انطباق PCI چیست؟راهنمایی برای صاحبان مشاغل کوچک

ساخت وبلاگ

کورت ووک در سال 2021 شروع به نوشتن برای Nerdwallet کرد. قبل از پیوستن به Nerdwallet ، کورت در مورد برنامه ریزی بازنشستگی به عنوان یک مربی و نویسنده به مردم آموخت و قبل از آن وی پنج سال را به عنوان سردبیر مجلس کلرادو گذراند. کورت مدرک کارشناسی ارشد روزنامه نگاری را از دانشگاه میسوری-کلمبیا کسب کرد.

لیزا آنتونی نرم افزارهای تجاری کوچک را برای تیم SMB Nerdwallet پوشش می دهد. وی لیسانس در مدیریت تجارت و بیش از 20 سال تجربه متنوع در بانکداری و امور مالی دارد. قبل از نویسنده شدن ، لیزا در مراقبت از مشتری در Intuit موقعیت هایی داشت ، یک افسر وام در بانک مرکزی آمریکا و یک مشاور بازاریابی در وام مسکن Wells Fargo بود. ایمیل: [ایمیل محافظت شده]

سالی لوکنر بیش از یک دهه تجربه در روزنامه نگاری چاپی و آنلاین دارد. قبل از پیوستن به Nerdwallet ، سالی مدیر تحریریه در Fondera بود ، جایی که او تیمی را با محوریت محتوای مشاغل کوچک ساخته و رهبری کرد. تجربه قبلی وی شامل دو سال به عنوان ویراستار ارشد در SmartAsset ، جایی که وی طیف گسترده ای از محتوای مالی شخصی و پنج سال در گروه رسانه ای AOL Huffington Post را ویرایش کرد ، جایی که وی نقش های متنوعی از سرمقاله ها را بر عهده داشت. وی دارای کارشناسی ارشد روزنامه نگاری از دانشگاه نیویورک و لیسانس به زبان انگلیسی و تاریخ از دانشگاه کلمبیا است. ایمیل: [ایمیل محافظت شده]

بسیاری یا تمام محصولات ارائه شده در اینجا از طرف شرکای ما هستند که ما را جبران می کنند. این ممکن است بر کدام کالاهایی که درباره آنها می نویسیم تأثیر بگذارد و چگونه و چگونه محصول در یک صفحه ظاهر می شود. با این حال ، این بر ارزیابی های ما تأثیر نمی گذارد. نظرات ما مال ماست. در اینجا لیستی از شرکای ما وجود دارد و در اینجا نحوه کسب درآمد ارائه می شود.

فهرست مطالب

فهرست مطالب

انطباق PCI یا رعایت صنعت کارت پرداخت ، به مجموعه ای از 12 استاندارد امنیتی اشاره دارد که مشاغل باید هنگام پذیرش ، انتقال ، پردازش و ذخیره داده های کارت اعتباری از آن استفاده کنند. برای مشاغل کوچک ، انطباق PCI شامل الزاماتی مانند رمزگذاری داده های دارنده کارت ، مدیریت فایروال ها ، به روزرسانی نرم افزار آنتی ویروس و اختصاص شناسه های منحصر به فرد به هر شخص با دسترسی به رایانه است.

شورای استاندارد امنیت صنعت کارت پرداخت ، یک نهاد مستقل که در سال 2006 توسط شبکه های کارت ایجاد شده است ، استانداردهای امنیتی PCI را مدیریت می کند در حالی که اجرای این استانداردها به شبکه های کارت و پردازنده های پرداخت می رسد. هر بازرگان ، صرف نظر از تعداد معاملات کارت پردازش شده ، باید سازگار با PCI باشد. برای کسب اطلاعات در مورد برنامه های خاص انطباق PCI ، می توان با شبکه های کارت (ویزا ، مسترکارد ، آمریكا اکسپرس و غیره) تماس گرفت.[0]

آیا انطباق PCI طبق قانون لازم است؟

نه ، انطباق بازرگان توسط دولت تعیین یا اجرا نمی شود. و ، در حالی که شورای استانداردهای امنیتی PCI استانداردهای امنیتی را مدیریت می کند و به دنبال راه هایی برای بهبود امنیت است ، اما این امر نیز مطابقت ندارد. درعوض ، مراحلی که یک تجارت برای سازگار با PCI انجام می دهد ، در شرایط قرارداد یا توافق با ارائه دهنده خدمات بازرگان یا ارائه دهنده خدمات پرداخت و شبکه های کارت است.

در حالی که هدف گسترده این الزامات از یک ارائه دهنده به دیگری یکسان است ، جزئیات مربوط به اجرای می تواند متفاوت باشد. پیروی از روشهای مناسب می تواند منجر به مشکلات جدی شود ، از جمله ده ها هزار دلار جریمه.[0]

مبانی انطباق PCI

انطباق PCI می تواند برای صاحبان مشاغل ناامید کننده باشد زیرا این به معنای استفاده از یک موضوع - امنیت سایبری است - ممکن است آنها تخصص یا علاقه کمی داشته باشند. با این حال ، شبکه های پرداخت فعلی بر روی زنجیره های اعتماد ساخته شده اند.

گری گلوور ، معاون رئیس ارزیابی در SecurityMetrics ، یک شرکت امنیت سایبری که متخصص در زمینه انطباق PCI است ، می گوید: "نتیجه این است که کسی باید مسئولیت را به عهده بگیرد."در نهایت ، آن را بر روی شخصی که کارت را می گیرد ، سقوط می کند. با گذشت سالها ، این کار ساده تر خواهد بود. امیدوارم در پنج تا 10 سال ، بازرگانان از محدوده خارج شوند زیرا سیستم امن تر است."

اما تا آن زمان ، بازرگانان باید موارد زیر را درک کنند:

انطباق PCI یک تمرین یک بار نیست. این کار است که باید هر سال به اتمام برسد.

الزامات انطباق با توجه به اندازه تجارت و تعداد معاملات کارت هر سال متفاوت است.

قوانین انطباق مشاغل را به چهار گروه تقسیم می کند که کمی توسط شبکه کارت متفاوت هستند. به عنوان مثال ، ویزا بازرگانان سطح 4 را به عنوان آنهایی که کمتر از 20،000 معاملات کارت آنلاین یا حداکثر 1 میلیون کل معاملات در سال پردازش می کنند ، طبقه بندی می کند. مشاغل بزرگتر به طور کلی نیازهای سنگین بیشتری دارند.

نوع خدمات پرداختی که یک تجارت استفاده می کند نیز می تواند بر میزان کار مورد نیاز برای سازگاری هر سال تأثیر بگذارد.

ارائه دهندگان حساب بازرگان نوع ویژه ای از حساب بانکی مورد نیاز برای پذیرش پرداخت کارت را ارائه می دهند ، که به آن یک حساب بازرگان گفته می شود. اگر این نوع حساب را دارید ، الزامات مربوط به انطباق PCI معمولاً در شرایط و ضوابط توافق شما نوشته می شود.

ارائه دهندگان خدمات پرداخت یا PSP ، مانند Square یا Stripe ، نیاز به یک تجارت را برای داشتن حساب بازرگان خود جایگزین می کنند و اغلب مسئولیت های مربوط به انطباق را بر عهده می گیرند. مشاغل که پرداخت های خود را با PSP می پذیرند ، هنوز هم باید از PCI سازگار باشند ، اما به طور کلی در مقایسه با مشاغل دارای حساب های بازرگان ساده تر است.

12 الزامات انطباق PCI

در اینجا 12 الزامات انطباق PCI از شورای استانداردهای امنیتی PCI آورده شده است.[0]

شورای استاندارد امنیت PCI. رویکرد اولویت بندی شده برای پیگیری انطباق PCI DSS. دسترسی به 20 سپتامبر 2022.

فایروال را نصب و نگهداری کنید. این امر باعث تست اتصالات شبکه ، محدود کردن اتصالات به شبکه های غیرقابل اعتماد و سایر تلاش ها می شود.

رمزهای عبور پیش فرض و تنظیمات امنیتی را تغییر دهید. این شامل فعال کردن فقط خدمات لازم ، از بین بردن عملکرد در صورت ضمانت ، رمزگذاری دسترسی و سایر تلاش ها است.

از داده های نگهدارنده کارت ذخیره شده محافظت کنید. این شامل داشتن سیاست هایی برای دفع داده ها ، محدود کردن موارد ذخیره شده ، جلوگیری از ذخیره انواع خاصی از داده ها و سایر تلاش ها است.

داده های نگهدارنده کارت را هنگام انتقال آن در شبکه های عمومی باز و عمومی رمزگذاری کنید. از جمله موارد دیگر ، شماره حساب های محافظت نشده را از طریق ایمیل ، پیام رسانی فوری ، متن ، گپ یا سایر فناوری پیام رسانی کاربر نهایی ارسال نکنید.

از نرم افزار آنتی ویروس به طور مرتب استفاده و به روز کنید. این بدان معناست که انجام و مستند سازی اسکن های دوره ای و همچنین اطمینان از اجرای نرم افزار و سایر فعالیت ها.

سیستم ها و فرآیندهای امنیتی را توسعه دهید. این به معنای ایجاد فرایندهایی برای یافتن و اقدامات در مورد آسیب پذیری ها و همچنین تلاش های دیگر است.

دسترسی به داده های دارنده کارت را به صورت نیاز به دانستن محدود کنید. این امر نیاز به تعریف دسترسی به نقش های خاص و همچنین ایجاد امتیازات کاربر و سیستم های کنترل از جمله موارد دیگر دارد.

شناسه های کاربر را با دسترسی به رایانه به همه اختصاص دهید. مشاغل همچنین باید اطمینان حاصل کنند که راهی برای تأیید اعتبار کاربران ، مستند سازی سیاست های آنها در این زمینه و انجام اقدامات دیگر وجود دارد.

دسترسی فیزیکی به داده های دارنده کارت را محدود کنید. این به معنای استفاده از دوربین ها یا ابزارهای دیگر برای نظارت بر کسانی است که در مناطق حساس تجارت یا استفاده از تجهیزات خاص قرار دارند.

پیگیری و نظارت بر چه کسی به شبکه ها و داده های دارنده کارت دسترسی پیدا می کند. این بدان معناست که داشتن یک دنباله حسابرسی ، استفاده از ابزارهای ردیابی با تمبر زمان ، بررسی سیاهههای مربوط به فعالیت های مشکوک و سایر فعالیت ها.

به طور مرتب سیستم ها و فرآیندها را آزمایش کنید. نقاط دسترسی بی سیم و موجودی را تست و موجودی کنید ، از جمله موارد دیگر اسکن آسیب پذیری سه ماهه و نظارت بر ترافیک را انجام دهید.

سیاستی در مورد امنیت اطلاعات داشته باشید. این بدان معناست که نوشتن ، انتشار و انتشار یک سیاست حداقل یک بار در سال که قوانین استفاده را برای برخی از فناوری ها ارائه می دهد و مسئولیت های همه را از جمله موارد دیگر توضیح می دهد.

نحوه سازگاری با PCI

انطباق PCI در مورد هر شغلی که پرداخت کارت ، از جمله مشاغل فصلی یا کوچک را بپذیرد ، اعمال می شود.

برای سازگاری با PCI ، یک تجارت به طور معمول باید سه کار انجام دهد:

الزامات مندرج در شورای استاندارد امنیت صنعت کارت پرداخت را رعایت کنید.

ارزیابی را انجام دهید که نشان می دهد سیستم ها و شیوه های یک تجارت چقدر ایمن است. بیشتر مشاغل کوچک می توانند یک ارزیابی خود را انجام دهند.

انجام اسکن شبکه ای که برای پردازش پرداخت استفاده می شود. این تمرین فنی به کمک یک شرکت خارجی نیاز دارد.

تعیین اینکه آیا تجارت شما سازگار است ، نیاز به ارزیابی کامل شیوه های امنیتی هر ساله دارد. اگرچه الزام انطباق PCI جهانی است ، اما الزامات اعتبار سنجی و ارزیابی ها بسته به شبکه کارت ممکن است کمی متفاوت باشد. نوع ارزیابی سالانه مورد نیاز به چند عامل از جمله حجم معاملات کارت بستگی دارد.

یک تجارت در یکی از چهار سطح طبقه قرار می گیرد. به عنوان مثال ، موارد زیر سطح انطباق برای ویزا است:

بازرگانان سطح 1 آنهایی هستند که بیش از 6 میلیون معاملات ویزا در سال را در تمام کانال ها پردازش می کنند ، یا بازرگانان جهانی هستند که به عنوان سطح 1 شناخته می شوند.

بازرگانان سطح 2 آنهایی هستند که بین 1 میلیون تا 6 میلیون معاملات ویزا در سال در تمام کانال ها پردازش می کنند.

بازرگانان سطح 3 آنهایی هستند که 20،000 تا 1 میلیون معاملات ویزای تجارت الکترونیکی در سال پردازش می کنند.

بازرگانان سطح 4 آنهایی هستند که کمتر از 20،000 معاملات ویزای تجارت الکترونیکی را پردازش می کنند ، یا کسانی که حداکثر 1 میلیون معاملات سالانه ویزا را پردازش می کنند.

بازرگانانی که هک یا حمله سایبری داشته اند که منجر به از بین رفتن داده ها شده اند ممکن است توسط ویزا به سطح اعتبار سنجی بالاتر منتقل شوند.

برخی از مشاغل کوچک می توانند یک ارزیابی خود را انجام دهند. مشاغل بزرگتر باید حسابرسان شخص ثالث را استخدام کنند. چندین پرسشنامه خود ارزیابی وجود دارد: یکی از مواردی که شما می گیرید به تنظیم پرداخت خاص شما بستگی دارد. به عنوان مثال ، پرسشنامه A-EP برای مشاغلی است که تمام پردازش پرداخت را به اشخاص ثالث معتبر مانند Stripe برون سپاری می کند.

گروه های درگیر در انطباق PCI

چهار لایه از گروه ها در انطباق PCI درگیر هستند که از شبکه های کارت شروع می شود که آن را برای مشاغل شخصی که پرداخت مشتری را می پذیرند ، ایجاد کرده اند.

شبکه های کارت

هر شبکه کارت ، مانند Visa و MasterCard ، مجموعه ای از الزامات خاص خود را ایجاد می کند ، با هدایت استانداردهای امنیتی تعیین شده توسط شورای استانداردهای امنیتی PCI.

شورای استانداردهای امنیتی PCI

American Express ، Discover ، JCB Inteational ، MasterCard و Visa این سازمان را در سال 2006 تأسیس کرد. این استانداردهای امنیتی گسترده ای را ایجاد می کند ، فروشندگان را تأیید می کند و از فناوری پرداخت استفاده می کند و تأیید می کند.

ارائه دهندگان حساب بازرگان یا ارائه دهندگان خدمات پرداخت

مشاغل از ارائه دهندگان حساب بازرگان یا ارائه دهندگان خدمات پرداخت برای به دست آوردن توانایی پذیرش پرداخت کارت استفاده می کنند. علاوه بر پیروی از قوانین تعیین شده توسط هر ارائه دهنده کارت ، آنها همچنین به عنوان مدیران de facto انطباق PCI برای مشاغل با استفاده از الزامات خاص مربوط به انطباق PCI در شرایط قراردادها یا توافق نامه های خود عمل می کنند.

صاحبان تجارت

هر مشاغل باید الزامات مندرج در ارائه دهنده حساب بازرگان خود را برآورده کند. پاسخگویی به الزامات به این معنی است که تجارت شما مطابقت دارد. اگر رعایت نمی کنید ، می توانید با هزینه های سنگین روبرو شوید یا حتی حساب بازرگان خود را از دست دهید.

هزینه انطباق PCI

برخی از پردازنده های پرداخت هزینه انطباق PCI را پرداخت می کنند. در عوض ، شما ممکن است خدمات مربوط به انطباق را دریافت کنید ، مانند دسترسی به مشاورانی که به شما در تکمیل نیازها کمک می کنند.

به عنوان مثال ، Paysimple برای دسترسی به "ابزار PCI" و هزینه ماهانه 59. 95 دلار در صورت عدم رعایت ، هزینه ماهانه 5. 95 دلار را پرداخت می کند.

خدمات بازرگان دارما هزینه انطباق PCI را ندارد ، اما هزینه ماهانه 39. 95 دلار برای عدم رعایت وجود دارد.

Adyen ، Payline ، Square و Stripe هزینه خاصی برای انطباق PCI ندارند.

برخی از شرکت ها هیچ اطلاعاتی در وب سایت خود ندارند ، یا ممکن است "هزینه خدمات" مبهم داشته باشند که ممکن است موارد مربوط به PCI را شامل نشود.

در صورت وجود هزینه این هزینه ، در صورت وجود ، در برابر خدماتی که دریافت می کنید می تواند در انتخاب پردازنده پرداخت نقش داشته باشد. حتی اگر شریک پرداخت شما هزینه ای به شما بدهد ، تبدیل شدن به PCI معمولاً هزینه ای دارد. بازرگانان سطح 4 می توانند انتظار داشته باشند که از 300 دلار به 1000 دلار یا بیشتر سالانه برای استخدام یک فروشنده اسکن تأیید شده برای آزمایش شبکه خود ، تکمیل پرسشنامه و کمک به رسیدگی به هرگونه مشکل بپردازند.

نکاتی برای سازگار با PCI

با توجه به ماهیت فنی امنیت داده ها ، تکمیل پرسشنامه ارزیابی می تواند برای صاحبان مشاغل کوچک که باید قبل از ارسال آن به همه مسائل بپردازند ، چالش برانگیز باشد. مراحل زیر می تواند روند را آسان تر کند.

بهداشت داده های خوب را تمرین کنید

بخش عمده ای از توصیه های مربوط به تأمین آینه های داده بهترین شیوه هایی که ممکن است قبلاً هنگام تأمین دستگاه های شخصی خود با آنها آشنا باشید ، از جمله:

از رمزهای عبور قوی استفاده کنید.

نرم افزار را به روز نگه دارید. پایانه های نقطه فروش قدیمی تر می توانند به ویژه آسیب پذیر باشند. سیستم های مبتنی بر ابر جدید با رمزگذاری قوی ساخته شده اند و به طور معمول به روزرسانی ها را به طور خودکار دریافت می کنند.

فقط آنچه را که شما نیاز دارید ذخیره کنید. احتمالاً نیازی به ذخیره نسخه های فیزیکی رسیدها ندارید.

روی پیوندهای مشکوک کلیک نکنید.

فقط از خوانندگان کارت و نرم افزار پرداخت استفاده کنید که توسط شورای استانداردهای امنیتی PCI تأیید شده است.

به کارمندان در مورد اهمیت محافظت از داده های دارنده کارت آموزش دهید.

مدارک را جدی بگیرید

گلوور می گوید ، پرسشنامه های خود ارزیابی از نظر ماهیت فنی هستند و می توانند صاحبان مشاغل را ناامید کنند. برخی از افراد وسوسه می شوند بدون اینکه به سؤالاتی که فکر زیادی می کنند ، بله همه سؤالات موجود در پرسشنامه را بررسی کنند.

گلوور می گوید: "مردم فقط ناامید می شوند."ما این را خیلی می بینیم. این یک ریسک تجاری است که شما در نظر می گیرید. "او می گوید اگر یک صاحب مشاغل این کار را انجام دهد و بعداً به خطر بیفتد ، مجازات ها اغلب سخت تر است. اگر از نحوه رسیدگی به این پرسشنامه ها مطمئن نیستید ، از پردازنده پرداخت خود برای شفاف سازی یا جستجوی کمک از یک آژانس خارج استفاده کنید.

از سیستمهایی استفاده کنید که انطباق را آسان تر می کنند

نقطه فروش یا POS ، سیستمی که استفاده می کنید می تواند انطباق PCI را آسانتر کند. با استفاده از یک POS به روز مبتنی بر ابر که یکپارچه سازی پردازش پرداخت ، یک سیستم POS و خوانندگان کارت می توانند خطرات امنیتی را به حداقل برسانند. این سیستم های پایان به پایان معمولاً ایمن ، کم مصرف هستند و اغلب شامل پشتیبانی از انطباق PCI هستند.

برخی از صاحبان مشاغل مجموعه ای از محصولات و خدمات شرکت های مختلف را با هم جمع می کنند ، اما این سیستم ها می توانند امنیت کمتری داشته باشند و اغلب به مالک بستگی دارد که همه چیز را به روز نگه دارد.

آموزش فارکس برای مبتدی ها...
ما را در سایت آموزش فارکس برای مبتدی ها دنبال می کنید

برچسب : نویسنده : Mihayloo بازدید : <-PostHit-> تاريخ : چهارشنبه 26 بهمن 1401 ساعت: 18:35