pqcstatus
Guida

PCI DSS 12.3.3: creare l'inventario crittografico

Cosa chiede il requisito, come raccogliere i dati e come trasformarli in un riesame ripetibile ogni anno.

· 8 min

Dal 31 marzo 2025, il requisito 12.3.3 di PCI DSS v4.0.1 non è più una best practice ma un requisito. Chiede alle entità di documentare le suite di cifratura e i protocolli crittografici in uso e di riesaminarli almeno ogni dodici mesi. È una delle poche regole che già oggi obbligano un gran numero di aziende di medie dimensioni a produrre un inventario crittografico, ed è un punto di partenza naturale per la preparazione post-quantistica.

Questa guida fornisce informazioni pratiche e non costituisce una consulenza legale. È il tuo Qualified Security Assessor (QSA) a stabilire come il requisito si applica al tuo ambiente.

Cosa dice il requisito

La documentazione deve essere riesaminata almeno una volta ogni 12 mesi e comprendere almeno:

È nel terzo punto che entra in gioco la crittografia post-quantistica: il ritiro di RSA e delle curve ellittiche annunciato dal NIST e le date di migrazione fissate dall'UE sono proprio cambiamenti previsti di questo tipo.

Passo 1: definisci il perimetro

Parti dall'ambiente dei dati dei titolari di carta (CDE) e da ogni sistema a esso collegato: siti web e API pubblici, pagine di pagamento, load balancer, VPN, collegamenti interni tra servizi, database con TLS e connessioni verso i tuoi fornitori di servizi di pagamento. Elenca ogni endpoint con il relativo responsabile.

Passo 2: raccogli ciò che è esposto all'esterno

Per ogni endpoint pubblico, registra le versioni del protocollo e le suite di cifratura che il server accetta effettivamente, non ciò che sembra indicare il file di configurazione. Una scansione esterna fornisce l'elenco reale. Lo scanner PQC Status enumera ogni suite accettata per versione TLS, il gruppo di scambio di chiavi negoziato e la catena di certificati, coprendo così la parte esterna dell'inventario.

Passo 3: raccogli ciò che è interno

I collegamenti interni sono di solito il punto cieco. Esporta le impostazioni TLS di load balancer, reverse proxy, message broker e server di database, e verifica le librerie usate dalle tue applicazioni. Registra gli stessi campi degli endpoint esterni.

Passo 4: documenta ogni voce

Basta una semplice tabella, purché sia completa e datata:

CampoEsempio
Sistema ed endpointAPI di checkout, api.example.com:443
ScopoTrasmissione dei dati della carta dal browser all'API
ProtocolliTLS 1.2, TLS 1.3
Suite di cifraturaTLS_AES_128_GCM_SHA256, TLS_AES_256_GCM_SHA384, ECDHE-ECDSA-AES128-GCM-SHA256
Scambio di chiaviX25519MLKEM768 (ibrido post-quantistico), fallback X25519
CertificatoECDSA P-256, SHA-256, scadenza 2026-12-01
ResponsabileTeam piattaforma
Ultimo riesame2026-09-28
Stato e azioneConforme; rimuovere le suite TLS 1.2 CBC nel primo trimestre

Passo 5: monitora la validità

Incarica qualcuno di seguire i cambiamenti che riguardano le tue voci: dismissioni decise dal NIST, nuove raccomandazioni delle agenzie nazionali, vulnerabilità nei protocolli. Il nostro riferimento sugli algoritmi riporta la posizione ufficiale di ciascuna autorità per ciascun algoritmo, con la relativa fonte.

Passo 6: scrivi la strategia di risposta

La strategia spiega cosa farai quando un algoritmo diventerà debole. Per la minaccia quantistica può essere breve e concreta:

Passo 7: ripeti ogni anno

Il requisito è un ciclo, non un'attività una tantum. Conserva l'inventario in un sistema di controllo versione o in uno strumento dedicato, data ogni riesame e ripeti la scansione degli endpoint esterni dopo ogni modifica dell'infrastruttura. Automatizzare la parte esterna è il modo più semplice per mantenere il documento aggiornato tra un riesame e l'altro.

Domande frequenti

Il requisito PCI DSS 12.3.3 è obbligatorio?

Sì. Era una best practice fino al 31 marzo 2025 ed è da allora un requisito per le entità valutate rispetto a PCI DSS v4.0.1.

Il requisito 12.3.3 impone la crittografia post-quantistica?

No. Richiede un inventario, un monitoraggio e una strategia documentata per i cambiamenti crittografici previsti. La minaccia quantistica è uno di questi cambiamenti, quindi la strategia dovrebbe tenerne conto, ma il requisito non impone un algoritmo specifico.

Una scansione esterna è sufficiente per l'inventario?

No. Una scansione esterna copre solo gli endpoint pubblici. Anche le connessioni interne, i database e i collegamenti con i fornitori devono essere documentati, di solito a partire da esportazioni della configurazione.

Con quale frequenza va riesaminato l'inventario?

Almeno una volta ogni 12 mesi e, nella pratica, dopo ogni modifica significativa dell'ambiente.