Conformité PCI PCI DSS

Le règlement des sociétés de cartes que doit suivre tout commerce acceptant la carte, et la raison pour laquelle un bon système ne garde jamais le numéro.

Également appelé PCI DSS sécurité des paiements par carte norme carte bancaire

Définition

La conformité PCI est l'ensemble des règles que doit suivre toute entreprise qui accepte les paiements par carte. Les sociétés de cartes les ont écrites ensemble et le nom complet est PCI DSS. Aucun inspecteur public ne viendra vérifier. C'est votre banque ou votre prestataire de paiement qui contrôle, et la sanction qu'il détient est simple, il peut vous couper les paiements par carte.

Les règles sont plus légères que leur nom. Ce sont surtout des habitudes ordinaires. On n'écrit pas un numéro de carte sur un carnet près de la caisse. Cinq personnes ne partagent pas un seul compte. Le logiciel du terminal reste à jour. Le mot de passe livré avec l'appareil est changé. La pièce où se trouve le serveur est fermée à clé. Le point que Linkysoft trouve cassé le plus souvent, c'est le compte partagé derrière le comptoir.

La règle la plus utile est celle qui rend toutes les autres faciles. Un bon système ne garde jamais le numéro de carte. Le numéro va directement du client à la passerelle de paiement, et la passerelle renvoie un petit code qui remplace la carte, appelé jeton. Votre système conserve le jeton. Il peut débiter le même client le mois suivant, et il ne vaut rien pour un voleur, car il ne fonctionne que depuis votre compte. C'est ainsi que Storek gère les paiements par carte répétés.

Ce que personne n'attend, c'est de savoir qui paie quand des données de cartes sont volées chez un commerçant. La note ne se limite pas à l'argent parti. Il y a les amendes des réseaux de cartes, une enquête technique à votre charge, le coût d'écrire à chaque client concerné et des frais plus élevés pendant des années. De petits commerces ont fermé pour quelques centaines de cartes. Relisez votre contrat commerçant, il met presque toujours tout cela sur vous et non sur la banque.

La plupart des petites entreprises remplissent seulement un court questionnaire une fois par an, et les questions raccourcissent beaucoup dès que le numéro de carte ne touche plus votre serveur. Posez une question simple à chaque prestataire. Votre système voit-il le numéro de carte complet à un moment quelconque ? Si la réponse est oui, demandez pourquoi. Quand Linkysoft construit une application web qui encaisse, l'étape du paiement est confiée à la passerelle exprès, pour que le commerce garde la trace de la vente et jamais la carte.

Questions sur Conformité PCI

La conformité PCI s'applique-t-elle à un petit commerce ?
Oui. Les règles suivent la carte, pas la taille de l'entreprise. Un seul paiement par carte par mois vous place déjà dedans.
Puis-je stocker le numéro de carte d'un client pour le débiter plus tard ?
Pas sans risque, et votre prestataire le refusera. Conservez plutôt le jeton fourni par la passerelle, qui débite la même carte sans garder le numéro.
Qui vérifie que je respecte les règles ?
Votre banque ou votre prestataire de paiement. La plupart des petits commerçants remplissent un questionnaire d'auto-évaluation une fois par an, avec un simple scan du site.
Que se passe-t-il si des données de cartes sont volées chez moi ?
En général vous payez l'enquête, les amendes des réseaux de cartes et les courriers aux clients, puis vos frais de carte augmentent.
Passer par une passerelle de paiement me rend-il conforme automatiquement ?
Cela enlève l'essentiel du travail, pas tout. Il vous faut encore des logiciels à jour, un compte séparé par personne et un local fermé pour le matériel.

Vous ne voyez toujours pas comment cela s'applique à votre projet ?

Dites-nous ce que vous construisez et nous vous répondrons simplement.