Cumplimiento PCI PCI DSS
El cumplimiento PCI es el conjunto de reglas que las compañías de tarjetas exigen a cualquier negocio antes de dejarle cobrar con tarjeta.
También conocido como PCI DSS seguridad de pagos con tarjeta norma de tarjetas
Definición
El cumplimiento PCI es el conjunto de reglas que su negocio debe seguir en cuanto acepta pagos con tarjeta. Las escribieron juntas las compañías de tarjetas y las llamaron PCI DSS, así que ningún inspector del gobierno va a llamar a su puerta para comprobarlas. Quien comprueba es su banco o su proveedor de pagos. Su castigo es el más simple de todos, porque pueden dejarle sin cobrar con tarjeta.
Las reglas pesan menos que esa amenaza, porque casi todas son costumbres normales y no trabajo técnico. Nadie debería apuntar un número de tarjeta en una libreta junto a la caja, y cinco personas no deberían compartir nunca un mismo usuario. El programa del datáfono tiene que estar actualizado, la contraseña que venía impresa con el aparato hay que cambiarla, y la sala del servidor debe quedar cerrada con llave. Nada de eso necesita un experto, y lo que Linkysoft encuentra roto más veces es el usuario compartido detrás del mostrador.
La regla más útil es la que vuelve fáciles a todas las demás, porque un buen sistema no guarda nunca el número de la tarjeta. El número va directo del cliente a la pasarela de pago, que devuelve un código corto de sustitución llamado token. Su sistema guarda ese token y puede cobrar al mismo cliente el mes siguiente sin ver jamás el número real. Para un ladrón el token no vale nada, ya que solo funciona desde su cuenta, y así maneja Storek los cobros repetidos con tarjeta.
Lo que nadie espera es quién paga cuando roban los datos de tarjetas en un comercio. La factura nunca es solo el dinero que se llevaron, porque incluye además las multas de las marcas de tarjetas y una investigación técnica que paga usted. Después tiene que avisar a cada cliente afectado, y sus comisiones por tarjeta siguen más altas durante años. Comercios pequeños han cerrado por unos cientos de tarjetas, así que lea su contrato con el banco. Casi siempre pone todo eso de su lado y no del banco.
La mayoría de los negocios pequeños solo rellena un cuestionario corto una vez al año, y se acorta mucho cuando el número de tarjeta ya no llega a su servidor. Haga entonces una sola pregunta clara a cualquier proveedor, la de si su sistema ve el número completo en algún momento. Si la respuesta es sí, pregunte por qué, porque rara vez queda una buena razón. Cuando Linkysoft construye una aplicación web que cobra dinero, el paso del pago se entrega a propósito a la pasarela. Así la tienda guarda la venta y nunca la tarjeta.
Preguntas sobre Cumplimiento PCI
¿El cumplimiento PCI afecta a una tienda pequeña?
¿Puedo guardar el número de tarjeta de un cliente para cobrarle después?
¿Quién comprueba que cumplo las reglas?
¿Qué pasa si roban datos de tarjetas de mi sistema?
¿Usar una pasarela de pago me hace cumplidor automáticamente?
¿Sigue sin ver cómo se aplica esto a su proyecto?
Cuéntenos qué está construyendo y le responderemos en lenguaje claro.