בלוג

ROC בתקן PCI DSS: מהו Report on Compliance ומתי הוא נדרש?

Report on Compliance הוא דוח מקיף המשמש לתיעוד הערכת העמידה בדרישות PCI DSS. הדוח כולל את גבולות סביבת נתוני הכרטיס, הבקרות שנבדקו, הראיות שנאספו ומסקנות הבודק. במאמר נסביר מי נדרש ל־ROC, מה כולל התהליך ומה ההבדל בינו לבין SAQ ו־AOC.
מהו Report on Compliance ומתי הוא נדרש?

ROC, ראשי תיבות של Report on Compliance, הוא דוח מפורט המתעד את תוצאות הערכת העמידה של ארגון בדרישות תקן PCI DSS.

בניגוד לשאלון SAQ, המבוסס בדרך כלל על הערכה עצמית, ה-ROC משמש לתיעוד בדיקה מקיפה של סביבת נתוני כרטיסי האשראי, הבקרות המיושמות בארגון והראיות התומכות בעמידה בדרישות התקן. PCI SSC מגדירה את ה-ROC ככלי דיווח המשמש לתיעוד התוצאות המפורטות של הערכת PCI DSS.

מי נדרש לבצע ROC?

הדרישה ל-ROC אינה חלה באופן זהה על כל ארגון. היא נקבעת בדרך כלל על ידי מותגי כרטיסי התשלום, הבנק הסולק או גורם אחר המקבל את מסמכי הציות.

ברוב המקרים, ROC נדרש מארגונים בעלי היקף פעילות גדול, מבתי עסק המסווגים במסלול אימות מחמיר ומספקי שירות מסוימים המעבדים, שומרים או מעבירים נתוני תשלום עבור ארגונים אחרים. גם ארגון שאינו מחויב ב-ROC יכול לבחור לבצע הערכה מלאה במקום שאלון SAQ, למשל כאשר סביבת התשלום מורכבת או כאשר לקוחות ושותפים דורשים רמת אימות גבוהה יותר.

הערכת ROC מתבצעת בדרך כלל באמצעות QSA, Qualified Security Assessor, שהוסמך על ידי PCI SSC לבצע הערכות, לבחון את יישום דרישות PCI DSS ולהכין דוחות ציות הנדרשים על ידי מותגי התשלום והבנקים הסולקים.

מה כולל תהליך הכנת ROC לתקינת PCI DSS?

הכנת ROC אינה מסתכמת במילוי מסמך. מדובר בתהליך הערכה מקיף הכולל, בין היתר:

  • הגדרת גבולות סביבת נתוני הכרטיס, CDE.
  • מיפוי מערכות, תהליכים, ספקים וזרימת נתוני תשלום.
  • בחינת יישום דרישות PCI DSS.
  • בדיקת מסמכים, נהלים והגדרות טכנולוגיות.
  • ראיונות עם בעלי תפקידים.
  • דגימת מערכות וראיות.
  • בדיקת תוצאות סריקות, מבדקי חדירה וניטור.
  • תיעוד פערים, בקרות מפצות או גישות מותאמות, ככל שנעשה בהן שימוש.

בסיום התהליך, הדוח מתאר כיצד נבדקה כל דרישה, אילו מערכות נכללו בהערכה, אילו ראיות הוצגו ומה הייתה מסקנת הבודק.

הגרסה הרשמית העדכנית של תבנית ה-ROC מותאמת ל-PCI DSS v4.0.1. PCI SSC עדכנה את התבנית כדי להתאים אותה לגרסת התקן, לצמצם מידע כפול ולשפר את השימושיות והביצועים של מסמך ההערכה.

מה ההבדל בין ROC, AOC ו-SAQ?

שלושת המונחים מתייחסים למסמכים שונים:

ROC הוא הדוח המפורט המתעד את הבדיקה, הראיות והמסקנות.

AOC, Attestation of Compliance, הוא מסמך ההצהרה הרשמי המסכם את תוצאות ההערכה ומאשר כי הארגון והבודק מאשרים את נכונותן.

SAQ, Self-Assessment Questionnaire, הוא שאלון הערכה עצמית המיועד לארגונים הזכאים להשתמש במסלול זה בהתאם למבנה סביבת התשלום ולדרישות הסולק.

כאשר הערכת PCI DSS מתועדת באמצעות ROC, תאריך הדוח נחשב למועד השלמת ההערכה. זהו המועד שבו חברת ה-QSA והארגון הנבדק מסכימים על הנוסח הסופי של הדוח.

ROC אינו “תעודת PCI”

חשוב להבחין בין מסמכי הציות הרשמיים לבין תעודות שיווקיות. PCI SSC הבהירה כי תעודות כלליות המעידות לכאורה על עמידה בתקן אינן מחליפות את מסמכי הדיווח הרשמיים, ובהם ROC, AOC ו-SAQ. ארגון המקבל “תעודת PCI” צריך לוודא שקיימים מאחוריה מסמכים רשמיים המבוססים על התבניות של PCI SSC.

כיצד נערכים להערכת ROC?

היערכות נכונה מתחילה לפני הגעת הבודק. מומלץ לבצע מיפוי Scope, לזהות פערים, לבדוק את מוכנות הראיות ולבנות תוכנית מסודרת לתיקון הליקויים. ללא הכנה מוקדמת, הארגון עלול לגלות במהלך ההערכה שהיקף התחולה רחב מהצפוי, שחסרות ראיות או שבקרות קיימות אינן פועלות באופן עקבי.

באינפוגארד אנחנו מלווים ארגונים בתהליכי PCI DSS, החל ממיפוי סביבת התשלום והגדרת ה-Scope, דרך ביצוע Gap Assessment וסגירת פערים, ועד להכנת הארגון והראיות לקראת הערכת ROC.

מידע נוסף על

ארבעת הרמות של תקן PCI DSS

PCI DSS עדכוני MASTERCARD פברואר 2026

נדרשים להערכת ROC עבור PCI DSS?

זקוקים לתקינה PCI DSS ולא בטוחים איזה מסלול אימות חל על הארגון שלכם?
דברו איתנו ונבנה יחד תהליך היערכות מסודר ומעשי.

המידע המוצג במאמר זה נועד למטרות מידע והעשרה בלבד ואינו מהווה ייעוץ מקצועי, רגולטורי, משפטי או טכנולוגי. כל ארגון נדרש לבחון את צרכיו, הסיכונים והדרישות החלות עליו באמצעות אנשי מקצוע מתאימים.
המאמר נכתב בשיתוף מומחי אבטחת המידע והסייבר של Infoguard מקבוצת IDOR, ונערך על ידי ROY KISCH, חובב אבטחת מידע, סייבר ומנהל השיווק של קבוצת חברות עידור (Messagent, Infoguard, Idornext).

רוצים לשפר להגביר את הבטחון בארגון שלכם? דברו איתנו

/ 5.

בלוג

הישארו תמיד צעד קדימה

בעולם דיגיטלי שמשתנה בקצב מהיר, ידע הוא שכבת ההגנה הראשונה. בבלוג של Infoguard תמצאו ניתוחים עדכניים, מדריכים פרקטיים ותובנות מקצועיות – כדי לעזור לכם ולארגון שלכם להיערך, להגן ולהוביל בבטחה.

KNon-Human Identity Shield Network

5 דק׳ קריאה

Non-Human Identities: הזהויות החדשות שארגונים חייבים להתחיל לנהל

מהן Non-Human Identities, מדוע Service Accounts ו-AI Agents הופכים לאתגר אבטחה משמעותי, ואיך מנהלים הרשאות, Secrets, Zero Trust ו-Governance?
NIST AI RMF Framework

5 דק׳ קריאה

NIST AI Risk Management Framework: כך מנהלים סיכוני AI בארגון

מערכות AI כבר משולבות בתהליכים עסקיים, נחשפות למידע ארגוני ולעיתים אף משפיעות על החלטות ופעולות בפועל. ככל שהשימוש מתרחב, כך גדל הצורך במסגרת סדורה שתאפשר לזהות, להעריך ולנהל את הסיכונים
Cyber AI Risks Shield

5 דק׳ קריאה

בלוג אורח – הטמעת AI בארגון ולצמצם את סיכון המידע: מדריך אבטחה ל-2026 – אדיר נוריאל

השימוש בכלי AI כבר נכנס לארגונים, לעיתים עוד לפני שה-IT ואבטחת המידע הספיקו להגדיר עבורו כללים. חסימה גורפת אינה בהכרח הפתרון, אבל גם שימוש חופשי עלול לחשוף מידע עסקי ואישי

לקבלת ייעוץ מקצועי, השאירו פרטים
ומומחי הסייבר שלנו יצרו איתכם קשר

ביטחון המידע שלכם מתחיל בשיחה אחת. אנחנו כאן כדי לתת מענה מקצועי, מהיר ואישי לכל שאלה, ייעוץ או פרויקט. משירותי CISO במיקור חוץ, דרך ניהול סיכונים ותקינה, ועד הדרכות עובדים ומבדקי חדירה. אנחנו מגיעים עם גישה פרואקטיבית של שותפים ונכנסים לעומק הארגון והמערכות, מבינים את האתגרים והרגולציה הרלוונטית, ובונים יחד תהליך הגנה שנותנים שליטה, מאפשרים שקיפות ויוצרים סביבה בטוחה יותר לאורך זמן.

אנו זמינים עבורכם לייעוץ מקצועי

לקבלת ייעוץ מקצועי, השאירו פרטים
ומומחי הסייבר שלנו יצרו איתכם קשר

דברו איתנו

077-9011117

בקרו אותנו

השחם 1 פתח תקווה, 4951701 ת.ד 11058 בסר סיטי בניין C קומה 11

תכתבו לנו

sales@infoguard.co.il