בלוג

ROC בתקן PCI DSS: מהו Report on Compliance ומתי הוא נדרש?

Report on Compliance הוא דוח מקיף המשמש לתיעוד הערכת העמידה בדרישות PCI DSS. הדוח כולל את גבולות סביבת נתוני הכרטיס, הבקרות שנבדקו, הראיות שנאספו ומסקנות הבודק. במאמר נסביר מי נדרש ל־ROC, מה כולל התהליך ומה ההבדל בינו לבין SAQ ו־AOC.
מהו Report on Compliance ומתי הוא נדרש?

ROC, ראשי תיבות של Report on Compliance, הוא דוח מפורט המתעד את תוצאות הערכת העמידה של ארגון בדרישות תקן PCI DSS.

בניגוד לשאלון SAQ, המבוסס בדרך כלל על הערכה עצמית, ה-ROC משמש לתיעוד בדיקה מקיפה של סביבת נתוני כרטיסי האשראי, הבקרות המיושמות בארגון והראיות התומכות בעמידה בדרישות התקן. PCI SSC מגדירה את ה-ROC ככלי דיווח המשמש לתיעוד התוצאות המפורטות של הערכת PCI DSS.

מי נדרש לבצע ROC?

הדרישה ל-ROC אינה חלה באופן זהה על כל ארגון. היא נקבעת בדרך כלל על ידי מותגי כרטיסי התשלום, הבנק הסולק או גורם אחר המקבל את מסמכי הציות.

ברוב המקרים, ROC נדרש מארגונים בעלי היקף פעילות גדול, מבתי עסק המסווגים במסלול אימות מחמיר ומספקי שירות מסוימים המעבדים, שומרים או מעבירים נתוני תשלום עבור ארגונים אחרים. גם ארגון שאינו מחויב ב-ROC יכול לבחור לבצע הערכה מלאה במקום שאלון SAQ, למשל כאשר סביבת התשלום מורכבת או כאשר לקוחות ושותפים דורשים רמת אימות גבוהה יותר.

הערכת ROC מתבצעת בדרך כלל באמצעות QSA, Qualified Security Assessor, שהוסמך על ידי PCI SSC לבצע הערכות, לבחון את יישום דרישות PCI DSS ולהכין דוחות ציות הנדרשים על ידי מותגי התשלום והבנקים הסולקים.

מה כולל תהליך הכנת ROC לתקינת PCI DSS?

הכנת ROC אינה מסתכמת במילוי מסמך. מדובר בתהליך הערכה מקיף הכולל, בין היתר:

  • הגדרת גבולות סביבת נתוני הכרטיס, CDE.
  • מיפוי מערכות, תהליכים, ספקים וזרימת נתוני תשלום.
  • בחינת יישום דרישות PCI DSS.
  • בדיקת מסמכים, נהלים והגדרות טכנולוגיות.
  • ראיונות עם בעלי תפקידים.
  • דגימת מערכות וראיות.
  • בדיקת תוצאות סריקות, מבדקי חדירה וניטור.
  • תיעוד פערים, בקרות מפצות או גישות מותאמות, ככל שנעשה בהן שימוש.

בסיום התהליך, הדוח מתאר כיצד נבדקה כל דרישה, אילו מערכות נכללו בהערכה, אילו ראיות הוצגו ומה הייתה מסקנת הבודק.

הגרסה הרשמית העדכנית של תבנית ה-ROC מותאמת ל-PCI DSS v4.0.1. PCI SSC עדכנה את התבנית כדי להתאים אותה לגרסת התקן, לצמצם מידע כפול ולשפר את השימושיות והביצועים של מסמך ההערכה.

מה ההבדל בין ROC, AOC ו-SAQ?

שלושת המונחים מתייחסים למסמכים שונים:

ROC הוא הדוח המפורט המתעד את הבדיקה, הראיות והמסקנות.

AOC, Attestation of Compliance, הוא מסמך ההצהרה הרשמי המסכם את תוצאות ההערכה ומאשר כי הארגון והבודק מאשרים את נכונותן.

SAQ, Self-Assessment Questionnaire, הוא שאלון הערכה עצמית המיועד לארגונים הזכאים להשתמש במסלול זה בהתאם למבנה סביבת התשלום ולדרישות הסולק.

כאשר הערכת PCI DSS מתועדת באמצעות ROC, תאריך הדוח נחשב למועד השלמת ההערכה. זהו המועד שבו חברת ה-QSA והארגון הנבדק מסכימים על הנוסח הסופי של הדוח.

ROC אינו “תעודת PCI”

חשוב להבחין בין מסמכי הציות הרשמיים לבין תעודות שיווקיות. PCI SSC הבהירה כי תעודות כלליות המעידות לכאורה על עמידה בתקן אינן מחליפות את מסמכי הדיווח הרשמיים, ובהם ROC, AOC ו-SAQ. ארגון המקבל “תעודת PCI” צריך לוודא שקיימים מאחוריה מסמכים רשמיים המבוססים על התבניות של PCI SSC.

כיצד נערכים להערכת ROC?

היערכות נכונה מתחילה לפני הגעת הבודק. מומלץ לבצע מיפוי Scope, לזהות פערים, לבדוק את מוכנות הראיות ולבנות תוכנית מסודרת לתיקון הליקויים. ללא הכנה מוקדמת, הארגון עלול לגלות במהלך ההערכה שהיקף התחולה רחב מהצפוי, שחסרות ראיות או שבקרות קיימות אינן פועלות באופן עקבי.

באינפוגארד אנחנו מלווים ארגונים בתהליכי PCI DSS, החל ממיפוי סביבת התשלום והגדרת ה-Scope, דרך ביצוע Gap Assessment וסגירת פערים, ועד להכנת הארגון והראיות לקראת הערכת ROC.

מידע נוסף על

ארבעת הרמות של תקן PCI DSS

PCI DSS עדכוני MASTERCARD פברואר 2026

נדרשים להערכת ROC עבור PCI DSS?

זקוקים לתקינה PCI DSS ולא בטוחים איזה מסלול אימות חל על הארגון שלכם?
דברו איתנו ונבנה יחד תהליך היערכות מסודר ומעשי.

המידע המוצג במאמר זה נועד למטרות מידע והעשרה בלבד ואינו מהווה ייעוץ מקצועי, רגולטורי, משפטי או טכנולוגי. כל ארגון נדרש לבחון את צרכיו, הסיכונים והדרישות החלות עליו באמצעות אנשי מקצוע מתאימים.
המאמר נכתב בשיתוף מומחי אבטחת המידע והסייבר של Infoguard מקבוצת IDOR, ונערך על ידי ROY KISCH, חובב אבטחת מידע, סייבר ומנהל השיווק של קבוצת חברות עידור (Messagent, Infoguard, Idornext).

רוצים לשפר להגביר את הבטחון בארגון שלכם? דברו איתנו

/ 5.

בלוג

הישארו תמיד צעד קדימה

בעולם דיגיטלי שמשתנה בקצב מהיר, ידע הוא שכבת ההגנה הראשונה. בבלוג של Infoguard תמצאו ניתוחים עדכניים, מדריכים פרקטיים ותובנות מקצועיות – כדי לעזור לכם ולארגון שלכם להיערך, להגן ולהוביל בבטחה.

NIST Incident Response Lifecycle Shield NIST SP 800 61 Rev 3

5 דק׳ קריאה

NIST SP 800-61 Rev. 3: למה Incident Response כבר אינו רק תפקיד של צוות הסייבר

NIST SP 800-61 Revision 3 משנה את האופן שבו ארגונים צריכים לחשוב על Incident Response. במקום לראות תגובה לאירוע כמשימה טכנית שמתחילה לאחר זיהוי התקיפה, NIST מחבר אותה לכל מחזור
Incident Response Workflow Shield

5 דק׳ קריאה

Incident Response ב-2026: האם הארגון שלכם באמת מוכן לאירוע סייבר בשנת 2027?

Incident Response אינו מתחיל ברגע שמערכת האבטחה מזהה תקיפה. היכולת לנהל אירוע סייבר בצורה אפקטיבית נבנית עוד בשגרה, באמצעות הגדרת סמכויות, תהליכים, ספקים, ערוצי תקשורת ותוכניות התאוששות. תרגילי הנהלה ו-Tabletop
Ransomware Economy Cycle Infographic

5 דק׳ קריאה

כלכלת הכופרה: מה קורה לכסף אחרי שהארגון משלם?

מתקפת כופרה אינה מסתיימת בדרישת התשלום. מאחורי קבוצות הכופרה התפתחה תעשיית שירותים שמסייעת להפוך תקיפה להכנסה, מתשתיות עברייניות ועד שירותים פיננסיים שנועדו להרחיק את הכסף ממקורו הפלילי. פעולת האכיפה נגד

לקבלת ייעוץ מקצועי, השאירו פרטים
ומומחי הסייבר שלנו יצרו איתכם קשר

ביטחון המידע שלכם מתחיל בשיחה אחת. אנחנו כאן כדי לתת מענה מקצועי, מהיר ואישי לכל שאלה, ייעוץ או פרויקט. משירותי CISO במיקור חוץ, דרך ניהול סיכונים ותקינה, ועד הדרכות עובדים ומבדקי חדירה. אנחנו מגיעים עם גישה פרואקטיבית של שותפים ונכנסים לעומק הארגון והמערכות, מבינים את האתגרים והרגולציה הרלוונטית, ובונים יחד תהליך הגנה שנותנים שליטה, מאפשרים שקיפות ויוצרים סביבה בטוחה יותר לאורך זמן.

אנו זמינים עבורכם לייעוץ מקצועי

לקבלת ייעוץ מקצועי, השאירו פרטים
ומומחי הסייבר שלנו יצרו איתכם קשר

דברו איתנו

077-9011117

בקרו אותנו

השחם 1 פתח תקווה, 4951701 ת.ד 11058 בסר סיטי בניין C קומה 11

תכתבו לנו

sales@infoguard.co.il