Ricezione del numero di carta di credito crittografato - PCI

2

Siamo in una situazione in cui la nostra applicazione riceve una conferma di pagamento da un servizio di terze parti, che include anche un numero di carta di credito crittografato. La nostra applicazione deve memorizzare la risposta. A parte questo, in alcun modo non usiamo il numero della carta di credito. L'applicazione di terze parti è certificata PCI.

  1. La nostra applicazione rientra nell'ambito di PCI?
  2. Se la nostra applicazione rientra nell'ambito di PCI, l'autocertificazione funzionerà?

(Questa domanda è stata prima posta a Stack Overflow .)

    
posta kallada 18.12.2016 - 01:08
fonte

2 risposte

1

YES. Ma non è così semplice:

Da Informazioni sull'applicabilità PCI-DSS 3.2 :

PCI DSS applies to all entities involved in payment card processing—including merchants, processors, acquirers, issuers, and service providers.

PCI DSS also applies to all other entities that store, process, or transmit cardholder data and/or sensitive authentication data.

Il numero della carta (Numero account primario o PAN) deve essere reso illeggibile quando lo si archivia, in qualsiasi situazione. Il fatto che tu lo ricevi crittografato non è rilevante.

Una grande domanda qui è: che cosa sei? Sei un commerciante? Un fornitore di servizi? Un fornitore di applicazioni di pagamento? (quest'ultimo sembra improbabile, dalle informazioni che hai fornito)

PCI-DSS è uno standard di sicurezza. AFAIK, non è richiesto da alcun regolamento governativo, ma dai processori di pagamento. Quindi, se non sei responsabile verso un processore di pagamento, e non è qualcosa che vuoi avere per i tuoi clienti (nel caso tu sia un fornitore di servizi), nessuno ti obbliga a essere certificato PCI-DSS.

Se sei un commerciante, i requisiti esatti sono impostati dal processore di pagamento. Ad esempio, qui ci sono i requisiti di Visa per i loro commercianti, per quanto riguarda la conformità PCI-DSS.

Vorrei anche chiederti se hai davvero bisogno di memorizzare il PAN. Che scopo ha il PAN crittografato per te?

    
risposta data 28.12.2016 - 21:10
fonte
1

partendo dal presupposto che i dati siano crittografati utilizzando la crittografia avanzata e che non si disponga della chiave di crittografia o di un'interfaccia nel sistema in grado di decrittografarla rispetto all'app che è fuori ambito

    
risposta data 20.12.2016 - 12:45
fonte

Leggi altre domande sui tag