Bu çeviri yalnızca kolaylık sağlamak amacıyla sunulmaktadır. Yalnızca İngilizce sürümü yasal olarak bağlayıcıdır. İngilizce sürümü görüntüle
PCI DSS UYUMLULUĞU
Last updated: March 1, 2020
PCI DSS, Ödeme Kartı Sektörü Veri Güvenliği Standardı'nın kısaltmasıdır. GDPR'nın aksine, PCI DSS bir yasa olarak kabul edilmez, büyük ödeme kartı markaları tarafından oluşturulan bağımsız bir kuruluş tarafından belirlenen ve sürdürülen bir kılavuzdur. VISA ve MasterCard gibi markalardan kredi kartlarını kabul etmek istiyorsanız, bu güvenlik standardına uyumlu olmak esastır. PCI DSS, veri ihlalini ve/veya dolandırıcılığı önlemek için misafirleriniz tarafından size atanan hassas ödeme kartı verilerinin nasıl yönetileceğine ilişkin en iyi uygulamalar veya yönergeler topluluğu olarak tanımlanabilir.
Uyumlu olmak zorunda mıyım?
Kredi kartlarını şirket içinde veya çevrimiçi olarak işletmek için bir ödeme hizmet sağlayıcısıyla anlaşma yaptığınızda, uyumluluğunuzu göstermeniz gerekir. Ödeme tedarikçisine veya alıcı bankaya bağlı olarak, bir öz değerlendirme formu doldurmanız ve/veya Nitelikli Güvenlik Değerlendiricisi (QSA) ile yerinde denetim yapmanız gerekebilir.
PCI DSS ile uyumlu değilsem ne olabilir?
Size emanet edilen ödeme kartı verileri sızdırılırsa veya kötüye kullanılırsa, ödeme markaları alıcı bankayı cezalandıracaktır. Uyumsuz olduğunuz tespit edilirse bu para cezalarının size (tüccara) yansıtılması mümkündür. Para cezaları, uyumsuz olduğunuz her ay için tipik olarak 5.000 EUR ile 100.000 EUR arasında olacaktır. Aşırı durumlarda, büyük ödeme kartı markalarından ödeme kartı kabul etme hakkını kaybedebilirsiniz. Ayrıca yasal zorluklarla ve bozulmuş bir itibarla karşı karşıya kalabilirsiniz. PCI DSS kurallarını, işinizi güvence altına almanıza yardımcı olan bir yardım olarak görmek en iyi çıkarınızadır.
HyperGuest ile PCI uyumluluğu
HyperGuest, müşterilerimiz için bir hizmet sağlayıcısıdır ve onlar adına ödeme işlemlerini gerçekleştirir. Sonuç olarak, PCI DSS ile uyumlu olduğumuzu garanti etmemiz hayati önem taşır. PCI DSS uyumluluğumuzu kanıtlamak için her yıl yerinde denetimler düzenliyoruz. QSA'mız Adsigo, hassas kart sahibi verilerinin nasıl ifşa edilebileceğine dair olası tehditleri belirlemek için teknik uygulamayı inceler ve ayrıca güvenlik politikalarımızı ve süreçlerimizi kontrol eder. Onay doğrulanırsa, müşteriler tarafından elde edilebilecek bir uygunluk belgesi (AOC) alırız. Bu AOC ve HyperGuest ile yaptığınız sözleşmeden sorumluluğun kabulü ile otelciler, hizmet sağlayıcı yönetimine ilişkin PCI DSS'in 12.8 gereksinimini kolayca yerine getirebilir.
Müşteri sorumlulukları
HyperGuest, işinizi PCI DSS ile uyumlu olarak yürütmenize olanak tanır, ancak yine de düzenlenmesi gereken şeyler vardır. Hangi gereksinimlerin yerine getirilmesi gerektiğine dair ayrıntılı bilgiler PCI Güvenlik Standartları Konseyi'nin resmi web sitesinde bulunabilir.
E-Ticaret ve Posta Siparişi / Telefonla Sipariş (MoTo)
Web sitenizde ve booking.com gibi diğer çevrimiçi kanallarda kart kabul ediliyorsa veya posta ve telefon siparişleri için kredi kartı kabul ediyorsanız, PCI gereksinimleri, kart sahibi verilerine kullanıcı erişimini kısıtlama, hizmet sağlayıcılarınızın uyumluluğunu sağlama ve en fazla bir olay müdahale planı sürdürme ile ilgili olacaktır. Bu ayrıca bankanıza veya ödeme hizmet sağlayıcınıza da bağlıdır.
Kartın fiziksel olarak bulunduğu modern IP tabanlı kart terminalleri ile
Ayrıca, internet üzerinden ödeme hizmet sağlayıcısına bağlı modern bir IP tabanlı terminal kullanarak şirket içinde ödeme kartları işliyorsanız, ek koşullar olacaktır. Çoğu banka veya ödeme hizmet sağlayıcısı, yalnızca yüksek hacimli terminal işlemleri işliyorsanız bu yüksek standardı talep eder. Adyen şu anda bunu yalnızca 1 milyondan fazla işlem işliyorsanız yapıyor.
Eğer durum buysa, IP terminallerinin ağını otelinizdeki diğer ağlardan açıkça ayırmak ve terminallerin yalnızca güvenli bir şekilde şifrelenmiş bağlantılar aracılığıyla ödeme hizmet sağlayıcısıyla iletişim kurabilmesini sağlayan güvenlik duvarı kurallarına sahip olmak gereklidir. IP terminallerinin ağına bağlı tüm sistemler, sözde kart veri ortamına (CDE) ait olacaktır. Bu sistemlere yalnızca yetkili kişiler erişebilmelidir, bu da sizin için daha ağır politikalar ve dokümantasyon çabaları anlamına gelir. Buna ek olarak, üç ayda bir harici güvenlik açığı taraması yapmanız gerekecektir.

Bu çeviri yalnızca kolaylık sağlamak amacıyla sunulmaktadır. Yalnızca İngilizce sürümü yasal olarak bağlayıcıdır. İngilizce sürümü görüntüle