Si almaceno mis propias tarjetas en una base de datos. ¿Esto cae bajo el marco de cumplimiento de PCI?

4

Queremos almacenar algunos datos de titulares de tarjetas en nuestra base de datos. La tarjeta que queremos almacenar está conectada a nuestra cuenta de la empresa. ¿Esto cae bajo el marco de PCI? Por ejemplo, ¿tengo que cumplir con los requisitos relacionados con el almacenamiento de datos de titulares de tarjetas?

    
pregunta Rup 17.10.2012 - 17:36
fuente

2 respuestas

1

@Rook tiene razón. No tiene que ser compatible con PCI DDS para almacenar sus propios datos, pero aún así debe adoptar los métodos de protección (pero no toda la "burocracia" agregada) sugerida por la factura de PCI DDS.

¿Para qué se utiliza este DB, además de almacenar la información de la tarjeta? ¿Es (incluso una parte de él) accesible a los forasteros? Si se usa solo internamente, una restricción de IP le dará suficiente tranquilidad, si no, una WAF compatible con PCI sería una buena idea.

    
respondido por el Igal Zeifman 18.10.2012 - 15:22
fuente
2

PCI se trata de proteger a los consumidores y los "datos del consumidor". No creo que el PCI-DSS se aplique aquí, aunque no es una buena idea. SQL Injection se puede usar para leer estos valores, es un poco mejor codificar estos valores en un archivo de configuración, ya que también es un diseño más apropiado.

    
respondido por el rook 17.10.2012 - 18:12
fuente

Lea otras preguntas en las etiquetas