Ir ao contido principal
Volver ás novas
6 min de lecturaEquipo Cifrago

pci dss para vendedores en liña: saq a, datos a non gardar e o papel da pasarela de pagamento

O Payment Card Industry Data Security Standard (PCI DSS) é crucial para calquera negocio que xestione pagos con tarxeta. Este artigo detalla que implica a conformidade SAQ A para vendedores en liña, que datos sensibles nunca se deben almacenar e como unha pasarela de pagamento facilita o cumprimento.

O Payment Card Industry Data Security Standard (PCI DSS) é un conxunto de requisitos de seguridade deseñados para garantir que todas as empresas que procesan, almacenan ou transmiten información de tarxetas de crédito ou débito manteñan un ambiente seguro. O seu obxectivo principal é protexer os datos sensibles dos titulares de tarxetas contra a fraude e as brechas de seguridade. Para os vendedores en liña, entender PCI DSS é fundamental, xa que o incumprimento pode carrexar multas significativas, perda de reputación e a imposibilidade de procesar pagos con tarxeta. Este é un aspecto clave dentro da seguridade dos pagos no ámbito dixital.

Moitas veces, as empresas cren que a complexidade de PCI DSS é inabordable. Con todo, para moitos negocios en liña, especialmente aqueles que delegan a xestión de datos de tarxeta a terceiros especializados, o camiño cara á conformidade simplifícase notablemente a través do que se coñece como o Self-Assessment Questionnaire A, ou SAQ A.

SAQ A: simplificando a conformidade para o e-commerce

O Self-Assessment Questionnaire (SAQ) é un documento que permite aos comerciantes autoavaliar o seu nivel de cumprimento con PCI DSS. Existen diferentes tipos de SAQ, cada un deseñado para escenarios específicos de procesamento de pagos. Para a maioría dos negocios de e-commerce que non almacenan, procesan nin transmiten datos sensibles de titulares de tarxeta directamente nos seus propios sistemas, o SAQ A é o máis relevante.

O SAQ A está dirixido a comerciantes cuxas operacións de pagamento cumpren cunha condición clave: a totalidade do procesamento de datos do titular da tarxeta foi externalizada a un provedor de servizos externo validado por PCI DSS. Isto significa que o sitio web do comerciante non ten acceso directo nin almacena o número de conta principal (PAN), o código de verificación (CVV/CVC) nin a data de caducidade da tarxeta nos seus propios servidores. Na práctica, isto lógrase mediante unha integración que redirixe ao cliente a unha páxina de pagamento aloxada pola pasarela de pagamento, ou a través dun iframe ou campos embebidos que cargan directamente desde a pasarela, sen que os datos da tarxeta pasen polo servidor do comerciante.

A importancia do SAQ A reside en que reduce drasticamente o alcance da conformidade PCI DSS para o comerciante. Ao non manexar datos sensibles, as responsabilidades de seguridade limítanse principalmente a asegurar a propia infraestrutura web (para evitar inxeccións de código malicioso ou Cross-Site Scripting que poidan afectar a integración) e garantir que a pasarela de pagamento utilizada sexa realmente compatible con PCI DSS.

Datos que nunca debes gardar (nin tocar)

A regra de ouro da seguridade de datos para pagos en liña é simple: se non necesitas un dato, non o pidas; se o necesitas, non o gardes se podes evitalo; e se non podes evitalo, gárdao da forma máis segura posible e só o tempo estritamente necesario. Para os comerciantes que se acollen ao SAQ A, isto tradúcese en non gardar nin sequera tocar en ningún momento o número de conta principal (PAN) completo, o código de verificación (CVV/CVC) ou a data de caducidade da tarxeta.

Gardar calquera destes datos no teu propio servidor (incluso de forma cifrada) sacaríache do alcance do SAQ A e obrigaríache a cumprir con requisitos PCI DSS moito máis complexos e custosos, como os dun SAQ D, que implican auditorías e controis de seguridade de rede exhaustivos. Ademais, o almacenamento destes datos aumenta exponencialmente o risco en caso dunha brecha de seguridade. Se os datos completos das tarxetas caen en mans equivocadas, as consecuencias poden ser devastadoras, incluíndo fraudes masivos, multas regulamentarias e danos irreparables á reputación do teu negocio.

Unha práctica segura, cando se necesita referenciar unha tarxeta para, por exemplo, pagos recorrentes, é a tokenización. Neste proceso, a pasarela de pagamento xera un identificador único (token) por cada tarxeta, que o comerciante pode almacenar de forma segura. Este token, por si só, non contén información sensible da tarxeta e só a pasarela de pagamento pode relacionalo cos datos reais da tarxeta. Así, o comerciante pode iniciar cobros futuros sen ter que manexar directamente os datos sensibles. Podes profundar na importancia de manexar correctamente os datos e como os webhooks asinados contribúen a esta seguridade.

Que delega unha pasarela de pagamento PCI DSS compliant

Elixir unha pasarela de pagamento que cumpra con PCI DSS é a decisión máis importante para un vendedor en liña que busque a conformidade SAQ A. Ao facelo, o comerciante delega a maior parte da carga de cumprir cos rigorosos estándares de seguridade relacionados co manexo de datos de tarxetas.

Unha pasarela de pagamento PCI DSS compliant asume responsabilidades clave como:

  • Almacenamento seguro: A pasarela encárgase de almacenar os datos sensibles da tarxeta de forma cifrada e segura nos seus propios sistemas, utilizando medidas de protección física e lóxica de alto nivel.
  • Transmisión segura: Garante que todos os datos da tarxeta se transmitan de forma cifrada (por exemplo, mediante TLS) desde o navegador do cliente ata os seus servidores, e desde os seus servidores ás redes das marcas de tarxetas.
  • Seguridade da rede e sistemas: Implementa e mantén cortalumes, sistemas de detección de intrusións, controis de acceso robustos, monitoraxe continua e parches de seguridade para protexer os seus propios sistemas onde residen os datos das tarxetas.
  • Xestión de vulnerabilidades: Realiza escaneos regulares e probas de penetración para identificar e corrixir posibles debilidades de seguridade.

Con todo, é crucial entender que a delegación non é total. O comerciante segue sendo responsable de:

  • A seguridade do seu propio entorno: Asegurar que o seu sitio web ou aplicación estea libre de vulnerabilidades que poidan comprometer a integración coa pasarela. Isto inclúe protección contra inxeccións SQL, Cross-Site Scripting (XSS) e outros ataques web.
  • A elección dunha pasarela certificada: Verificar activamente que a pasarela de pagamento que utiliza posúe unha Declaración de Cumprimento (AoC) válida que demostre a súa conformidade con PCI DSS.
  • A integración adecuada: Asegurarse de que a integración coa pasarela se realice segundo as mellores prácticas e non introduza puntos de vulnerabilidade.
  • Xestión doutros datos: A seguridade de calquera outro dato do cliente (endereitos, nomes, historias de compra) que non sexan datos de tarxeta segue sendo responsabilidade exclusiva do comerciante.

Para entender o proceso completo de como se xestionan os pagos e onde entran en xogo estas medidas de seguridade, podes consultar o noso artigo sobre como funciona un cobro con tarxeta en liña.

Conclusión práctica

PCI DSS, e especificamente a opción SAQ A, ofrece un marco claro para que os vendedores en liña poidan operar de forma segura e legalmente conforme. Ao elixir unha pasarela de pagamento certificada por PCI DSS e adoptar as integracións adecuadas (como redireccións ou iframes), o teu negocio pode delegar a complexa responsabilidade da xestión de datos de tarxetas, minimizando o teu propio risco e o ámbito de cumprimento requirido. A clave está en non tocar nin almacenar datos sensibles de tarxetas e en manter sempre a seguridade do teu propio entorno web. Isto permitirache concentrarte no teu negocio, sabendo que a información dos teus clientes está protexida.

Estás a montar subscricións?

Mira as tarifas e proba o panel con datos de exemplo antes de integrar nada.

Seguir lendo

2 min de lectura

Modernización do enrutamento de tarxetas, banca aberta no Reino Unido e expectativas do BCE

Bank Pekao actualiza a súa plataforma con NCR Atleos, mentres se debate a banca aberta británica e o BCE publica os seus datos de consumo de agosto.

4 min de lectura

Apple Pay e Google Pay sen artificios: que é un token de rede e por que reduce a fraude

Máis alá de seren moedeiros dixitais, Apple Pay e Google Pay operan con tokens de rede e criptogramas dinámicos. Analizamos a súa arquitectura e a súa seguridade real.