PCI DSS 手册所有PCI 标准
PCI DSS(支付卡行业数据安全标准)具有“范围界定”的概念——确定哪些系统属于 PCI 保护伞。
您是商人还是软件供应商?
如果 PAN(主帐号),即长信用卡号,从未发送到您的网站,那么您的网站通常不在 PCI 范围内。-- 假设你是商人。如果您是软件供应商,那么您的软件可能会在 PA-DSS 的范围内(见下文)。
PAN 中转您的服务器
旧的想法是 PAN 将被发送到您的网站(通过浏览器表单提交),然后您的网站将转身并将其发送到支付网关(例如 Authorize.Net)。在这种情况下,PAN 从未存储在您的服务器上,而是传输您的服务器。这曾经意味着您的商户系统不会在 PCI DSS 范围内,因为它们从未存储过 PAN。但那些日子很快就结束了,或者已经一去不复返了。(这取决于您的收单方/商户账户供应商对 PCI 的积极程度。)
控制您的网页由于您的网页不会将任何 PAN 传输到您的服务器,因此您不在 PCI 范围内。但是您怎么知道有人没有更改您的网页以将 PAN 传输回您的服务器(或其他地方,使用 JSONP 技术)?答案是您需要向自己保证没有人会篡改您的付款表单页面。
你如何保证这一点取决于你自己。您可以使用 PCI 技术或其他技术。这是您内部计算机安全和审核的问题。
支付应用程序数据安全标准 (PA-DSS)如果您将 sw 出售给商家,那么它可能在 PA-DSS 标准的范围内。见标准。
PCI 是政治性的,而不是技术性的请记住,PCI 范围由您决定。如果您是一个足够大的商家,那么您还需要与 QSA(合格的安全评估员)合作,他们将审查并确定您的 PCI 合规性和范围界定计划。
QSA 肯定有可能会说,由于您控制您的网页,因此它需要在 PCI 之下,因为它可能被某人破坏。但这将是一个咄咄逼人的论点。毕竟,你可以说任何互联网商家的每个网页都需要在 PCI 之下,因为任何网页都可能被破坏以要求人们提供 PAN,然后用它做坏事。另一方面,这正是 Visa 用来增加企业特许人的 PCI 范围的论点。条。
PCI 认证不是借口另请注意,如果您遭到闯入,卡协会保留将您踢出的权利——即使您符合 PCI 标准。所以你要确保你是一个比你所在街区的其他人更难对付的目标。
补充:关于范围界定的更多信息从上面可以看出,一个关键问题是哪些系统在或不在 PCI 范围内。PCI 委员会现在有一个特别兴趣小组 (SIG) 来研究整个问题,即什么是在 PCI 范围内,什么不在 PCI 范围内。我的猜测是,他们会希望信封增长,而不是缩小。
补充:这是您和您的律师之间的事情您的场景已开始在您的客户浏览器上完成 PAN 处理。PAN 永远不会到达您的系统,即使是瞬间也不会。所以我的解释是,您不在商家 PCI DSS 范围内。但是您是签署 PCI 合规声明的人,该声明是您与您的收购方之间的合同。因此,由您和您的律师来解释 PCI DSS 标准,而不是我。
底线您永远不应该在您的系统上存储 PAN 数据。你甚至不应该让它通过你的系统。Authorize.Net 和 Braintree 的新支付网关协议启用了无传输技术。根据您的信用卡交易量,PCI 合规性从自我管理的清单到大型项目不等。
有关更多 PCI 战争故事,请查看StorefrontBacktalk博客及其PCI 报道。