PCI SSC: mens moet AI-acties met kaartdata goedkeuren

PCI SSC: mens moet AI-acties met kaartdata goedkeuren

De PCI Security Standards Council (PCI SSC), de brancheorganisatie achter de beveiligingsstandaarden voor betaalkaarten waaraan winkeliers en verwerkers zich moeten houden, heeft nieuwe richtlijnen gepubliceerd voor het gebruik van AI-systemen in betaalomgevingen. Eén aanbeveling springt eruit: AI-agents die onversleutelde kaarthoudergegevens kunnen inzien, moeten expliciete menselijke goedkeuring krijgen voordat ze een handeling met die gegevens uitvoeren.

Het document, getiteld Security Considerations for AI Systems, is samen met partijen uit de sector opgesteld. Het behandelt governance, implementatie, toegangsbeheer, testen en de manier waarop PCI-standaarden op AI van toepassing zijn. Ook gaat het in op de verdediging tegen aanvallen waarbij AI wordt ingezet. De aanbevelingen zijn uitsluitend adviserend; bestaande PCI-eisen gaan voor.

"Nu AI steeds vaker wordt gebruikt in betaalomgevingen, hebben alle partijen de plicht om ervoor te zorgen dat de technologie verantwoord wordt ingezet", zegt Gina Gobeyn, Executive Director bij PCI SSC. "Deze aanvullende richtlijnen bieden een praktisch vertrekpunt voor een veilige implementatie van AI."

Minimale handelingsruimte en duidelijk eigenaarschap

De Council wil dat organisaties het doel, de rechten en de gegevenstoegang van een AI-systeem vastleggen voordat ze het kiezen of in gebruik nemen. Die aanpak noemt de Council "least agency": elk systeem krijgt alleen de toegang en mogelijkheden die nodig zijn voor zijn taken.

Een geschikte persoon moet formeel de verantwoordelijkheid nemen voor de output van de AI, en organisaties moeten bepalen welke handelingen menselijke goedkeuring vereisen. Toegangsbeperkingen moeten worden afgedwongen door onafhankelijke maatregelen, zoals beleid voor identiteitsbeheer en netwerkisolatie, en niet door de AI zelf.

De richtlijnen waarschuwen er ook voor om één AI-systeem tegelijk toegang te geven tot gevoelige gegevens, externe communicatie en onbeperkte invoer uit onbetrouwbare bronnen. Als een workflow alle drie nodig heeft, moet het werk worden verdeeld over agents met verschillende rechten.

Organisaties wordt gevraagd een AI-inventaris en een stuklijst bij te houden met daarin modellen, versies, hosting, integraties, beleid voor gegevensgebruik en -bewaring, en de beoogde gebruikers. Een beleid voor aanvaardbaar gebruik en technische maatregelen moeten helpen om schaduw-AI op te sporen en te beperken, oftewel tools die medewerkers zonder goedkeuring gebruiken.

Testen, autonomie en geheimen

Beveiligingsmaatregelen moeten worden getest vóór uitgebreide functionele tests of acceptatietests door gebruikers, inclusief adversarial testing om na te gaan of beperkingen te omzeilen zijn. Ook na ingebruikname moeten monitoring en hervalidatie doorgaan, en beoordelaars moeten zich ervan bewust zijn dat te veel vertrouwen in AI-output ertoe kan leiden dat ze fouten over het hoofd zien.

Naast goedkeuring per taak beschrijven de richtlijnen "monitored autonomy", waarbij AI geautoriseerde handelingen uitvoert onder toezicht. In dat model moeten organisaties vastleggen welke handelingen zijn toegestaan, welke goedkeuring nodig is, wanneer het systeem wordt uitgeschakeld en hoe wijzigingen worden teruggedraaid. Uiteindelijk blijft een persoon verantwoordelijk.

AI-systemen mogen geen onbeschermde geheimen met grote impact, zoals wachtwoorden en cryptografische sleutels, verwerken, genereren of beheren. Inloggegevens horen thuis in tools voor geheimenbeheer en moeten buiten broncode, prompts, AI-context, output en logs blijven. Waar willekeurige waarden nodig zijn, moet een betrouwbare generator van willekeurige getallen worden gebruikt.

Versleutelde of getokeniseerde betaalgegevens hebben de voorkeur, preventie van gegevensverlies moet onafhankelijk van de AI draaien en logs mogen geen gevoelige betaalinformatie bewaren. Voor de PCI-scope geldt dat een AI-systeem met toegang tot versleutelde of getokeniseerde gegevens én tools die deze kunnen ontsleutelen of detokeniseren, wordt beschouwd als een systeem met toegang tot leesbare gegevens. Ook trainingsdata valt binnen de scope.

Aanvallen met AI en derde partijen

De Council merkt op dat AI het vinden van kwetsbaarheden, het ontwikkelen van exploits en social engineering kan versnellen. Ze raadt doorlopende monitoring van kwetsbaarheden aan, beperkte diensten en rechten, geïsoleerde legacysystemen, phishingbestendige authenticatie, versleuteling en het indammen van inbreuken.

Door AI gegenereerde code en patches moeten beveiligings- en functionele tests doorlopen, met controles op ingebouwde inloggegevens, ongeschikte afhankelijkheden, nieuwe zwakke plekken en de vraag of een fix het onderliggende probleem oplost. In één voorbeeld wordt kwetsbaarheidsbeheer verdeeld over agents die problemen opsporen, patches plannen, wijzigingen testen en goedgekeurde updates uitrollen, waarbij het terugdraaien vooraf is getest.

Externe AI-aanbieders met toegang tot gevoelige gegevens moeten worden beoordeeld als externe dienstverleners. Contracten moeten het gebruik van de gegevens van de organisatie voor AI-training uitdrukkelijk verbieden, inzicht geven in onderaannemers en afspraken bevatten over het melden van inbreuken. Incidentresponsplannen moeten prompt injection, modelvergiftiging, handelingen buiten de scope en niet-geautoriseerde AI-tools afdekken.

Onze analyse

De richtlijnen zijn niet bindend, maar documenten van PCI SSC bepalen vaak hoe auditors en assessors denken. Dat wijst erop dat organisaties die AI-agents in de buurt van betaalsystemen inzetten binnenkort vragen kunnen verwachten over inventarissen, rechten en goedkeuringsprocessen, nog voordat er een formele eis bestaat.

De nadruk op het verdelen van taken over agents en het buiten prompts houden van geheimen sluit aan bij problemen die ook elders opduiken, nu agentische tools steeds meer toegang krijgen tot gegevens en systemen. Ook de scoperegel over getokeniseerde gegevens in combinatie met detokenisatietools is het vermelden waard, omdat die sommige AI-implementaties binnen de PCI-scope kan trekken waarvan teams aannamen dat ze erbuiten vielen.

Het is de moeite waard om in de gaten te houden of toekomstige versies van PCI DSS delen van dit advies, met name menselijke goedkeuring voor handelingen met kaarthoudergegevens, omzetten in verplichte maatregelen.