Затраты на соответствие PCI? - PullRequest
4 голосов
/ 08 февраля 2011

Мы разрабатываем новый программный продукт (на самом деле просто один скрипт php), который собирает информацию о владельце карты и сохраняет ее в базе данных MySQL.Очевидно, что мы предпринимаем все меры предосторожности в отношении безопасности (брандмауэр, антивирус, SELinux, ограниченный доступ к компьютерам), но мы пытаемся понять, какие шаги нам нужно предпринять, прежде чем запустить его.Поскольку клиент является Продавцом 4-го уровня (никаких реальных транзакций, только хранение информации о владельце карты), какие сканы нам нужно найти и найти?

Очевидно, что нам нужно будет отсканировать сервер / IP,а как насчет php-скрипта, собирающего данные?

1 Ответ

4 голосов
/ 09 февраля 2011

Тот факт, что ваш клиент на самом деле не выполняет транзакции, не влияет на их обязательство по соблюдению, поскольку PCI / DSS применяется в той же степени к хранилищу данных карты, что и к обработке транзакций, фактически если они классифицируются как «поставщик услуг»«Есть дополнительные обязательства.

В зависимости от ваших отношений с вашим клиентом и от того, как вы классифицируете свое программное обеспечение (услуга / готовый продукт и т. д.), у вас также могут быть дополнительные обязательства по PA-DSS которая ориентирована на разработчиков программного обеспечения для оплаты (включая просто хранилище) и может стать довольно хардкорной, если вы продаете что-то, разработанное для совместимости с PCI.

Если вы просматриваете копию V2 в спецификации перечислены все требования, 6.6 объясняет, что нужно делать, например, с общедоступными веб-приложениями («независимый» анализ кода или брандмауэр приложений).

...