Il PA-DSS si applica a un sistema di eCommerce SaaS?

8

La mia azienda sviluppa e ospita un sistema di eCommerce e CMS personalizzato. Forniamo questo solo sotto un modello di software-as-a-service ospitato. Abbiamo il pieno controllo dell'ambiente di hosting e i nostri clienti non hanno alcun controllo sul codice sorgente. Non possono distribuire sul proprio hardware; devono affittare il software da noi.

Mi viene chiesto da un fornitore se siamo conformi PA-DSS. In base alla Procedure di valutazione dei requisiti e sicurezza PA-DSS v2.0 :

PA-DSS does NOT apply to payment applications offered by application or service providers only as a service (unless such applications are also sold, licensed, or distributed to third parties) because:

  1. The application is a service offered to customers (typically merchants) and the customers do not have the ability to manage, install, or control the application or its environment;

  2. The application is covered by the application or service provider’s own PCI DSS review (this coverage should be confirmed by the customer); and/or

  3. The application is not sold, distributed, or licensed to third parties.

Sto cercando di capire se rientreremmo in questi criteri. Mi sembra che lo faremmo, perché abbiamo il pieno controllo del software; noi siamo il fornitore di servizi applicativi e il software viene fornito solo come servizio. I nostri clienti non hanno la possibilità di installare o gestire l'ambiente delle applicazioni, solo il nostro personale lo fa. I nostri clienti possono naturalmente utilizzare l'applicazione per creare prodotti e visualizzare i loro ordini, tuttavia tutte le operazioni di installazione e manutenzione del server vengono eseguite da noi.

Siamo pienamente conformi PCI.

PA-DSS si applica a un'applicazione eCommerce host personalizzata come questa, quando il codice e l'ambiente sono totalmente gestiti dal fornitore?

    
posta Josh 07.02.2011 - 15:14
fonte

1 risposta

5

PA-DSS does NOT apply to payment applications offered by application or service providers only as a service (unless such applications are also sold, licensed, or distributed to third parties) because:

  1. The application is a service offered to customers (typically merchants) and the customers do not have the ability to manage, install, or control the application or its environment;

  2. [does not apply by my reading]

  3. The application is not sold, distributed, or licensed to third parties.

They cannot deploy on their own hardware; they have to lease the software from us.

Nota anche: per terze parti si intendono i clienti dei tuoi clienti. Non stai esattamente permettendo ai tuoi clienti di usare il software in questione, vero? (ignorando la funzione del carrello degli acquisti, questa non è la parte in questione qui)

Our clients can of course use the application to create products and view their orders, however all installation and server maintenance is done by us.

Non sarebbe davvero un prodotto se questo non fosse vero. IE: tutti i prodotti devono avere questa capacità, in modo che possano essere esclusi dalla considerazione.

Credo che, leggendo le tue domande / affermazioni, il prodotto che stai utilizzando sia effettivamente coperto. Se hai mai permesso al cliente di vedere l'intero processo di fatturazione, allora non sarebbe, secondo me. Ma poiché controlli l'infrastruttura e dai loro l'accesso alle parti pertinenti, sei coperto.

Questa è la lettura della mia persona.

    
risposta data 07.02.2011 - 15:56
fonte

Leggi altre domande sui tag