Ejecutamos un servicio de software en línea que recopila y transmite transacciones con tarjeta para pequeños comerciantes. Utilizan terminales de tarjeta deslizables conectados a sus PC comerciales que dirigen el tráfico directamente a nuestro portal seguro a través de HTTPS con autenticación de dos factores. Estos comerciantes son nuestros clientes y sus modelos y prácticas comerciales son tan variados como sus nombres. No controlamos lo que hacen dentro de su espacio de oficina. Muchos aún no tienen certificación PCI.
Como parte de nuestro servicio de suscripción, compramos el hardware de tarjeta magnética para ellos a los revendedores de hardware y hacemos que esos distribuidores envíen directamente a nuestros clientes. A lo largo de los años, hemos recomendado 3 modelos Magtek diferentes: Imagesafe, MICRImage y Dynamag Magnesafe. Estos componentes nunca entran en nuestras premisas físicas. Los compramos y los enviamos directamente al cliente. No los modificamos y no los poseemos.
Entonces, ¿debo realizar un seguimiento de ellos como parte de nuestro inventario de hardware bajo PCI DSS 3.0? Si es así, sé que necesitaría hardware, números de serie, políticas y procedimientos para reforzar cada uno, y una forma de probar y rastrear cada uno. Estoy hablando de miles de pequeños comerciantes, y la idea me enferma.
Mi esperanza es que, como no era el distribuidor, simplemente puedo enviar a cada comerciante un conjunto de instrucciones de endurecimiento específicas para la marca / modelo de terminal que tienen y solicitar la certificación de que han implementado esas instrucciones. ¿Será eso suficiente?
Mi preocupación es que, debido a que era el comprador, estaré pendiente de la implementación segura de estos terminales en el entorno de cada comerciante.
¿Qué piensas?