Conformità PCI DSS per il cliente

2

Sono nuovo di PCI DSS. Sto codificando un plugin WordPress personalizzato per un nostro cliente che mostra un modulo sui loro siti web. Questo modulo prenderà i nomi dei clienti, e-mail, numero di preventivo, importo e dettagli della carta. Quando inviano il modulo, uno script invierà tali informazioni all'API NetPay, che elaborerà la transazione e restituirà un codice di stato.

Qualcuno può consigliare su quali cose PCI siamo un'azienda e il cliente dovrebbe essere a conoscenza?

Sono stato direttamente sul sito NetPay, sul sito PCI, su vari altri siti provider, ma nessuno di loro ha risposto alla mia domanda. Da quello che posso vedere visto che si tratta di un business con una bassa transazione (qty), avrebbero bisogno del livello 4, ma visto che stiamo usando l'API, non un modulo ospitato o altro per farlo, potrebbe essere diverso. Si prega di notare che non stiamo memorizzando alcun dato della carta, e avremo SSL. Modifica: Stiamo anche ospitando il sito attraverso la rete di OVH, tuttavia perché è basato su API. Immagino che il server debba trovarsi in un centro dati conforme allo standard DSS PCI ...

Grazie in anticipo alla gente, Ash

    
posta AshboDev 15.11.2016 - 16:02
fonte

2 risposte

2

Se il tuo sito e-commerce non memorizza, elabora né trasmette dati PCI, puoi prendere ciò che è noto come Attestato A. Questo è ciò che fai quando usi un cosiddetto provider "Pagamenti 2.0", come CyberCash , ecc. Alcuni provider ospitano il modulo per te, altri forniscono un'API POST o entrambi.

Chi ospita il modulo di acquisizione non è così importante, ma dove va il POST - se l'acquisizione arriva sul tuo sito, non puoi prendere l'Attestato A. Se va a CyberCash (o chiunque), puoi .. poiché i dati PCI non toccano mai il tuo sito o il tuo database. In questo caso, il browser dell'utente trasmette direttamente al provider di pagamenti, non a te.

Tuttavia, devi ancora impegnare un QSA per verificare la tua idoneità all'Attestazione A.

Modulo di esempio: link

    
risposta data 16.11.2016 - 00:11
fonte
0

Non sono un QSA, ma ho familiarità con il PCI. Sembra che tu voglia compilare / conformarsi a "Provider di servizi SAQ-D" - cerca nella libreria di documenti PCI per quello.

Il tuo modulo prende il numero della carta di credito del cliente, quindi la mia comprensione è che sei davvero al corrente del PCI.

    
risposta data 15.11.2016 - 16:06
fonte

Leggi altre domande sui tag