2011-04-26 18 views
5

Me preguntaba cuál sería el nivel de certificación PCI si almacenara números cifrados de tarjetas de crédito para facturación recurrente.Nivel PCI para almacenar tarjetas de crédito

Planeo tener menos de 20,000 transacciones anualmente, sin embargo, con el almacenamiento de los números de la tarjeta de crédito no estoy seguro.

Respuesta

5

Si realmente (realmente) necesita almacenar números de tarjeta, entonces cae en el nivel más estricto de cumplimiento PCI. Eso requiere auditorías anuales en el sitio, escaneos de red trimestrales y (como ya sabrá) será muy costoso. Esto es independientemente del número de transacciones. (Los primeros borradores de PCI daban diferentes niveles dependiendo de la cantidad de tarjetas procesadas. Eso ya no es el caso)

Si puede usar un tercero para almacenar/procesar la facturación recurrente, entonces se cae a un nivel inferior que solo requiere que complete un cuestionario de autoevaluación (SAQ) anualmente. La mayoría de los proveedores de servicios de pago podrán ayudarlo con la facturación recurrente si usted habla sobre sus requisitos con ellos. La facturación recurrente (como usted sabe) tiene complicaciones adicionales en que las tarjetas pueden caducar/suspenderse/reemplazarse a mitad del ciclo

Si tiene dudas, entonces sería el mejor momento para comenzar a hablar con QSA (Seguridad calificada Asesor). Si habla de su situación por teléfono, podrá aconsejarle exactamente dónde se encuentra. En última instancia, a menos que vaya con un proveedor de servicios de pago externo, necesitará un QSA para ayudar a que su organización cumpla con PCI.

+0

Muchas gracias por aclarar esto. Tratar de ser compatible con PCI ya es un problema y solo estoy mirando la redirección transparente de Braintree. –

+0

Los niveles de entidad todavía existen, pero están establecidos por las marcas de tarjeta (no PCI SSC en sí). Debe verificar con cada marca de tarjeta y saber cuántos de sus miembros tiene. O pregunte a su banco adquirente. Los niveles de Visa para los EE. UU. Para comerciantes están aquí: http://usa.visa.com/merchants/risk_management/cisp_merchants.html#anchor_2 – dfbpdave

Cuestiones relacionadas