الامتثال لمعايير PCI PCI DSS

الامتثال لمعايير PCI هو مجموعة القواعد التي تفرضها شركات البطاقات على كل نشاط قبل أن تسمح له بقبول الدفع بالبطاقة.

يُعرف أيضًا بـ PCI DSS معايير أمان بطاقات الدفع أمن بيانات البطاقات

التعريف

الامتثال لمعايير PCI هو مجموعة القواعد التي يلتزم بها نشاطك من اللحظة التي يقبل فيها الدفع بالبطاقة. وقد وضعتها شركات البطاقات معًا وسمّتها PCI DSS، ولذلك لن يطرق بابك مفتش حكومي ليسأل عنها. الذي يتحقق منها هو البنك أو مزوّد خدمة الدفع، والعقوبة التي يملكها أبسط ما يكون، لأنه يستطيع أن يوقف قبولك للبطاقات تمامًا.

والقواعد أخف من هذا التهديد، لأن معظمها عادات عادية لا عمل تقني. فلا أحد يكتب رقم بطاقة في دفتر بجانب الكاشير، ولا يتشارك خمسة موظفين حسابًا واحدًا. وبرنامج جهاز الدفع يبقى محدَّثًا، وكلمة المرور التي جاءت مطبوعة مع الجهاز تتغيّر، وغرفة الخادم تُقفل. لا شيء من هذا يحتاج خبيرًا، وأكثر ما تجده لينكي سوفت لنظم المعلومات مكسورًا هو الحساب المشترك خلف الطاولة.

وأهم قاعدة هي التي تجعل الباقي سهلًا، لأن النظام الجيد لا يحتفظ برقم البطاقة أصلًا. فالرقم يذهب من الزبون مباشرة إلى بوابة الدفع، وترد البوابة برمز قصير ينوب عن البطاقة اسمه التوكن. ونظامك يخزّن هذا التوكن، فيستطيع أن يخصم من الزبون نفسه الشهر المقبل دون أن يرى الرقم الحقيقي. أما اللص فلا يفيده التوكن في شيء، لأنه لا يعمل إلا من حسابك أنت، وهكذا يتعامل ستوريك مع الدفعات المتكررة بالبطاقة.

والجزء الذي لا يتوقعه أحد هو من يدفع الفاتورة حين تُسرق بيانات البطاقات من المحل. فالفاتورة ليست المال المسروق وحده، لأن معها غرامات من شركات البطاقات وتحقيقًا فنيًا تدفع أنت تكلفته. ثم عليك أن تبلّغ كل زبون تأثر، وتبقى رسوم كل عملية أعلى لسنوات بعدها. وقد أغلقت محال صغيرة أبوابها بسبب بضع مئات من البطاقات، فاقرأ عقدك مع البنك جيدًا. فهو يضع هذا كله عليك أنت لا على البنك.

ومعظم الأنشطة الصغيرة تملأ استبيانًا قصيرًا عن نفسها مرة في السنة، ويقصر كثيرًا حين لا يصل رقم البطاقة إلى خادمك. فاسأل أي مورّد سؤالًا واحدًا واضحًا، وهو هل يرى نظامه رقم البطاقة كاملًا في أي لحظة. وإن كان الجواب نعم فاسأل عن السبب، لأنه نادرًا ما يبقى سبب وجيه. وحين تبني لينكي سوفت تطبيق ويب يستقبل أموالًا، تُسلَّم خطوة الدفع إلى البوابة عن قصد، فيحتفظ المحل بسجل البيع لا بالبطاقة.

أسئلة حول الامتثال لمعايير PCI

هل ينطبق الامتثال لمعايير PCI على محل صغير؟
نعم. القواعد تتبع البطاقة لا حجم النشاط. فقبول عملية دفع واحدة بالبطاقة في الشهر يضعك داخلها.
هل أستطيع تخزين رقم بطاقة الزبون لأخصم منه لاحقًا؟
ليس بأمان، ومزود الدفع لن يسمح بذلك. خزّن بدلًا منه التوكن الذي تعطيه لك البوابة، فهو يخصم من البطاقة نفسها دون الاحتفاظ بالرقم.
من الذي يتحقق من التزامي بالقواعد؟
البنك أو مزود خدمة الدفع. ومعظم المحال الصغيرة تملأ استبيان تقييم ذاتي مرة في السنة مع فحص بسيط للموقع.
ماذا يحدث إذا سُرقت بيانات البطاقات من نظامي؟
غالبًا تدفع أنت تكلفة التحقيق، وغرامات شركات البطاقات، ورسائل إبلاغ الزبائن، ثم ترتفع رسوم عملياتك بعدها.
هل يجعلني استخدام بوابة دفع ممتثلًا تلقائيًا؟
يزيل معظم العمل لا كله. تبقى بحاجة إلى برامج محدَّثة، وحساب منفصل لكل شخص، ومكان مقفل لأجهزتك.

ما زلت غير متأكد كيف ينطبق هذا على مشروعك؟

أخبرنا بما تبنيه وسنجيبك بلغة واضحة.