PCI-Konformität PCI DSS
Das Regelwerk der Kartenfirmen, an das sich jeder Betrieb mit Kartenzahlung halten muss, und der Grund, warum ein gutes System die Kartennummer nie speichert.
Auch bekannt als PCI DSS Kartenzahlungssicherheit Kartensicherheitsstandard
Definition
PCI-Konformität ist das Regelwerk, an das sich jeder Betrieb halten muss, der Kartenzahlungen annimmt. Die Kartenfirmen haben es gemeinsam geschrieben, der volle Name lautet PCI DSS. Es kommt kein Beamter zur Kontrolle. Geprüft wird von Ihrer Bank oder Ihrem Zahlungsdienstleister, und deren Strafe ist einfach, sie können Ihnen die Kartenzahlung ganz abdrehen.
Die Regeln wiegen weniger als ihr Name. Die meisten sind gewöhnliche Gewohnheiten. Keine Kartennummer in ein Heft neben der Kasse schreiben. Nicht fünf Leute ein Konto teilen lassen. Die Software des Zahlungsgeräts aktuell halten. Das mitgelieferte Passwort ändern. Den Raum mit dem Server abschließen. Am häufigsten findet Linkysoft das geteilte Konto hinter dem Tresen als Schwachstelle.
Die nützlichste Regel macht alle anderen leicht. Ein gutes System speichert die Kartennummer überhaupt nicht. Die Nummer geht direkt vom Kunden zum Zahlungsdienst, und der schickt einen kurzen Code zurück, der für diese Karte steht, ein Token. Ihr System speichert das Token. Damit kann es denselben Kunden im nächsten Monat wieder belasten, und für einen Dieb ist es wertlos, weil es nur aus Ihrem Konto heraus funktioniert. Genau so behandelt Storek wiederkehrende Kartenzahlungen.
Womit niemand rechnet, ist die Frage, wer zahlt, wenn Kartendaten bei einem Händler gestohlen werden. Die Rechnung ist nicht nur das entwendete Geld. Dazu kommen Strafen der Kartenorganisationen, eine Untersuchung auf Ihre Kosten, das Anschreiben jedes betroffenen Kunden und höhere Gebühren über Jahre. Kleine Geschäfte haben wegen ein paar hundert Karten geschlossen. Lesen Sie Ihren Händlervertrag, denn er legt das fast immer auf Sie und nicht auf die Bank.
Die meisten kleinen Betriebe füllen nur einmal im Jahr einen kurzen Fragebogen über sich selbst aus, und die Fragen werden deutlich kürzer, sobald die Kartennummer Ihren Server nie erreicht. Stellen Sie jedem Anbieter eine klare Frage. Sieht Ihr System die vollständige Kartennummer an irgendeiner Stelle? Lautet die Antwort ja, fragen Sie nach dem Grund. Wenn Linkysoft eine Webanwendung baut, die Geld einnimmt, wird der Zahlschritt bewusst dem Zahlungsdienst überlassen, damit der Laden den Verkauf behält und nie die Karte.
Fragen zu PCI-Konformität
Gilt PCI-Konformität auch für einen kleinen Laden?
Darf ich die Kartennummer eines Kunden speichern, um später abzubuchen?
Wer prüft, ob ich die Regeln einhalte?
Was passiert, wenn Kartendaten aus meinem System gestohlen werden?
Macht mich ein Zahlungsdienstleister automatisch konform?
Immer noch unsicher, was das für Ihr Projekt bedeutet?
Sagen Sie uns, was Sie bauen, und wir antworten in klarer Sprache.