Prima di arrivare alla mia attuale azienda, abbiamo ottenuto i servizi di consulente PCI che ci ha fornito consigli molto specifici, se non discutibili, sui requisiti di crittografia.
Il particolare consiglio di cui sospetto è quello di assicurarsi che i dati dei titolari di carta siano crittografati come avviene nella nostra rete interna (distaccata). Il metodo di crittografia, ci è stato detto, deve essere a livello di applicazione e il livello di trasporto non è consentito. Quindi, semplicemente usando HTTPS per spostare un file, dobbiamo crittografare il file usando PGP prima di inviarlo, quindi decrittografarlo dopo che è arrivato.
Semplicemente non riesco a vedere nella documentazione dove questo è un requisito. Qualcun altro ha mai detto la stessa cosa? C'è una precedenza per questo?
Il documento che stiamo utilizzando è Specifiche logiche di produzione delle carte di maggio 2013