HyperGuest

Ito ay isang pagsasalin na ibinigay para sa kaginhawahan lamang. Ang bersyong Ingles lamang ang may bisa ayon sa batas. Tingnan ang bersyong Ingles

PAGSUNOD SA PCI DSS

Last updated: March 1, 2020

Ang PCI DSS ay isang pagdadaglat para sa Payment Card Industry Data Security Standard. Kabaligtaran ng GDPR, ang PCI DSS ay hindi itinuturing na isang batas, kundi isang alituntunin na itinatag at pinapanatili ng isang independiyenteng operasyon na nilikha ng mga pangunahing brand ng payment card. Kung nais mong tumanggap ng mga credit card mula sa mga brand tulad ng VISA at MasterCard, mahalagang sumunod sa pamantayang ito ng seguridad. Ang PCI DSS ay maaaring makilala bilang isang koleksyon ng mga pinakamahusay na kasanayan o patnubay kung paano pamahalaan ang sensitibong data ng payment card na itinalaga sa iyo ng iyong mga bisita upang maiwasan ang data breach at o pandaraya.

Kailangan ko bang sumunod?

Sa tuwing gagawa ka ng kasunduan sa isang payment service provider upang magpatakbo ng mga credit card sa premises o online, kinakailangang ipakita ang iyong pagsunod. Depende sa supplier ng pagbabayad o acquiring bank, kailangan mong punan ang isang self-questionnaire at/o kailangan mong magsagawa ng on-site audit kasama ng isang Qualified Security Assessor (QSA).

Ano ang maaaring mangyari kung hindi ako sumusunod sa PCI DSS?

Kung ang data ng payment card na ipinagkatiwala sa iyo ay nailabas o nagamit nang mali, ang mga payment brand ay magpapataw ng parusa sa acquiring bank. Posibleng ang mga multang iyon ay ipapasa sa iyo (ang merchant) kung ikaw ay natuklasang hindi sumusunod. Ang mga multa ay karaniwang nasa pagitan ng 5,000 EUR at 100,000 EUR para sa bawat buwan na hindi ka sumusunod. Sa matinding sitwasyon, maaari kang mawalan ng karapatang tumanggap ng payment card mula sa mga pangunahing payment card brand. Bukod pa rito, maaari kang makaharap ng mga legal na problema at masirang reputasyon. Sa iyong pinakamainam na interes na tingnan ang mga patakaran ng PCI DSS bilang isang tulong na tumutulong sa iyo na protektahan ang iyong negosyo.

PCI compliance kasama ang HyperGuest

Ang HyperGuest ay isang service provider para sa aming mga customer at nagpoproseso ng pagbabayad para sa kanila. Dahil dito, mahalaga para sa amin na tiyakin na kami ay sumusunod sa PCI DSS. Nagkoordina kami ng mga on-site audit bawat taon upang patunayan ang aming pagsunod sa PCI DSS. Sinusuri ng aming QSA Adsigo ang teknikal na implementasyon upang matukoy ang anumang potensyal na banta kung paano maaaring maibunyag ang sensitibong data ng cardholder, pati na rin, sinusuri ang aming mga patakaran at proseso sa seguridad. Kung mapapatunayan ang pahintulot, makakatanggap kami ng attestation of compliance (AOC), na maaaring makuha ng mga customer. Sa AOC na ito at ang pagkilala sa responsibilidad mula sa kontrata na mayroon kayo sa HyperGuest, madaling matupad ng mga hotelier ang kinakailangan 12.8 mula sa PCI DSS sa pamamahala ng service provider.

Mga responsibilidad ng Customer

Pinapayagan ka ng HyperGuest na patakbuhin ang iyong negosyo nang sumusunod sa PCI DSS, gayunpaman, may mga bagay pa rin na kailangang ayusin. Ang buong detalye kung aling mga kinakailangan ang dapat matupad ay matatagpuan sa opisyal na website ng PCI Security Standards Council.

E-Commerce at Mail Order / Telephone Order (MoTo)

Kung ang mga card ay tinatanggap sa iyong website, pati na rin sa iba pang online channels tulad ng booking.com, o tumatanggap ka ng credit cards para sa mail at telephone orders, ang mga PCI requirements ay may kinalaman sa pagpigil ng user access sa cardholder data, pag-secure ng compliance ng iyong mga service provider, at pagpapanatili ng incident response plan sa maximum. Ito ay batay din sa iyong bangko o payment service provider.

May card gamit ang modernong IP-based na card terminal

Kung nagpoproseso ka rin ng mga payment card sa mismong lugar gamit ang isang modernong IP-based na terminal na konektado sa payment service provider sa pamamagitan ng internet, magkakaroon ng mga karagdagang kondisyon. Karamihan sa mga bangko o payment service provider ay mangangailangan lamang ng ganitong mataas na pamantayan kung nagpoproseso ka ng mataas na dami ng mga terminal transaction. Adyen ay kasalukuyang ginagawa lamang ito kung nagpoproseso ka ng higit sa 1mio transaksyon.

Kung ito ang kaso, kinakailangan na malinaw na ihiwalay ang network ng mga IP terminal mula sa iba pang network sa iyong hotel at magkaroon ng firewall rules na titiyak na ang mga terminal ay maaari lamang makipag-ugnayan sa payment service provider sa pamamagitan ng securely encrypted connections. Ang lahat ng system na konektado sa network ng mga IP terminal ay mapapabilang sa tinatawag na card data environment (CDE). Ang mga awtorisadong tao lamang ang dapat bigyan ng access sa mga system na ito, na nagpapahiwatig din ng mas mabigat na policies at documentation efforts sa iyo. Bilang karagdagan, kakailanganin mong magpatakbo ng quarterly external vulnerability scan.

Ito ay isang pagsasalin na ibinigay para sa kaginhawahan lamang. Ang bersyong Ingles lamang ang may bisa ayon sa batas. Tingnan ang bersyong Ingles