Cumplimiento PCI PCI DSS

El reglamento de las compañías de tarjetas que debe seguir todo negocio que cobra con tarjeta, y la razón por la que un buen sistema nunca guarda el número.

También conocido como PCI DSS seguridad de pagos con tarjeta norma de tarjetas

Definición

El cumplimiento PCI es el conjunto de reglas que debe seguir cualquier negocio que acepte pagos con tarjeta. Las escribieron juntas las compañías de tarjetas y el nombre completo es PCI DSS. No aparece ningún inspector del gobierno a comprobarlo. Quien comprueba es su banco o su proveedor de pagos, y el castigo que tienen es sencillo, pueden dejarle sin cobrar con tarjeta.

Las reglas pesan menos que su nombre. Casi todas son costumbres normales. No apuntar un número de tarjeta en una libreta junto a la caja. No dejar que cinco personas compartan un usuario. Mantener actualizado el programa del datáfono. Cambiar la contraseña que venía impresa con el aparato. Cerrar con llave la sala del servidor. Lo que Linkysoft encuentra roto más veces es el usuario compartido detrás del mostrador.

La regla más útil es la que vuelve fáciles todas las demás. Un buen sistema no guarda nunca el número de la tarjeta. El número va directo del cliente a la pasarela de pago, y la pasarela devuelve un código corto que sustituye a esa tarjeta, llamado token. Su sistema guarda el token. Con él puede cobrar al mismo cliente el mes siguiente, y para un ladrón no vale nada, porque solo funciona desde su cuenta. Así maneja Storek los cobros repetidos con tarjeta.

Lo que nadie espera es quién paga cuando roban datos de tarjetas en un comercio. La factura no es solo el dinero que se llevaron. Hay multas de las marcas de tarjetas, una investigación técnica que paga usted, el coste de avisar a cada cliente afectado y comisiones más altas durante años. Comercios pequeños han cerrado por unos cientos de tarjetas. Lea su contrato con el banco, porque casi siempre pone todo eso de su lado y no del banco.

La mayoría de los negocios pequeños solo rellenan un cuestionario corto una vez al año, y las preguntas se acortan mucho cuando el número de tarjeta ya no llega a su servidor. Haga a cualquier proveedor una pregunta clara. ¿Ve su sistema el número completo de la tarjeta en algún momento? Si la respuesta es sí, pregunte por qué. Cuando Linkysoft construye una aplicación web que cobra dinero, el paso del pago se entrega a la pasarela a propósito, para que la tienda guarde la venta y nunca la tarjeta.

Preguntas sobre Cumplimiento PCI

¿El cumplimiento PCI afecta a una tienda pequeña?
Sí. Las reglas siguen a la tarjeta, no al tamaño del negocio. Con un solo cobro con tarjeta al mes ya está dentro.
¿Puedo guardar el número de tarjeta de un cliente para cobrarle después?
No con seguridad, y su proveedor no lo permitirá. Guarde en su lugar el token que le da la pasarela, que cobra la misma tarjeta sin retener el número.
¿Quién comprueba que cumplo las reglas?
Su banco o su proveedor de pagos. La mayoría de comercios pequeños rellenan un cuestionario de autoevaluación una vez al año y un escaneo sencillo de la web.
¿Qué pasa si roban datos de tarjetas de mi sistema?
Normalmente paga usted la investigación, las multas de las marcas de tarjetas y las cartas a los clientes, y luego suben sus comisiones.
¿Usar una pasarela de pago me hace cumplidor automáticamente?
Quita casi todo el trabajo, no todo. Sigue necesitando software actualizado, un usuario distinto por persona y un sitio cerrado para sus equipos.

¿Sigue sin ver cómo se aplica esto a su proyecto?

Cuéntenos qué está construyendo y le responderemos en lenguaje claro.