Estoy revisando nuestra bomba de tiempo absoluta de un sistema de procesamiento de pedidos que nos dejaría fuera del negocio mañana si nos auditaran para el cumplimiento de PCI. Es tan aficionado que da miedo.
Estoy planeando hacer un caso a los altos mandos de que las responsabilidades de almacenar información de CC superan las conveniencias de no tener que volver a pedirle números al cliente, pero sé que me van a preguntar cómo los proveedores como Amazon y otros, se escapan con el almacenamiento de información para compras repetidas, y no tengo respuesta para esto.
Entonces, ¿cómo lo hacen los proveedores de como Amazon y todos los demás que facturan mensualmente los futuros cargos sin almacenar información como la información de CVV, que está expresamente prohibida por PCI DSS v3?
Leí en otra parte que los tokens se pueden crear y almacenar en lugar de información de banda, pero ¿no es tan valioso como la información de banda la posesión de un token que representa el contenido de la banda? Cualquier persona que posea el token podría hacer cargos fraudulentos, ¿a quién le importa si tiene esa información o la información real de CC / CVV?
¿O es la conversión de token simplemente una forma de decir " que no estamos almacenando el PAN / CVV real" y de transmitir los problemas de cumplimiento normativo a quien lo emitió?