque section liste au plus 300 lignes, avec une note disant combien ont été omises. La section du registre couvre les 12 derniers mois et imprime les 200 entrées les plus récentes, même si ses totaux sont calculés sur les 12 mois entiers.

Les CSV sont complets. Aucune limite de lignes, aucune fenêtre de dates. Si votre évaluateur veut la piste complète, les CSV sont l'artefact, et le PDF la vue lisible.

Dites-le explicitement au moment de la remise. Un évaluateur qui lit « affichage des 300 premières » dans un PDF, et à qui personne ne dit que le CSV est complet, peut légitimement redemander quelque chose que vous lui avez déjà donné.

Quand exporter

Exportez une fois tôt, avant que quiconque le demande, pour savoir à quoi cela ressemble et combler les manques pendant qu'il reste du temps. Des justifications vides et une couverture de revue faible coûtent beaucoup moins cher à corriger avant une fenêtre d'audit que pendant.

Puis exportez au moment où vous voulez figer les choses : fin d'une période d'évaluation, ou une date que votre évaluateur nomme. Le dossier est un instantané pour tout sauf le registre, la date à laquelle vous le générez compte donc.

Préparer avant d'exporter

Trois choses à vérifier :

  • La couverture de revue: Tout ce qui n'est pas complet signifie des scripts sans décision. Voir la vue d'ensemble.
  • La qualité des justifications: Parcourez le CSV de l'inventaire et repérez les justifications d'un mot. Elles ne survivront pas à la revue.
  • L'exactitude du périmètre: Confirmez que vos motifs de page de paiement correspondent encore à vos vraies URL de paiement après une refonte. Voir Pages de paiement.

Si l'export échoue

Un échec alors que tout le reste fonctionne normalement vient de la génération du PDF, pas de vos données. Réessayez, et ouvrez un ticket de support si cela persiste.

Le CSV de l'inventaire se télécharge séparément depuis la barre d'outils de l'inventaire de scripts, vous pouvez donc toujours en sortir les données.

Étapes suivantes

On this page