Standard Bezpieczeństwa w Branży Kart Płatniczych (PCI DSS)
PCI DSS (Payment Card Industry Data Security Standard), czyli Standard Bezpieczeństwa w Branży Kart Płatniczych, to zbiór wymagań mających na celu ochronę danych płatniczych. Został opracowany przez Radę ds. Standardów Bezpieczeństwa PCI, powołaną przez Visa, Mastercard, JCB, Discover i American Express, aby zapewnić spójne zasady ochrony danych posiadaczy kart.
Wymagania PCI DSS dotyczą wszystkich firm akceptujących płatności kartami, niezależnie od ich wielkości oraz wartości realizowanych transakcji. Każda firma, która przechowuje, przetwarza lub przesyła dane kart płatniczych, jest zobowiązana do zapewnienia zgodności z wymaganiami PCI DSS.
Brak zgodności ze standardem oraz naruszenie zasad bezpieczeństwa danych kart płatniczych może prowadzić do poważnych konsekwencji finansowych i utraty reputacji. Konsekwencje te mogą negatywnie wpłynąć na dalsze prowadzenie działalności, niezależnie od wielkości firmy.
Zrozumienie procesu transakcji
Poniżej znajdziesz podstawowe pojęcia związane z realizacją transakcji kartą płatniczą:
Akceptant – firma, która akceptuje płatności kartą i spełnia wymagania organizacji kartowej oraz agenta rozliczeniowego.
Agent rozliczeniowy – licencjonowana instytucja członkowska systemu kartowego, która weryfikuje i przyjmuje akceptantów do swojego programu przetwarzania transakcji.
Bank wydający kartę – instytucja finansowa, która wydała kartę posiadaczowi.
Posiadacz karty – osoba, której instytucja finansowa wydała kartę płatniczą.
Mastercard, Visa – globalne systemy kart płatniczych udzielające instytucjom finansowym licencji na wykorzystywanie swoich marek w ramach usług świadczonych posiadaczom kart i akceptantom.
Typowy przebieg transakcji kartą płatniczą wygląda następująco:
Rozpoczęcie transakcji – posiadacz karty nabywa towar lub usługę od akceptanta.
Autoryzacja – akceptant przekazuje transakcję agentowi rozliczeniowemu.
Dostarczenie transakcji – agent rozliczeniowy przekazuje transakcję do banku wydającego kartę w celu uzyskania płatności.
Płatność do akceptanta – środki trafiają do agenta rozliczeniowego, a następnie do akceptanta, z uwzględnieniem odpowiednich opłat.
Płatność posiadacza karty – posiadacz karty spłaca wystawcy karty należność za zakupione towary lub usługi.
Na każdym etapie obsługi transakcji kartowej wymagane jest przestrzeganie zasad PCI DSS. Standard obowiązuje wszystkie podmioty uczestniczące w przetwarzaniu transakcji. Sposób potwierdzania zgodności zależy jednak między innymi od liczby obsługiwanych transakcji. Może obejmować samodzielne potwierdzenie zgodności lub audyt przeprowadzany przez autoryzowane podmioty.
Poziomy PCI DSS w zależności od liczby transakcji kartowych
Poziom 1 – organizacje przetwarzające ponad 6 milionów transakcji Visa lub Mastercard. Wymagana jest coroczna weryfikacja przeprowadzana przez Qualified Security Assessor (QSA) oraz pozytywny wynik skanu sieci wykonywanego przez Approved Scanning Vendor (ASV).
Poziom 2 – organizacje przetwarzające od 1 do 6 milionów transakcji Visa lub Mastercard. Wymagane jest coroczne wypełnienie Kwestionariusza Samooceny (SAQ) oraz pozytywny wynik skanu sieci wykonywanego przez ASV.
Poziom 3 – organizacje przetwarzające od 20 000 do 1 miliona transakcji e-commerce Visa lub Mastercard. Wymagane jest coroczne wypełnienie SAQ oraz, jeśli systemy organizacji są dostępne przez Internet, wykonanie skanu sieci przez ASV.
Poziom 4 – organizacje przetwarzające mniej niż 20 000 transakcji e-commerce Visa lub Mastercard. Wymagane jest coroczne wypełnienie SAQ oraz, jeśli systemy organizacji są dostępne przez Internet, wykonanie skanu sieci przez ASV.
SAQ-A dla sklepów IdoSell przyjmujących płatności kartowe
Kwestionariusze Samooceny (SAQ) to dokumenty, które firmy wypełniają samodzielnie w celu potwierdzenia zgodności z wymaganiami PCI DSS. Dostępnych jest kilka rodzajów kwestionariuszy, w zależności od sposobu obsługi płatności i danych kartowych. Dla sklepów korzystających z płatności kartowych przez system IdoSell przygotowaliśmy wygodny sposób uzupełniania dokumentów SAQ-A.
SAQ-A jest przeznaczony dla firm, które:
realizują transakcje bez fizycznej obecności karty płatniczej, np. transakcje e-commerce lub MO/TO,
w całości powierzają przetwarzanie danych kart płatniczych zewnętrznemu dostawcy usług posiadającemu certyfikat PCI DSS,
nie przechowują danych kart płatniczych w formie elektronicznej,
nie przesyłają ani nie przetwarzają danych kart płatniczych we własnych systemach informatycznych lub na swoim terenie.
Jeśli powyższe warunki nie dotyczą Twojej firmy, skontaktuj się z nami w celu dokładniejszej oceny Twojej sytuacji.
Wymogi względem organizacji przyjmujących płatności kartowe
PCI DSS określa 12 wymagań podzielonych na 6 grup, które dotyczą firm uczestniczących w przetwarzaniu transakcji kartami płatniczymi. Spośród tych wymagań wyróżniono 5 obszarów, które musi spełniać firma kwalifikująca się do samodzielnego wypełnienia Kwestionariusza Samooceny SAQ-A.
1. Stwórz i utrzymuj bezpieczną sieć
zawsze zmieniaj domyślne hasła,
kontroluj domyślne ustawienia urządzeń instalowanych w swojej sieci.
6. Stwórz i utrzymuj bezpieczne systemy i aplikacje
instaluj aktualizacje wykorzystywanych aplikacji i urządzeń,
instaluj aktualizacje nie później niż w ciągu miesiąca od ich pojawienia się.
8. Identyfikuj użytkowników i kontroluj dostęp do systemów
zapewnij każdemu użytkownikowi indywidualny identyfikator w wykorzystywanych systemach,
natychmiast blokuj dostęp osobom, które przestały współpracować z Twoją firmą,
zabezpieczaj dostęp użytkowników, co najmniej za pomocą hasła,
zadbaj, aby hasła miały co najmniej 7 znaków i zawierały litery oraz cyfry,
nie korzystaj ze współdzielonych kont użytkowników.
9. Ogranicz fizyczny dostęp do danych
ogranicz fizyczny dostęp do urządzeń i danych zawierających informacje o płatnikach, w tym dane kart,
kontroluj, gdzie i w jaki sposób dane są przechowywane i przetwarzane w Twojej firmie,
bezpiecznie niszcz zbędne nośniki zawierające dane.
12. Utrzymuj zasady bezpieczeństwa informacji dla całego personelu
przekaż pracownikom informacje dotyczące prawidłowego postępowania z danymi kartowymi płatników.
Jeśli w Twojej firmie lub sklepie przyjmowane są płatności kartami, wypełniając Kwestionariusz Samooceny SAQ-A, potwierdzasz znajomość i stosowanie odpowiednich zasad bezpieczeństwa dotyczących płatności kartowych.