PCI-Konformität PCI DSS

Das Regelwerk der Kartenfirmen, an das sich jeder Betrieb mit Kartenzahlung halten muss, und der Grund, warum ein gutes System die Kartennummer nie speichert.

Auch bekannt als PCI DSS Kartenzahlungssicherheit Kartensicherheitsstandard

Definition

PCI-Konformität ist das Regelwerk, an das sich jeder Betrieb halten muss, der Kartenzahlungen annimmt. Die Kartenfirmen haben es gemeinsam geschrieben, der volle Name lautet PCI DSS. Es kommt kein Beamter zur Kontrolle. Geprüft wird von Ihrer Bank oder Ihrem Zahlungsdienstleister, und deren Strafe ist einfach, sie können Ihnen die Kartenzahlung ganz abdrehen.

Die Regeln wiegen weniger als ihr Name. Die meisten sind gewöhnliche Gewohnheiten. Keine Kartennummer in ein Heft neben der Kasse schreiben. Nicht fünf Leute ein Konto teilen lassen. Die Software des Zahlungsgeräts aktuell halten. Das mitgelieferte Passwort ändern. Den Raum mit dem Server abschließen. Am häufigsten findet Linkysoft das geteilte Konto hinter dem Tresen als Schwachstelle.

Die nützlichste Regel macht alle anderen leicht. Ein gutes System speichert die Kartennummer überhaupt nicht. Die Nummer geht direkt vom Kunden zum Zahlungsdienst, und der schickt einen kurzen Code zurück, der für diese Karte steht, ein Token. Ihr System speichert das Token. Damit kann es denselben Kunden im nächsten Monat wieder belasten, und für einen Dieb ist es wertlos, weil es nur aus Ihrem Konto heraus funktioniert. Genau so behandelt Storek wiederkehrende Kartenzahlungen.

Womit niemand rechnet, ist die Frage, wer zahlt, wenn Kartendaten bei einem Händler gestohlen werden. Die Rechnung ist nicht nur das entwendete Geld. Dazu kommen Strafen der Kartenorganisationen, eine Untersuchung auf Ihre Kosten, das Anschreiben jedes betroffenen Kunden und höhere Gebühren über Jahre. Kleine Geschäfte haben wegen ein paar hundert Karten geschlossen. Lesen Sie Ihren Händlervertrag, denn er legt das fast immer auf Sie und nicht auf die Bank.

Die meisten kleinen Betriebe füllen nur einmal im Jahr einen kurzen Fragebogen über sich selbst aus, und die Fragen werden deutlich kürzer, sobald die Kartennummer Ihren Server nie erreicht. Stellen Sie jedem Anbieter eine klare Frage. Sieht Ihr System die vollständige Kartennummer an irgendeiner Stelle? Lautet die Antwort ja, fragen Sie nach dem Grund. Wenn Linkysoft eine Webanwendung baut, die Geld einnimmt, wird der Zahlschritt bewusst dem Zahlungsdienst überlassen, damit der Laden den Verkauf behält und nie die Karte.

Fragen zu PCI-Konformität

Gilt PCI-Konformität auch für einen kleinen Laden?
Ja. Die Regeln folgen der Karte, nicht der Größe des Betriebs. Schon eine Kartenzahlung im Monat bringt Sie hinein.
Darf ich die Kartennummer eines Kunden speichern, um später abzubuchen?
Nicht sicher, und Ihr Anbieter erlaubt es nicht. Speichern Sie stattdessen das Token der Zahlungsseite, das dieselbe Karte belastet, ohne die Nummer zu halten.
Wer prüft, ob ich die Regeln einhalte?
Ihre Bank oder Ihr Zahlungsdienstleister. Die meisten kleinen Händler füllen einmal jährlich einen Selbstauskunftsbogen aus, dazu ein einfacher Scan der Website.
Was passiert, wenn Kartendaten aus meinem System gestohlen werden?
Meist zahlen Sie die Untersuchung, die Strafen der Kartenorganisationen und die Briefe an die Kunden, und danach steigen Ihre Gebühren.
Macht mich ein Zahlungsdienstleister automatisch konform?
Er nimmt den größten Teil der Arbeit ab, nicht alles. Sie brauchen weiterhin aktuelle Software, ein eigenes Konto je Person und einen abschließbaren Raum für die Geräte.

Immer noch unsicher, was das für Ihr Projekt bedeutet?

Sagen Sie uns, was Sie bauen, und wir antworten in klarer Sprache.