В прошлом мы никогда не передавали, не обрабатывали и не хранили информацию о кредитных картах, так как мы делали все через PayPal, поэтому нам никогда не требовалось соответствие PCI.
Однако мы открываем новый интернет-магазин, и благодаря бесперебойной проверке, в которой информация о кредитной карте обрабатывается без перенаправления в PayPal, нам необходимо соответствие PCI.
Мы собираемся проконсультироваться с квалифицированной компанией по оценке безопасности, которая поможет нам получить и поддерживать соответствие PCI. Однако я хотел получить приличное представление о том, на что я смотрю, прежде чем консультироваться с ними, прежде чем они попытаются продать вам все услуги в доме, которые вам могут не понадобиться.
С точки зрения соответствия PCI, я понимаю, что это должно быть сделано на уровне программного и аппаратного обеспечения и соответствовать 12 + баллам. Мы работаем с Magento Professional, поскольку она имеет платежную систему, совместимую с PCI, и мы работаем с компанией веб-хостинга, совместимой с PCI (выделенный сервер). Но с точки зрения программного обеспечения, вам нужно соответствие PCI для ВСЕГО? Или просто программное обеспечение, которое передает, хранит и обрабатывает информацию о кредитной карте?
Например, согласно Magento, платежное программное обеспечение совместимо с PCI, а Magento Platform - нет. Таким образом, это позволяет вносить изменения, модификации и настройки в Magento, не влияя на соответствие PCI платежного программного обеспечения.
Другими словами, я спрашиваю, вам нужно только соответствие PCI для исходного кода / программного обеспечения, которое имеет отношение к передаче, обработке и хранению информации о кредитной карте? Эти «Квалифицированные компании по оценке безопасности» создают впечатление, что весь исходный код необходимо проверить на соответствие PCI, что невозможно!
Например, в случае с Magento, могу ли я вносить изменения и модификации в него и при этом оставаться совместимым с PCI? Пока платежный модуль не тронут, поскольку он совместим с PCI, а веб-хостинг, сервер и ОС совместимы с PCI?
Я имею в виду php, javascript, mysql, которые не имеют отношения к кредитным картам, не должны быть совместимыми, не так ли? конечно, они будут на одном сервере.