TLDR: NIE zabezpieczaj swojej sieci. Kup nowoczesny terminal do kart z P2PE (Point to Point Encryption) i centrum autoryzacji, które go obsługuje - np. nowe produkty na rynku, takie jak Square lub PayPal Here, które kosztują mniej niż myślisz.
To przenosi odpowiedzialność za PCI-DSS z Ciebie i na te miliardowe firmy finansowe, które są dobrze przygotowane do efektywnej obsługi na dużą skalę. Szyfrowanie!
Zgodność z PCI-DSS to wielka praca, chyba że ... (pomiń to)
PCI-DSS to poważna sprawa. Większość małych firm nie ma naruszenia. Ale jeśli zdarzy się naruszenie (które najprawdopodobniej byłyby krakersami monitorującymi transakcje na Twojej karcie kredytowej przez dłuższy czas), będziesz musiał zapłacić wyjątkowo bolesne kary, które mają (liczba, którą słyszałem, to 90%) szansa na bankructwo Twojej małej firmy.
PCI to
- terminal kart
- sieć, w której jest on podłączony
- każdy komputer, czekaj, urządzenie , które może uzyskać dostęp do tej sieci
- i Wi-Fi połączone z tą siecią
- , w tym IoT: kamery bezpieczeństwa, monitor zasilania Sense i każdy głupi gadżet z obsługą Wi-Fi kupiłeś na skowronku i zapomniałeś wszystkiego o
- każdej sieci, która ma dostęp do tej sieci, i
- każdym komputerze, eee, urządzeniu na te sieci.
- Wi-Fi dla gości musi być poprawnie skonfigurowane, aby nie było w tej sieci
... chyba że unikniesz go całkowicie, z P2PE
P2PE = Point to Point Encryption - zasadniczo tunel VPN między czytnikiem kart a agentem rozliczeniowym.
Pierwszym czytnikiem kart firmy Square była prosta głowica z taśmą magnetyczną. Oczywiście aplikacja Square obsługiwała dane kart w tablecie. To umieściło aplikację, telefon / tablet, sieć itp. w zakresie PCI-DSS.
PayPal Tutaj umieść procesor szyfrujący wewnątrz samego pilota skanera . Sam fob komunikuje się z serwerami PayPal za pośrednictwem P2PE . Aplikacja PayPal po prostu przekazuje dane i nie może ich odczytać (i nikt inny też nie może).
To nie powoduje umieszczenia aplikacji, telefonu i sieci w zakresie PCI-DSS. Jeśli agent rozliczeniowy gwarantuje, że brelok jest bezpieczny, wszystko, co musisz zrobić, to upewnić się, że Twój FOB nie został fizycznie zmodyfikowany.
Jeśli wszystko Twoja aktywność na karcie kredytowej odbywa się za pośrednictwem samodzielnych urządzeń P2PE, wtedy nie musisz PCI-DSS swojej sieci .
P2PE to jedyna droga.
Ale niestety wielu nabywców (szczególnie tych z wędrownymi sprzedawcami, znasz tych) nie otrzymałem notatki . Zmuszają Cię do wydania tysięcy na zabezpieczanie sieci. Czemu?
Ponieważ są super odporne na zmiany (karty chipowe, heh), a P2PE wymaga ogromnych nakładów na technologię zaplecza, bez której mogą sobie poradzić. I oczywiście sprzedawca musi kupić nowy czytnik P2PE, który jest trudną pigułką do przełknięcia po wydaniu kilku czytników chipów .
A Twój agent rozliczeniowy sprzedał Ci przestarzały jalopy; że czytelnik pochodzi z 2012 roku, zanim P2PE stało się popularne. Widzisz?
Spójrz na nowoczesne firmy obsługujące płatności, takie jak Square lub PayPal tutaj . Na pierwszy rzut oka wyglądają okropnie na samym procencie , ale nie ma żadnych innych opłat, a to z powrotem na Twoją korzyść - żadnych opłat miesięcznych, opłat zbiorczych, opłat trans poziomy i kilkanaście małych cięć, które podejmują nabywcy. Widziałem rachunki, które twierdziły, że wynosiły 1,4%, ale w rzeczywistości wynosiły 4,1% po uwzględnieniu wszystkich tych opłat. PayPal Tutaj jest 2,7%. Naprawdę.
Kolejną zaletą nowoczesnych agentów rozliczeniowych jest to, że współpracują przez Bluetooth z telefonami lub tabletami , używając tabletu do dzwonienia do sprzedaży i akceptowania podpisu palcem. Oznacza to także , że mogą oni korzystać z niewiarygodnie taniego dostępu do sieci komórkowej specjalnie dla tabletów (łatwo dostępne jest 100 USD rocznie), zamiast płacić za komercyjne usługi internetowe.
I pracują wszędzie, więc jeśli masz wędrownych sprzedawców, mogą przesunąć Visa-MC u klienta. Zamiast zapisywać liczby dla skarbnika (zupełnie inny koszmar PCI-DSS), nie mówiąc już o odrzuconych opłatach!
Transakcje bez karty (CNP)
Korzystaj z nowoczesnych urządzeń P2PE z klawiaturą, takich jak PayPal Here duży czytnik dla CNP transakcje. Nie wprowadzaj transakcji CNP na żadnym tablecie lub komputerze ani nie umieszczaj komputera, sieci, yadayada w PCI-DSS.
Alternatywnie, minimalizuj lub zakazuj transakcje CNP i przekonwertuj je na fakturowanie przez PayPal itp. (co oczywiście jest dostarczane z PayPal tutaj). W ten sposób konsument używa własnego urządzenia do interakcji z PayPal itp., Co sprawia, że PCI-DSS jest ich problemem.