Wenn Sie "Kontodaten" speichern, übertragen oder verarbeiten, müssen Sie PCI-konform sein. Innerhalb des PCI DSS 2.0 besteht "Kontodaten" sowohl aus "Karteninhaberdaten" als auch aus "sensiblen Authentifizierungsdaten".
Zu den Karteninhaberdaten gehören:
- Primäre Kontonummer (PAN)
- Name des Karteninhabers
- Haltbarkeitsdatum
- Service code
Zu den sensiblen Authentifizierungsdaten gehören:
- Volle Magnetstreifendaten oder Äquivalente auf einem Chip
- CAV2 / CVC2 / CID / CVV2
- PINs / PIN-Blöcke
Wenn die genaue Definition in Frage kommt, hilft das Glossar .
Wie mit diesen Daten umgegangen wird, bestimmt, welcher PCI Self Assessment Questionnaire (SAQ) für Ihr Unternehmen gilt. Leider geben Sie mir nicht genügend Informationen, um sicher zu identifizieren, welche SAQ für Ihr Unternehmen gilt. Ein Auszug aus dem SAQ-Leitfaden sollte helfen:
SAQ A - Kartenlose Händler (E-Commerce oder Versand- / Telefonbestellung), alle Karteninhaberdatenfunktionen ausgelagert. Dies würde niemals für Händler von Angesicht zu Angesicht gelten.
SAQ B - Nur-Impressum-Händler ohne elektronische Karteninhaberdatenspeicherung oder eigenständige Dialout-Terminal-Händler ohne elektronische Karteninhaberdatenspeicherung
SAQ C-VT - Händler, die nur webbasierte virtuelle Terminals verwenden, keine elektronische Speicherung von Karteninhaberdaten
SAQ C - Händler mit mit dem Internet verbundenen Zahlungsanwendungssystemen, keine elektronische Speicherung von Karteninhaberdaten
SAQ D - Alle anderen Händler, die in den obigen Beschreibungen für die SAQ-Typen A bis C nicht enthalten sind, sowie alle Dienstleister, die von einer Zahlungsmarke als berechtigt definiert wurden, einen SAQ abzuschließen.
Darüber hinaus bestimmt das Transaktionsvolumen, das Sie verarbeiten, welche PCI-Ebene für Ihr Unternehmen gilt. Während dies zwischen Kartenunternehmen geringfügig variiert, sind sie normalerweise sehr ähnlich. Darüber hinaus variieren die Anforderungen für Ebenen zwischen Dienstanbietern und Händlern. Alle Ebenen erfordern vierteljährliche Scans. Die meisten erfordern jährliche Selbsteinschätzungen. Auf Stufe 1 muss ein qualifizierter Sicherheitsassessor (QSA / Auditor) Ihren Compliance-Bericht ausfüllen. (ROC)
Wenn Sie unter die oben genannten Qualifikationen fallen, müssen Sie auf einer bestimmten Ebene offiziell PCI-konform sein. Dennoch wird Ihre Bank oder Ihr Erwerber letztendlich Ihre PCI-Berichtsanforderungen bestimmen. Machen Sie Ihre Hausaufgaben und wenden Sie sich dann an Ihre Bank. Sie sind die beste Wahl, um die endgültigen Erwartungen zu ermitteln.