Che tipo di PCI Compliance ho bisogno se non posseggo alcun dato della carta

4

Sto lavorando con una società che è "PCI Compliant" e per consentirmi di fornirmi i loro dati (nome del cliente, e-mail) mi chiedono di essere "PCI-Compliant" anche se questi dati non sono carte di credito relazionato. Molto nuovo per il PCI ma in lettura credo di adattarmi al SAQ D ma non sono sicuro.

Modifica: questo è un foglio di calcolo con 2 colonne (nome, email) caricato su di me da un modulo Web eseguito sulla porta 80

Modifica2: anche se non si sta eseguendo alcuna elaborazione, si può ancora affermare che l'ambiente soddisfa PCI DSS 2.0? Come AWS afferma che il loro ambiente EC2 è stato convalidato da un QSA?

    
posta HK989 20.03.2013 - 18:33
fonte

3 risposte

10

Questa è una richiesta un po 'strana. Solo il numero di conto primario (PAN), il nome del titolare della carta, la data di scadenza e il codice del servizio sono dati del titolare della carta.

Direttamente da PCI-DSS sotto l'intestazione PCI DSS Applicability Information

The primary account number is the defining factor in the applicability of PCI DSS requirements. PCI DSS requirements are applicable if a primary account number (PAN) is stored, processed, or transmitted. If PAN is not stored, processed, or transmitted, PCI DSS requirements do not apply.

Pertanto, se non si memorizza, elabora o trasmette il numero di conto primario, allora si è automaticamente conformi allo standard PCI DSS poiché non vi sono requisiti applicabili.

    
risposta data 20.03.2013 - 19:16
fonte
2

Consiglierei di chiedere loro di organizzare un incontro tra la tua azienda, la loro azienda e i loro valutatori di sicurezza qualificati (QSA). Sembra che siano preoccupati per alcuni dei requisiti nella Sezione 12 del DSS ( Vedi le istruzioni di segnalazione per i dettagli ).

A seconda di ciò che si sta effettivamente facendo potrebbe influire sull'ambito. La compagnia potrebbe anche essere eccessivamente cauta. Se hanno correttamente isolato i loro dati PCI in una "isola di carte" e non hai a che fare con informazioni di pagamento, i tuoi servizi non dovrebbero rientrare nell'ambito. Il diavolo sarà nei dettagli, se espandi la tua domanda proverò a focalizzare e fornire riferimenti più pertinenti.

Alcune delle clausole specifiche del DSS che sono rilevanti qui sono le seguenti:

12.1 Examine the information security policy and verify that the policy is published and disseminated to all relevant personnel (including vendors and business partners).

12.8 If the entity shares cardholder data with service providers (for example, back-up tape storage facilities, managed service providers such as Web hosting companies or security service providers, or those that receive data for fraud modeling purposes), through observation, review of policies and procedures, and review of supporting documentation, perform the following:

...

12.8.2 Maintain a written agreement that includes an acknowledgement that the service providers are responsible for the security of cardholder data the service providers possess.

...

12.8.3 Ensure there is an established process for engaging service providers including proper due diligence prior to engagement.

...

    
risposta data 21.03.2013 - 00:17
fonte
1

In termini di ciò che hai affermato nella tua domanda, sembra che ciò che segue sia vero:

1) Non gestisci i dati dei titolari di carta in qualsiasi momento e in qualsiasi momento.

2) Non offri servizi gestiti che implichino connettività ai sistemi o all'ambiente di quel cliente in qualsiasi momento.

Pertanto, non vi è alcun motivo per cui si debba essere conformi PCI. Sei al di fuori del campo di applicazione della conformità e dovresti informare il cliente di questo.

L'ambiente EC2 viene convalidato in modo tale che le aziende che gestiscono i dati dei titolari di carta possano eseguire servizi su tale infrastruttura. Queste aziende dovranno comunque convalidare la propria conformità.

    
risposta data 16.09.2014 - 17:47
fonte

Leggi altre domande sui tag