Da quanto ho capito dell'applicabilità di PCI-DSS 3 (PDF) , se rifiutate attivamente ( cioè non accettare i dati della carta di credito via e-mail), il tuo sistema di posta elettronica non è considerato parte di CDE
, o Cardholder Data Environment
. Sembra che tu debba essere molto severo riguardo a questo: il 100% della conformità, o il tuo sistema di posta elettronica è ora parte del tuo CDE e deve mantenere la conformità PCI-DSS.
Consiglio di istituire una politica per eliminare le e-mail che contengono dati di carte di credito e creare una nuova e-mail per il cliente come si fa. La differenza qui è che non è assolutamente possibile accettare i dati della carta di credito tramite e-mail e utilizzare tali dati per la verifica o l'elaborazione dei pagamenti . Avere politiche in atto per gli agenti del servizio clienti che non possono sollecitare i dati delle carte via e-mail o chiedere che venga restituito in un messaggio di posta elettronica, anche come allegato. Se possibile, inserisco un filtro sulla tua e-mail in arrivo che cerca pattern numerici CC (inizia con 4, 5 o 6, 16 cifre, può essere diviso in 3 o 4 gruppi ...), e rimuove il Informazioni CC.
Tieni presente che non sono un professionista PCI, ma sono stato sottoposto ad esso per diversi anni. È sempre meglio giocare sul sicuro considerando la responsabilità, anche se se non si consente l'uso delle informazioni della carta di credito inviate tramite e-mail, la responsabilità si ridurrà in modo significativo.