PCI DSS 是支付卡行业数据安全标准的缩写。与 GDPR 不同,PCI DSS 不被视为法律,而是由主要支付卡品牌建立的独立运营机构制定和维护的指南。如果您想接受 VISA 和 MasterCard 等品牌的信用卡,则必须符合此安全标准。PCI DSS 可以被视为一套最佳实践或指南,说明如何管理客人分配给您的敏感支付卡数据,以防止数据泄露和/或欺诈。
我是否需要符合规定?
每当您与支付服务提供商达成协议以在本地或在线运营信用卡时,必须证明您的合规性。根据支付供应商或收单银行的要求,您需要填写自我评估问卷和/或需要与合格安全评估员(QSA)进行现场审计。
如果不遵守PCI DSS会有什么后果?
如果委托给您的支付卡数据被泄露或滥用,支付品牌将处罚收单银行。如果您被发现不合规,这些罚款可能会转嫁给您(商户)。罚款通常为每月5,000欧元至100,000欧元。在极端情况下,您可能会失去接受主要支付卡品牌的支付卡的权利。此外,您可能面临法律困难和声誉受损。最好将PCI DSS规则视为帮助您保障业务安全的辅助工具。
与HyperGuest的PCI合规性
HyperGuest 是我们客户的服务提供商,并代表他们处理付款。因此,确保我们符合 PCI DSS 标准至关重要。我们每年协调现场审计以证明我们符合 PCI DSS。我们的 QSA Adsigo 检查技术实施,以识别任何可能泄露敏感持卡人数据的潜在威胁,并检查我们的安全策略和流程。如果同意得到验证,我们将收到合规证明(AOC),客户可以获取该证明。凭借此 AOC 以及您与 HyperGuest 签订的合同中承认的责任,酒店经营者可以轻松满足 PCI DSS 中关于服务提供商管理的第 12.8 条要求。
客户责任
HyperGuest允许您按照PCI DSS合规运营业务,但仍有一些事项需要整理。关于需要满足哪些要求的完整详情,请参阅PCI安全标准委员会的官方网站。
电子商务和邮购/电话订购 (MoTo)
如果您在您的网站上以及其他在线渠道(如booking.com)接受信用卡,或者您接受通过邮件和电话订单使用信用卡,那么PCI要求将涉及限制用户访问持卡人数据、确保服务提供商的合规性以及最大程度维护事件响应计划。这也取决于您的银行或支付服务提供商。
使用现代基于IP的卡终端的卡片存在
如果您还使用现代基于IP的终端在内部处理支付卡,并通过互联网连接到支付服务提供商,则会有附加条件。大多数银行或支付服务提供商仅在您处理大量终端交易时才要求您达到此高标准。Adyen目前仅在您处理超过100万笔交易时才要求这样做。
如果是这种情况,有必要将 IP 终端的网络与酒店的其他网络明确分开,并设置防火墙规则,确保终端只能通过安全加密的连接与支付服务提供商通信。所有连接到 IP 终端网络的系统将属于所谓的卡数据环境 (CDE)。只有授权人员才能访问这些系统,这也意味着您需要实施更严格的政策和文档工作。此外,您还必须每季度运行一次外部漏洞扫描。

本翻译仅为方便提供。英文版本是唯一具有法律约束力的版本。 查看英文版本