Conformità PCI di un provider SaaS

0

Noi (commercianti) utilizzeremo un SaaS per vendere moduli di apprendimento e accettare pagamenti con carta di credito attraverso un reindirizzamento a un fornitore di servizi che elaborerà i pagamenti con carta di credito. Il SaaS sarà ospitato dai servizi web di Amazon.

Il provider SaaS deve essere conforme PCI (perché dal momento che PCI v.3.1 quelli che reindirizzano sono nell'ambito). O l'Amazon che ospiterà il Saas dovrebbe essere l'unico soggetto alla conformità PCI?

    
posta Raul Ramos 16.10.2018 - 20:15
fonte

1 risposta

2

Ci sono 3 elementi che devi prendere in considerazione con il modello di business che descrivi:

  1. Amazon ha bisogno di essere conforme PCI perché gestisce l'infrastruttura dietro le aziende che accettano carte di debito, di credito o prepagate. Non ci sono preoccupazioni perché Amazon, in realtà, è conforme PCI ( link )
  2. Il tuo fornitore di e-commerce SaaS deve anche essere conforme PCI. A seconda del fornitore con cui hai firmato un contratto, potrebbero anche essere necessari per rilevare una vulnerabilità di ASV Scan. Posso solo supporre che il tuo provider non elabori o memorizzi i dati di pagamento, ma li trasmetta solo al processore di pagamento di terze parti. In ogni caso, questa è la responsabilità del fornitore, quindi scegli attentamente il tuo fornitore. (Se vuoi saperne di più, fai riferimento a questa tabella link )
  3. Il processore di dati di pagamento di terze parti deve ovviamente essere PCI Complaint (e probabilmente lo è, quindi non è necessario approfondire qui).

Inutile dire che se la tua azienda (a parte il fornitore SaaS) elabora, trasmette o memorizza i dati di pagamento in loco o telefonicamente o in qualsiasi altro modo ti imbatti nel tuo modello di business, allora devi anche essere conforme PCI.

    
risposta data 16.10.2018 - 21:09
fonte

Leggi altre domande sui tag