الامتثال لمعايير PCI PCI DSS
الامتثال لمعايير PCI هو مجموعة القواعد التي تفرضها شركات البطاقات على كل نشاط قبل أن تسمح له بقبول الدفع بالبطاقة.
يُعرف أيضًا بـ PCI DSS معايير أمان بطاقات الدفع أمن بيانات البطاقات
التعريف
الامتثال لمعايير PCI هو مجموعة القواعد التي يلتزم بها نشاطك من اللحظة التي يقبل فيها الدفع بالبطاقة. وقد وضعتها شركات البطاقات معًا وسمّتها PCI DSS، ولذلك لن يطرق بابك مفتش حكومي ليسأل عنها. الذي يتحقق منها هو البنك أو مزوّد خدمة الدفع، والعقوبة التي يملكها أبسط ما يكون، لأنه يستطيع أن يوقف قبولك للبطاقات تمامًا.
والقواعد أخف من هذا التهديد، لأن معظمها عادات عادية لا عمل تقني. فلا أحد يكتب رقم بطاقة في دفتر بجانب الكاشير، ولا يتشارك خمسة موظفين حسابًا واحدًا. وبرنامج جهاز الدفع يبقى محدَّثًا، وكلمة المرور التي جاءت مطبوعة مع الجهاز تتغيّر، وغرفة الخادم تُقفل. لا شيء من هذا يحتاج خبيرًا، وأكثر ما تجده لينكي سوفت لنظم المعلومات مكسورًا هو الحساب المشترك خلف الطاولة.
وأهم قاعدة هي التي تجعل الباقي سهلًا، لأن النظام الجيد لا يحتفظ برقم البطاقة أصلًا. فالرقم يذهب من الزبون مباشرة إلى بوابة الدفع، وترد البوابة برمز قصير ينوب عن البطاقة اسمه التوكن. ونظامك يخزّن هذا التوكن، فيستطيع أن يخصم من الزبون نفسه الشهر المقبل دون أن يرى الرقم الحقيقي. أما اللص فلا يفيده التوكن في شيء، لأنه لا يعمل إلا من حسابك أنت، وهكذا يتعامل ستوريك مع الدفعات المتكررة بالبطاقة.
والجزء الذي لا يتوقعه أحد هو من يدفع الفاتورة حين تُسرق بيانات البطاقات من المحل. فالفاتورة ليست المال المسروق وحده، لأن معها غرامات من شركات البطاقات وتحقيقًا فنيًا تدفع أنت تكلفته. ثم عليك أن تبلّغ كل زبون تأثر، وتبقى رسوم كل عملية أعلى لسنوات بعدها. وقد أغلقت محال صغيرة أبوابها بسبب بضع مئات من البطاقات، فاقرأ عقدك مع البنك جيدًا. فهو يضع هذا كله عليك أنت لا على البنك.
ومعظم الأنشطة الصغيرة تملأ استبيانًا قصيرًا عن نفسها مرة في السنة، ويقصر كثيرًا حين لا يصل رقم البطاقة إلى خادمك. فاسأل أي مورّد سؤالًا واحدًا واضحًا، وهو هل يرى نظامه رقم البطاقة كاملًا في أي لحظة. وإن كان الجواب نعم فاسأل عن السبب، لأنه نادرًا ما يبقى سبب وجيه. وحين تبني لينكي سوفت تطبيق ويب يستقبل أموالًا، تُسلَّم خطوة الدفع إلى البوابة عن قصد، فيحتفظ المحل بسجل البيع لا بالبطاقة.
أسئلة حول الامتثال لمعايير PCI
هل ينطبق الامتثال لمعايير PCI على محل صغير؟
هل أستطيع تخزين رقم بطاقة الزبون لأخصم منه لاحقًا؟
من الذي يتحقق من التزامي بالقواعد؟
ماذا يحدث إذا سُرقت بيانات البطاقات من نظامي؟
هل يجعلني استخدام بوابة دفع ممتثلًا تلقائيًا؟
ما زلت غير متأكد كيف ينطبق هذا على مشروعك؟
أخبرنا بما تبنيه وسنجيبك بلغة واضحة.