Cumplimiento de PCI DSS para el cliente

2

Soy nuevo en PCI DSS. Estoy codificando un complemento personalizado de WordPress para un cliente nuestro que muestra un formulario en sus sitios web. Este formulario tomará el nombre del cliente, correo electrónico, número de cotización, cantidad y detalles de la tarjeta. Cuando envían el formulario, un script enviará esa información a la API de NetPay, que procesará la transacción y devolverá un código de estado.

¿Alguien puede asesorar sobre qué cosas de PCI tenemos nosotros como empresa, y el cliente debe conocer?

He estado directamente en el sitio de NetPay, en el sitio de PCI, en varios otros sitios de proveedores, pero ninguno de ellos respondió a mi pregunta realmente. Por lo que puedo ver, ya que son un negocio de transacciones bajas (cantidad), necesitarían el nivel 4, pero dado que estamos usando la API, no un formulario alojado ni nada para hacerlo, podría ser diferente. Tenga en cuenta que no estamos almacenando los detalles de ninguna tarjeta, y tendremos SSL. Edición: también estamos alojando el sitio a través de la red de OVH, sin embargo debido a que está basado en API, imagino que el servidor también tendrá que estar en un centro de datos compatible con PCI DSS ...

Gracias de antemano amigos, Ceniza

    
pregunta AshboDev 15.11.2016 - 16:02
fuente

2 respuestas

2

Si su sitio de comercio electrónico no almacena, procesa ni transmite datos de PCI, puede tomar lo que se conoce como Declaración A. Esto es lo que hace cuando utiliza un proveedor llamado "Pagos 2.0", como CyberCash. , etc. Algunos proveedores alojan el formulario para usted, otros proporcionan una API POST, o ambos.

El anfitrión de la forma de captura no es tan importante, pero a donde va el POST es - si la captura llega a su sitio, no puede tomar la Certificación A. Si va a CyberCash (o quien sea), puede ... . puesto que los datos PCI nunca tocan su sitio o su base de datos. En este caso, el navegador del usuario se transmite directamente al proveedor de pagos, no a usted.

Sin embargo, aún tiene que contratar un QSA para verificar su elegibilidad para la Declaración A.

Formulario de ejemplo: enlace

    
respondido por el user127 16.11.2016 - 00:11
fuente
0

No soy un QSA, pero tengo cierta familiaridad con PCI. Parece que querría completar / cumplir con el "Proveedor de servicios de SAQ-D"; mire eso en la biblioteca de documentos de PCI.

Su formulario toma el número de la tarjeta de crédito del cliente, por lo que entiendo que usted está realmente enganchado a PCI.

    
respondido por el crovers 15.11.2016 - 16:06
fuente

Lea otras preguntas en las etiquetas