pci dss online saltzaileentzat: saq a, gorde behar ez diren datuak eta ordainketa-pasabidearen zeregina
Payment Card Industry Data Security Standard (PCI DSS) ezinbestekoa da txartel bidezko ordainketak kudeatzen dituen edozein negoziorentzat. Artikulu honek SAQ A betetzeak online saltzaileentzat zer dakarren, zein datu sentikor ez diren inoiz gorde behar eta ordainketa-pasabide batek betetzea nola errazten duen azaltzen du.
Payment Card Industry Data Security Standard (PCI DSS) segurtasun-eskakizunen multzo bat da, kreditu edo zordunketa-txartelen informazioa prozesatzen, biltegiratzen edo transmititzen duten enpresa guztiek ingurune seguru bat mantentzen dutela ziurtatzeko diseinatua. Bere helburu nagusia txartelaren titularren datu sentikorrak babestea da iruzurraren eta segurtasun-hausturen aurrean. Online saltzaileentzat, PCI DSS ulertzea funtsezkoa da, izan ere, ez betetzeak isun handiak, ospe-galera eta txartel bidezko ordainketak prozesatzeko ezintasuna ekar ditzake. Hau funtsezko alderdi bat da ordainketen segurtasunaren eremu digitalean.
Askotan, enpresek uste dute PCI DSSren konplexutasuna gaindiezina dela. Hala ere, online negozio askorentzat, batez ere txartel-datuen kudeaketa hirugarren espezializatuei delegatzen dietenentzat, betetze-bidea nabarmen sinplifikatzen da Self-Assessment Questionnaire A, edo SAQ A, deritzonaren bidez.
SAQ A: online merkataritzarako betetzea erraztuz
Self-Assessment Questionnaire (SAQ) dokumentu bat da, merkatariei PCI DSS betetze-maila autoebaluatzeko aukera ematen diena. Hainbat SAQ mota daude, bakoitza ordainketak prozesatzeko agertoki espezifikoetarako diseinatua. Txartel-titularren datu sentikorrak zuzenean beren sistemetan gordetzen, prozesatzen edo transmititzen ez dituzten e-commerce negozio gehienentzat, SAQ A da garrantzitsuena.
SAQ A ordainketa-eragiketek baldintza nagusi bat betetzen duten merkatarientzat zuzenduta dago: txartelaren titularraren datuen prozesamendu osoa PCI DSS balioztatutako kanpoko zerbitzu-hornitzaile bati azpikontratatu zaio. Horrek esan nahi du merkatariaren webguneak ez duela sarbide zuzenik, ezta ere gordetzen txartelaren kontu-zenbaki nagusia (PAN), egiaztapen-kodea (CVV/CVC) edo iraungitze-data bere zerbitzarietan. Praktikan, hori lortzen da bezeroa ordainketa-pasabideak hartutako ordainketa-orri batera birbideratzen duen integrazio baten bidez, edo iframe edo txertatutako eremuen bidez, zuzenean pasabidetik kargatzen direnak, txartelaren datuak merkatariaren zerbitzaritik pasa gabe.
SAQ A-ren garrantzia, hain zuzen ere, merkatarientzako PCI DSS betetze-eremua nabarmen murrizten duela datza. Datu sentikorrak kudeatzen ez dituenez, segurtasun-erantzukizunak, batez ere, web-azpiegitura bera ziurtatzera mugatzen dira (integrazioari eragin diezaioketen kode gaiztoaren injekzioak edo Cross-Site Scripting ekiditeko) eta erabilitako ordainketa-pasabidea benetan PCI DSS-ekin bateragarria dela ziurtatzera.
Inoiz gorde (ezta ukitu) behar ez dituzun datuak
Online ordainketen datuen segurtasunaren urrezko araua sinplea da: datu bat behar ez baduzu, ez eskatu; behar baduzu, ez gorde saihestu ahal baduzu; eta saihestu ezin baduzu, gorde ahalik eta modu seguruenean eta behar den denbora zorrozki soilik. SAQ A-ra atxikitzen diren merkatarientzat, horrek esan nahi du inoiz ere ez gordetzea, ezta ukitzea ere, kontu-zenbaki nagusi (PAN) osoa, egiaztapen-kodea (CVV/CVC) edo txartelaren iraungitze-data.
Datu horietako edozein zure zerbitzarian gordetzeak (zifratuta ere) SAQ A-ren esparrutik aterako zintuzke eta PCI DSS-ren eskakizun askoz konplexuagoak eta garestiagoak betetzera behartuko zintuzke, hala nola SAQ D-renak, auditoriak eta sareko segurtasun-kontrol sakonak dakartzatenak. Gainera, datu horien biltegiratzeak segurtasun-haustura baten kasuan arriskua esponentzialki handitzen du. Txartelen datu osoak esku okerretan eroriz gero, ondorioak izugarriak izan daitezke, iruzur masiboak, arauzko isunak eta zure negozioaren ospeari egindako kalte konponezinak barne.
Praktika seguru bat, txartel bati erreferentzia egin behar zaionean, adibidez, aldizkako ordainketak egiteko, tokenizazioa da. Prozesu honetan, ordainketa-pasabideak identifikadore bakar bat (tokena) sortzen du txartel bakoitzeko, merkatariak modu seguruan gorde dezakeena. Token honek, berez, ez du txartelaren informazio sentikorrik eta ordainketa-pasabideak bakarrik lotu dezake txartelaren benetako datuekin. Horrela, merkatariak etorkizuneko kobraketak has ditzake datu sentikorrak zuzenean kudeatu beharrik gabe. Datuak zuzen kudeatzearen garrantzian eta webhook sinatuek segurtasun horretan nola laguntzen duten sakondu dezakezu.
Zer delegatzen du PCI DSS compliant den ordainketa-pasabide batek
PCI DSS betetzen duen ordainketa-pasabide bat aukeratzea da SAQ A betetzea bilatzen duen online saltzaile batentzat erabakirik garrantzitsuena. Horrela, merkatariek txartel-datuen kudeaketaren erantzukizun konplexua delegatzen dute, segurtasun-estandar zorrotzak betetzeko zama gehiena.
PCI DSS compliant den ordainketa-pasabide batek funtsezko erantzukizunak hartzen ditu bere gain, hala nola:
- Biltegiratze segurua: Pasabideak txartelaren datu sentikorrak modu zifratuan eta seguruan biltegiratzeaz arduratzen da bere sistemetan, babes fisiko eta logikoko neurri maila altuak erabiliz.
- Transmisio segurua: Txartelaren datu guztiak modu zifratuan (adibidez, TLS bidez) bezeroaren nabigatzailetik bere zerbitzarietara transmititzen direla bermatzen du, eta bere zerbitzarietatik txartel-marken sareetara.
- Sarearen eta sistemen segurtasuna: Firewallak, intrusioak detektatzeko sistemak, sarbide-kontrol sendoak, etengabeko monitorizazioa eta segurtasun-adabakiak inplementatu eta mantentzen ditu, txartel-datuak dauden bere sistemak babesteko.
- Ahultasunen kudeaketa: Erregularrean eskaneak eta intrusio-probak egiten ditu balizko segurtasun-ahultasunak identifikatu eta zuzentzeko.
Hala ere, funtsezkoa da ulertzea delegazioa ez dela erabatekoa. Merkatariak honen erantzule izaten jarraitzen du:
- Bere ingurunearen segurtasuna: Bere webgunea edo aplikazioa ahultasunetatik libre dagoela ziurtatzea, pasabidearekin integrazioa arriskuan jar dezaketenak. Honek SQL injekzioen, Cross-Site Scripting (XSS) eta beste web-eraso batzuen aurkako babesa barne hartzen du.
- Pasabide ziurtatu baten aukeraketa: Erabilitako ordainketa-pasabideak PCI DSS-rekin duen adostasuna erakusten duen Adostasun Adierazpen (AoC) baliozko bat duela aktiboki egiaztatzea.
- Integrazio egokia: Pasabidearekin integrazioa praktika onenen arabera egiten dela eta ez duela ahultasun-puntuak sartzen ziurtatzea.
- Beste datu batzuen kudeaketa: Bezeroaren beste edozein datu (helbideak, izenak, erosketa-historialak) txartel-datuak ez direnak, merkatariaren erantzukizun esklusiboa izaten jarraitzen du.
Ordainketak nola kudeatzen diren eta segurtasun-neurri hauek non jokatzen duten prozesu osoa ulertzeko, gure artikulua kontsultatu dezakezu: nola funtzionatzen duen online txartel bidezko kobraketak.
Ondorio praktikoa
PCI DSS-k, eta zehazki SAQ A aukerak, marko argi bat eskaintzen die online saltzaileei modu seguruan eta legezko eran funtzionatu ahal izateko. PCI DSS ziurtatutako ordainketa-pasabide bat aukeratzean eta integrazio egokiak (hala nola birbideratzeak edo iframeak) hartzean, zure negozioak txartel-datuen kudeaketaren erantzukizun konplexua delegatu dezake, zure arriskua eta bete beharreko eremua minimizatuz. Gakoa da txartelen datu sentikorrak ez ukitzea edo ez biltegiratzea eta beti zure web-ingurunearen segurtasuna mantentzea. Horrek zure negozioan zentratzea ahalbidetuko dizu, zure bezeroen informazioa babestuta dagoela jakinda.
Harpidetzak muntatzen ari zara?
Begiratu tarifak eta probatu panela adibide-datuekin ezer integratu aurretik.