HyperGuest

Esta é uma tradução fornecida apenas para conveniência. A versão em inglês é a única versão legalmente vinculativa. Ver a versão em inglês

CONFORMIDADE PCI DSS

Last updated: March 1, 2020

PCI DSS é uma abreviação para Payment Card Industry Data Security Standard. Contrastando com o GDPR, o PCI DSS não é considerado uma lei, mas uma diretriz estabelecida e mantida por uma operação independente criada pelas principais marcas de cartões de pagamento. Se você deseja aceitar cartões de crédito de marcas como VISA e MasterCard, é essencial estar em conformidade com este padrão de segurança. O PCI DSS pode ser identificado como um conjunto de melhores práticas ou diretrizes sobre como gerenciar os dados sensíveis de cartão de pagamento atribuídos a você pelos seus hóspedes, a fim de evitar violação de dados e/ou fraude.

Preciso estar em conformidade?

Sempre que celebrar um acordo com um fornecedor de serviços de pagamento para operar cartões de crédito nas instalações ou online, é necessário demonstrar a sua conformidade. Dependendo do fornecedor de pagamento ou do banco adquirente, terá de preencher um auto-questionário e/ou realizar uma auditoria no local com um Assessor de Segurança Qualificado (QSA).

O que pode acontecer se eu não estiver em conformidade com o PCI DSS?

Se os dados do cartão de pagamento que lhe foram confiados forem divulgados ou utilizados indevidamente, as marcas de pagamento penalizarão o banco adquirente. É possível que essas multas sejam passadas para si (o comerciante) se for considerado não conforme. As multas serão tipicamente entre 5.000 EUR e 100.000 EUR por cada mês em que estiver não conforme. Em circunstâncias extremas, pode perder o direito de aceitar cartões de pagamento das principais marcas de cartões de pagamento. Além disso, pode enfrentar dificuldades legais e uma reputação manchada. É do seu interesse ver as regras do PCI DSS como uma ajuda que o ajuda a proteger o seu negócio.

Conformidade PCI com a HyperGuest

A HyperGuest é um provedor de serviços para nossos clientes e processa pagamentos em nome deles. Consequentemente, é vital para nós garantir que estamos em conformidade com o PCI DSS. Coordenamos auditorias no local todos os anos para comprovar nossa conformidade com o PCI DSS. Nosso QSA Adsigo examina a implementação técnica para identificar possíveis ameaças de como dados sensíveis de titulares de cartão podem ser revelados, além de verificar nossas políticas e processos de segurança. Se o consentimento puder ser validado, recebemos uma atestação de conformidade (AOC), que pode ser obtida pelos clientes. Com este AOC e o reconhecimento de responsabilidade do contrato que você tem com a HyperGuest, os hoteleiros podem facilmente cumprir o requisito 12.8 do PCI DSS sobre gerenciamento de provedores de serviços.

Responsabilidades do cliente

HyperGuest permite que você administre seus negócios em conformidade com PCI DSS, no entanto, ainda há coisas que precisam ser colocadas em ordem. Detalhes completos sobre quais requisitos são necessários para cumprir podem ser encontrados no site oficial do PCI Security Standards Council.

E-Commerce e Venda por Correspondência / Venda Telefónica (MoTo)

Se cartões são aceitos em seu site, bem como em outros canais online como booking.com, ou você aceita cartões de crédito para pedidos por correio e telefone, então os requisitos PCI estarão relacionados a restringir o acesso do usuário a dados do titular do cartão, garantir a conformidade de seus provedores de serviços e manter um plano de resposta a incidentes no máximo. Isso também depende de seu banco ou provedor de serviços de pagamento.

Presencial com terminais de cartão modernos baseados em IP

Se você também processa cartões de pagamento no local usando um terminal moderno baseado em IP conectado ao provedor de serviços de pagamento pela internet, haverá condições adicionais. A maioria dos bancos ou provedores de serviços de pagamento só exigirá esse alto padrão se você estiver processando um alto volume de transações no terminal. A Adyen atualmente só faz isso se você processar mais de 1mio transações.

Se for esse o caso, é necessário separar claramente a rede dos terminais IP das outras redes do seu hotel e ter regras de firewall em vigor que garantam que os terminais só possam comunicar com o provedor de serviços de pagamento através de conexões criptografadas de forma segura. Todos os sistemas conectados à rede dos terminais IP pertencerão ao chamado ambiente de dados de cartão (CDE). Somente pessoas autorizadas devem ter acesso a esses sistemas, o que também implica políticas e esforços de documentação mais rigorosos para você. Além disso, você terá que realizar uma varredura trimestral de vulnerabilidades externas.

Esta é uma tradução fornecida apenas para conveniência. A versão em inglês é a única versão legalmente vinculativa. Ver a versão em inglês