Memorizzazione di carte di credito per pagamenti automatici?

13

Non ho esperienza con l'archiviazione di carte di credito e non so nulla della fine legale di questo.

La società per cui lavoro / sviluppo vuole archiviare le carte di credito per elaborare i pagamenti automatici per gli account che si trovano in layaway.

Qualcuno conosce un sito che espone le linee guida o ha esperienza con la memorizzazione interna delle informazioni della carta di credito? Ho sentito che qualsiasi server memorizzi le informazioni della carta non è consentito l'accesso a Internet e tutte le informazioni devono essere crittografate.

Qualcuno può fornire un feedback? O conosci un servizio che gestisce questo per le aziende?

    
posta Jeff 08.09.2011 - 20:50
fonte

7 risposte

22

Ci sono molti modi diversi in cui il PCI influisce su ciò che fai; Indicherei gli standard di sicurezza dei dati (PCI-DSS). Tra le altre cose, richiedono un'autenticazione strong per chiunque acceda al sistema da remoto e hanno una vasta gamma di restrizioni sul tipo di dati che è possibile conservare.

Non pensare nemmeno a immagazzinare le carte di credito senza capire il PCI.

Ad alti livelli di vendite, dovrai essere controllato da una terza parte accreditata, e le verifiche possono essere piuttosto rigide, quindi inizia a documentarti in anticipo con questo in mente.

    
risposta data 08.09.2011 - 21:34
fonte
6

Ti riferisci alla conformità PCI (Payment Card Industry): link

Più eventuali requisiti legali per l'area in cui opera la tua attività.

    
risposta data 08.09.2011 - 21:18
fonte
6

Come hanno detto Steve e SteveS, l'archiviazione delle carte di credito potrebbe far cadere il tuo business sotto PCI-DSS. Senza la corretta infrastruttura già esistente, questo può essere un compito monumentale. Ecco alcune cose che mi vengono in mente:

  • La trasmissione delle informazioni della carta di credito deve essere crittografata.
  • Le reti e ogni server / workstation sulla rete richiedono un firewall attivo e IDS.
  • Le workstation e i server richiedono l'antivirus.
  • Le password devono essere cambiate ogni 90 giorni.
  • L'accesso alle macchine sulla rete deve essere limitato.

Questa è solo una versione molto breve di una lista molto lunga, la versione completa è la seguente: link . Esiste anche training PCI , che può aiutarti a capire meglio i requisiti PCI. Ci sono consulenti specializzati nella conformità PCI, si potrebbe voler verificare con altre aziende o società di controllo della sicurezza IT nell'area per eventuali raccomandazioni. Buona fortuna.

risposta data 09.09.2011 - 07:49
fonte
5

Suggerirei di utilizzare PayPal Pagamenti su sito web Pro ospitati in combinazione con le transazioni di riferimento tramite l'API DoReferenceTransaction.

Pagamenti su sito web Pro Hosted ti consente di incorporare il modulo di pagamento PayPal in un iframe sul tuo sito (l'opzione "Paga con PayPal" può essere disattivata su richiesta). Inoltre, utilizzando l'API di DoReferenceTransaction è possibile ribaltare un utente in qualsiasi pianificazione semplicemente facendo riferimento a un ID transazione precedente (fino a tre mesi fa).
La bellezza di questo è che non sarà necessario memorizzare un singolo pezzo di dati personali identificabili ad eccezione di un ID transazione PayPal.

Vedere link
così come link

Avresti comunque bisogno di essere (un po ') conforme PCI, ma di gran lunga non tanto quanto con un normale account commerciante direttamente integrato nel tuo sito.

Soprattutto senza alcuna esperienza precedente sarebbe saggio lasciare semplicemente che qualcun altro si preoccupi di questo.

    
risposta data 08.09.2011 - 23:01
fonte
2

Suggerirei di non eseguire il rollover della propria soluzione qui. Utilizzare le API fornite da Authorize.Net e altri per implementare questa funzionalità.

    
risposta data 09.09.2011 - 03:46
fonte
2

Come altri commentatori hanno sottolineato, la memorizzazione dei numeri delle carte di credito dovrebbe essere evitata se possibile.

Se stai utilizzando Authorize.net per gestire le transazioni con carta di credito, dovresti esaminare ARB ( Automated Recurring Billing) e CIM (Gestione delle informazioni del cliente, queste offerte facoltative ti consentono di configurare gli account dei clienti che collega al tuo sistema tramite un ID cliente in modo da poter archiviare i dati sensibili dei clienti da remoto e pianificare le transazioni future, senza dover memorizzare numeri di carta di credito o indirizzi di fatturazione.

    
risposta data 14.09.2011 - 08:35
fonte
2

Il metodo più efficiente in termini di costi per archiviare le informazioni della carta di credito rispettando la conformità PCI senza un sacco di lavoro e sforzi sarebbe quello di utilizzare i servizi AWS di Amazon. Hanno appena soddisfatto i requisiti PCI nel 2010.

Dai un'occhiata qui:

link

Questo è il metodo più semplice che conosca per l'archiviazione delle informazioni sulla carta di credito per la tua attività.

    
risposta data 05.11.2011 - 07:26
fonte

Leggi altre domande sui tag