Sie müssen den PCI-DSS- Standard befolgen und diesen vorzugsweise übertreffen . Dies ist in keiner Weise leicht zu bewerkstelligen und sollte auch nicht trivial erfolgen.
Ich empfehle dringend , dass Sie einen Drittanbieter suchen, der dies für Sie erledigt und in Ihr Abrechnungssystem integriert. Es geht weit darüber hinaus, nur SSL zu haben und die Informationen in der Datenbank zu verschlüsseln. Sie müssen auch den Zugriff überwachen, Einbrüche erkennen, über Systeme verfügen, die im Falle eines Verstoßes nur betroffene Personen benachrichtigen können (und ermitteln, welche Daten möglicherweise kompromittiert wurden) usw.
Dann besteht physischer Zugriff auf die Server, das Netzwerk usw. Dies bedeutet, dass ein gesperrter Schrank nicht auf Servern gemeinsam genutzt wird, deren Eigentümer das physische LAN ist. Compliance wird nicht billig oder einfach sein.
Tatsächlich, geben Sie jede Anstrengung auf, um dies an Dritte weiterzugeben. Die Haftung allein ist das Risiko einfach nicht wert, es sei denn, Sie sprechen monatlich von Transaktionen, die sich auf Hunderttausende belaufen (fügen Sie hier Ihre Währung ein). In diesem Fall könnten die von Ihnen gesparten Gebühren es rechtfertigen, das für die Implementierung und Überwachung von Systemen, in denen die Informationen gespeichert sind, erforderliche Personal einzustellen. Du brauchst:
- Systemprogrammierer (Sie benötigen Prüf-Hooks auf Kernel- und Dateisystemebene)
- IDS / IPS-Gurus (es sei denn, Sie lieben die Lieferantenbindung)
- Das Personal ist rund um die Uhr für Sie da, um die Warnungen zu überwachen, die von den von den Experten entwickelten Systemen generiert wurden. Diese Leute sind nicht billig, sie treffen die Entscheidung, den Rechnungsstecker zu ziehen oder einen Fehler in den von Ihnen verwendeten Algorithmen zu melden.
Und andererseits könnten Sie all das recht billig an einen Dritten auslagern.