HyperGuest

Esta es una traducción proporcionada solo por conveniencia. La versión en inglés es la única versión legalmente vinculante. Ver la versión en inglés

CUMPLIMIENTO PCI DSS

Last updated: March 1, 2020

PCI DSS es una abreviatura del Estándar de Seguridad de Datos de la Industria de Tarjetas de Pago. A diferencia del GDPR, el PCI DSS no se considera una ley, sino una guía establecida y mantenida por una operación independiente creada por las principales marcas de tarjetas de pago. Si deseas aceptar tarjetas de crédito de marcas como VISA y MasterCard, es esencial cumplir con este estándar de seguridad. El PCI DSS puede identificarse como un conjunto de mejores prácticas o pautas sobre cómo gestionar los datos sensibles de tarjetas de pago asignados a ti por tus huéspedes para prevenir violaciones de datos y/o fraudes.

¿Tengo que cumplir con las normativas?

Siempre que hagas un acuerdo con un proveedor de servicios de pago para operar tarjetas de crédito en el lugar o en línea, es necesario demostrar tu cumplimiento. Dependiendo del proveedor de pagos o del banco adquirente, debes completar un autoinforme y/o necesitar realizar una auditoría en el sitio con un Evaluador de Seguridad Calificado (QSA).

¿Qué puede pasar si no cumplo con PCI DSS?

Si los datos de la tarjeta de pago que se le confían se liberan o se utilizan indebidamente, las marcas de pago penalizarán al banco adquirente. Es posible que esas multas se le transfieran a usted (el comerciante) si se determina que no cumple. Las multas suelen oscilar entre 5,000 EUR y 100,000 EUR por cada mes que no cumpla. En circunstancias extremas, podría perder el derecho a aceptar tarjetas de pago de las principales marcas de tarjetas de pago. Además, podría enfrentar dificultades legales y una reputación dañada. Es de su mejor interés ver las reglas del PCI DSS como una ayuda que le ayuda a asegurar su negocio.

Cumplimiento de PCI con HyperGuest

HyperGuest es un proveedor de servicios para nuestros clientes y procesa pagos en su nombre. Por lo tanto, es vital para nosotros garantizar que cumplimos con PCI DSS. Coordinamos auditorías en el sitio cada año para demostrar nuestro cumplimiento con PCI DSS. Nuestro QSA Adsigo examina la implementación técnica para identificar cualquier amenaza potencial de cómo se pueden revelar los datos sensibles de los titulares de tarjetas, así como también verifica nuestras políticas y procesos de seguridad. Si se puede validar el consentimiento, recibimos una atestación de cumplimiento (AOC), que puede ser obtenida por los clientes. Con este AOC y el reconocimiento de responsabilidad del contrato que tienes con HyperGuest, los hoteleros pueden cumplir fácilmente con el requisito 12.8 del PCI DSS sobre la gestión de proveedores de servicios.

Responsabilidades del cliente

HyperGuest te permite operar tu negocio en cumplimiento con PCI DSS, sin embargo, aún hay cosas que deben ordenarse. Los detalles completos sobre los requisitos que se deben cumplir se pueden encontrar en el sitio web oficial del Consejo de Normas de Seguridad PCI.

Comercio Electrónico y Pedido por Correo / Pedido por Teléfono (MoTo)

Si se aceptan tarjetas en su sitio web, así como en otros canales en línea como booking.com, o si acepta tarjetas de crédito para pedidos por correo y teléfono, entonces los requisitos de PCI estarán relacionados con restringir el acceso del usuario a los datos del titular de la tarjeta, asegurar el cumplimiento de sus proveedores de servicios y mantener un plan de respuesta a incidentes como máximo. Esto también se basa en su banco o proveedor de servicios de pago.

Tarjeta presente con terminales de tarjeta modernas basadas en IP

Si también procesa tarjetas de pago en el lugar utilizando un terminal moderno basado en IP conectado al proveedor de servicios de pago a través de internet, habrá condiciones adicionales. La mayoría de los bancos o proveedores de servicios de pago solo le exigirán este alto estándar si está procesando un alto volumen de transacciones en terminales. Adyen actualmente solo lo hace si procesa más de 1 millón de transacciones.

Si este es el caso, es necesario separar claramente la red de los terminales IP de las otras redes en su hotel y tener reglas de firewall que aseguren que los terminales solo puedan comunicarse con el proveedor de servicios de pago a través de conexiones encriptadas de forma segura. Todos los sistemas conectados a la red de los terminales IP pertenecerán al llamado entorno de datos de tarjetas (CDE). Solo se debe otorgar acceso a esas sistemas a personas autorizadas, lo que también implica políticas y esfuerzos de documentación más estrictos para usted. Además de esto, tendrá que realizar un escaneo de vulnerabilidad externo trimestral.

Esta es una traducción proporcionada solo por conveniencia. La versión en inglés es la única versión legalmente vinculante. Ver la versión en inglés