Брошюра по PCI DSS Все Стандарты PCI
PCI DSS (стандарт безопасности данных в индустрии платежных карт) имеет концепцию "Scoping" - определение того, какие системы попадают под зонтик PCI.
Вы продавец или поставщик программного обеспечения?
Если PAN (основной номер учетной записи), длинный номер кредитной карты, никогда не отправляется на ваш веб-сайт, то ваш веб-сайт обычно не относится к области действия PCI. - Предполагая, что вы продавец. Если вы поставщик программного обеспечения, то ваше программное обеспечение, вероятно, входит в сферу действия PA-DSS (см. Ниже).
PAN, проходящий через ваш сервер
Старая идея состояла в том, что PAN будет отправлен на ваш сайт (через отправку формы в браузере), затем ваш сайт развернется и отправит его на платежный шлюз (например, Authorize.Net). В этом сценарии PAN никогда не сохранялась на вашем сервере, но проходила на вашем сервере. Раньше это означало, что ваши торговые системы не будут находиться в области действия PCI DSS, поскольку они никогда не хранили PAN. Но эти дни быстро заканчиваются или уже прошли. (Это зависит от того, насколько агрессивно ваш поставщик эквайера / продавца имеет отношение к PCI.)
Управление вашей веб-страницей Поскольку ваша веб-страница не передает PAN на ваш сервер, вы не находитесь в области действия PCI. Но как вы узнаете, что кто-то не изменил вашу веб-страницу для передачи PAN обратно на ваш сервер (или где-либо еще, используя методы JSONP)? Ответ заключается в том, что вы должны убедиться, что никто не будет вмешиваться в вашу страницу платежных форм.
Как вы уверены в этом, зависит от вас. Вы можете использовать методы PCI или другие методы. Это вопрос вашей внутренней компьютерной безопасности и аудита.
Стандарт безопасности данных платежного приложения (PA-DSS) Если вы продадите свое ПО торговцам, то это, вероятно, будет в рамках стандарта PA-DSS. См. стандарт .
PCI политический, а не технический Помните, что выбор PCI зависит от вас. Если вы достаточно крупный продавец, вам также нужно будет поработать с QSA (Qualified Security Assessor), который проверит и одобрит ваш план соответствия требованиям PCI и области охвата.
Вполне возможно, что QSA скажет, что, поскольку вы контролируете свою веб-страницу, она должна быть под PCI, поскольку она может быть кем-то испорчена. Но это был бы настойчивый аргумент. В конце концов, вы можете сказать, что каждая веб-страница любого интернет-продавца должна быть под PCI, поскольку любая веб-страница может быть повреждена, чтобы попросить людей о PAN, а затем сделать что-то плохое с ней. С другой стороны, это именно тот аргумент, который Visa использует для расширения области применения PCI для корпоративных франчайзеров. Статья .
Сертификация PCI не является оправданием Также обратите внимание, что ассоциации карт оставляют за собой право выгнать вас, если у вас есть взлом - даже если вы были PCI-совместимы. Таким образом, вы хотите быть уверены, что вы гораздо более жесткая цель, чем кто-либо другой в вашем блоке.
Добавлено: Подробнее о Scoping Как вы можете сказать из вышеизложенного, ключевой вопрос заключается в том, какие системы находятся в PCI Scope или нет. Совет PCI теперь имеет специальную группу по интересам (SIG), которая рассматривает весь этот вопрос о том, что входит и что выходит за рамки PCI. И я предполагаю, что они хотят, чтобы конверт рос, а не уменьшался.
Добавлено: Это между вами и вашим адвокатом В вашем сценарии начало обработки PAN выполняется в браузерах ваших клиентов. PAN никогда не достигает ваших систем, даже на мгновение. Итак, моя интерпретация заключается в том, что вы находитесь вне сферы действия Merchant PCI DSS. Но вы тот, кто подписывает заявление о соответствии PCI, которое является контрактом между вами и вашим приобретателем. Так что вам и вашему юристу следует толковать стандарт PCI DSS, а не мне.
Итог Вы никогда не должны хранить данные PAN в своих системах. Вы не должны даже иметь транзит ваших систем. Новые протоколы Payment Gateway от Authorize.Net и Braintree позволяют использовать технику без транзита. В зависимости от объема транзакций по кредитным картам соответствие PCI варьируется от самостоятельного контрольного списка до огромного проекта.
Для получения дополнительной информации о PCI войдите в блог StorefrontBacktalk и их покрытие PCI .