PCIDSSに関するパンフレットすべてのPCI規格
PCI DSS(Payment Card Industry Data Security Standard)には、「スコープ」の概念があります。これは、どのシステムがPCIの傘下に入るのかを決定するものです。
あなたは商人ですか、それともソフトウェアベンダーですか?
長いクレジットカード番号であるPAN(プライマリアカウント番号)がWebサイトに送信されない場合、通常、WebサイトはPCIスコープに含まれていません。-あなたが商人であると仮定します。ソフトウェアベンダーの場合、ソフトウェアはおそらくPA-DSSの範囲内にあります(以下を参照)。
サーバーを通過する
PAN古い考え方では、PANは(ブラウザーフォームの送信を介して)Webサイトに送信され、次にWebサイトが向きを変えて支払いゲートウェイ(Authorize.Netなど)に送信されます。このシナリオでは、PANはサーバーに保存されませんでしたが、サーバーを通過しました。これは、PANを保存したことがないため、マーチャントシステムがPCIDSSスコープに含まれないことを意味していました。しかし、それらの日はすぐに終わるか、すでになくなっています。(これは、アクワイアラー/マーチャントアカウントのサプライヤーがPCIに対してどれほど積極的であるかによって異なります。)
Webページの制御WebページはPANをサーバーに送信しないため、PCIスコープには含まれていません。しかし、誰かがPANをサーバーに(またはJSONP技術を使用して他の場所に)送信するためにWebページを変更していないことをどうやって知ることができますか?答えは、誰もあなたの支払いフォームページを改ざんしないことを自分自身に保証する必要があるということです。
これをどのように保証するかはあなた次第です。PCI技術または他の技術を使用できます。これは、内部のコンピュータのセキュリティと監査の問題です。
ペイメントアプリケーションデータセキュリティ標準(PA-DSS)ソフトウェアを販売者に販売する場合、おそらくPA-DSS標準の範囲内になります。標準を参照してください。
PCIは政治的であり、技術的ではありませんPCIスコープはあなた次第であることを忘れないでください。あなたが十分な規模の商人である場合は、PCIコンプライアンスとスコーピング計画を確認して承認するQSA(Qualified Security Assessor)とも協力する必要があります。
QSAは、Webページを制御しているため、誰かによって破損している可能性があるため、PCIの下にある必要があると言う可能性があります。しかし、それは強引な議論になるでしょう。結局のところ、どのWebページも破損して人々にPANを要求し、それに対して何か悪いことをする可能性があるため、インターネット商人のすべてのWebページはPCIの下にある必要があると言えます。一方、これはまさに、Visaが企業フランチャイザーのPCIスコープを拡大するために使用している種類の議論です。記事。
PCI認定は言い訳にはなりません。また、PCIに準拠している場合でも、カード協会は侵入があった場合にあなたを追い出す権利を留保していることに注意してください。だからあなたはあなたがあなたのブロックの他の誰よりもはるかに厳しいターゲットであることを確認したいです。
追加:スコープの詳細上記からわかるように、重要な問題は、どのシステムがPCIスコープ内またはPCIスコープ外にあるかです。PCI評議会には現在、PCIの範囲内にあるものと範囲外にあるもののこの問題全体を調査する分科会(SIG)があります。そして、私の推測では、彼らはエンベロープを縮小するのではなく、拡大することを望んでいるでしょう。
追加:それはあなたとあなたの弁護士の間ですあなたのシナリオでは、顧客のブラウザでPAN処理が開始されます。PANがシステムに到達することは、一瞬でもありません。したがって、私の解釈では、あなたはMerchantPCIDSSの範囲外です。しかし、あなたはあなたとあなたの取得者との間の契約であるPCIコンプライアンスステートメントに署名する人です。したがって、PCI DSS標準を解釈するのは私ではなく、あなたとあなたの弁護士の責任です。
結論PANデータをシステムに保存しないでください。システムを通過させることすらすべきではありません。Authorize.NetとBraintreeの新しいPaymentGatewayプロトコルにより、トランジットなしの手法が可能になります。クレジットカード取引の量に応じて、PCIコンプライアンスは自己管理チェックリストから大規模なプロジェクトまでさまざまです。
その他のPCIウォーストーリーについては、StorefrontBacktalkブログとそのPCIカバレッジを確認してください。