Conformità PCI - App mobili crittografate

0

La mia azienda (assistenza sanitaria) ha svolto un audit PCI e ha bisogno di risolvere alcuni problemi importanti. Le nostre filiali raccolgono CHD su carta e le salvano su un'unità di rete in formato pdf che il nostro ufficio legale accede per entrare in Paymentech e addebitano loro spese settimanali in costante cambiamento. Ovviamente, questo è stato contrassegnato, principalmente per la trasmissione non crittografata tramite scansione per inviare e-mail al desktop in cui il pdf è stato quindi salvato sul disco. Le due opzioni discusse erano o continuare con carta e crittografare direttamente dallo scanner di copia del ramo e salvare direttamente su un server sicuro o utilizzare un'app per dispositivi mobili che crittografa il CHD che è correttamente inserito (non strisciato) nell'app e inviarlo ai nostri server sicuri. Non ho trovato nessuno scanner di copia con opzione di crittografia né ho trovato un'app che invia dati crittografati e la rimuove immediatamente dall'iPad.

Qualche idea su come proteggere questo CHD tramite l'opzione 1 o 2 o la tua? Grazie

*** To CntrlDot - Hai ragione, un altro grosso problema è la necessità di conservare il CHD che viene raccolto nel campo prima che vengano create le cariche. Inoltre la carta di credito a volte non è presente e CHD è data per telefono al rappresentante di vendita. Quindi l'opzione di scorrimento non coprirà ciò che facciamo. Ho appena scoperto che siamo bloccati negli scanner Xerox, che non riesco a trovare alcuna opzione di crittografia immediata. Sto ancora utilizzando l'opzione ipad che rimuove la carta da fluttuare, ma non riesce a trovare un'app che crittografa, invia e poi rimuove. Grazie per eventuali risposte.

    
posta John Winters 08.10.2014 - 02:45
fonte

2 risposte

2

Il mio consiglio è, strappare il cerotto e andare moderno .

È difficile giudicare senza sapere di più sulla tua situazione (chi sta raccogliendo il CHD? Quale ambiente? In un ufficio? Al telefono? In strada?). Ma il modo più semplice per farla sparire è andare su swipies basati su dispositivi mobili che crittografano prima che le informazioni colpiscano il tuo dispositivo e lo inviano. Se non hai mai dati cartacei non cifrati, non devi preoccuparti come molto, e hai meno scope PCI.

Sono a conoscenza di Roam e Square che fanno di tutto questo, e ci sono altre aziende che fanno lo stesso. Abilitare il dispositivo mobile è il nuovo nero.

Potresti aggiungere controlli di compensazione per semplificare la tua soluzione esistente? Sicuro. Google mi mostra rapidamente che Ricoh ha un dispositivo il cui scanner può

Protect sensitive or confidential scanned documents with security features, including encrypted PDF transmission.

Alcuni documenti per questo qui .

Ma sembra che tu abbia messo a punto alcuni metodi con la giuria, e questo è ciò che viene attirato dagli auditor (beh, quello e la mancanza di crittografia). Se controlli i comandi della giuria su una soluzione con giuria non ti stai facendo alcun favore.

    
risposta data 08.10.2014 - 04:04
fonte
1

La soluzione ideale evita sempre di memorizzare i dati delle carte in formato elettronico. So che molti processori di pagamento hanno funzionalità che ora ti consentono di archiviare le carte con loro nei profili dei clienti. Quindi, quando è necessario caricare la carta, è sufficiente sollevare il cliente e inserire l'importo tramite l'interfaccia di gestione fornita dal processore. Non ho molta familiarità con Paymentech, ma una rapida ricerca su Google per questo tipo di servizio ha tirato fuori questo per me:

Chase Paymentech Gateway di pagamento orbitale

Guarda la sezione sulla gestione dei profili dei clienti. Sembra che offra quello di cui sto parlando.

Penso che la soluzione migliore e più sicura per te sia quella di creare un processo che consenta agli agenti di prendere le informazioni di pagamento sul telefono, creare il profilo con il numero della carta e poi il lato di fatturazione possa accedere a quel profilo per caricare la carta ogni settimana. Ciò elimina la trasmissione di PDF e l'archiviazione elettronica dei dati delle carte.

    
risposta data 09.10.2014 - 19:31
fonte

Leggi altre domande sui tag