Ich beschäftige mich mehr mit HIPAA / HITECH-Konformität als mit PCI / DSS direkt, aber HIPAA erfordert normalerweise auch die Konformität mit PCI / DSS. Warum? Sie wissen nie, wann Krankenakten eine Fotokopie einer Kreditkarte auf der Vorder- und Rückseite enthalten. Meistens tun sie das (leider). Dies kommt normalerweise von jemandem, der nur seine Karte verwendet, um eine Zuzahlung zu begleichen. Alles wird einfach in einen Ordner geworfen.
Peinlicherweise enthalten die resultierenden (unverschlüsselten) Datenbanken, wenn diese Datensätze von Dritten "digitalisiert" werden, häufig eindeutige Kopien der CC-Informationen. Es ist nicht so schlimm wie vor ein paar Jahren, aber es ist immer noch ein Problem. Die Ursache dort ist nicht Nachlässigkeit, sondern Ahnungslosigkeit.
Einige Krankenhäuser haben bereits unter dieser Praxis gelitten, nachdem Aufzeichnungen (physisch oder elektronisch) gestohlen wurden, was zu Einkaufsbummeln führte.
Bei jedem Standard wird ein verantwortungsbewusstes Unternehmen die Absichten hinter dem Standard untersuchen und die Probleme erkennen, die der Standard zu lösen versucht. Dies führt (ziemlich oft) dazu , dass die Anforderungen der Norm übertroffen werden. Das heißt, wenn Sie tatsächlich feststellen, dass der Standard für Sie gilt :)
Wenn Sie einen Verstoß haben, nur einen Verstoß, und in Bezug auf die Einhaltung unehrlich waren (zurück zu Ihrer Frage), werden Sie:
Erhalten Sie niemals ein anderes Händlerkonto. Vergiss es einfach. Sie können auch einfach den Laden schließen, Sie haben keine Möglichkeit, bezahlt zu werden.
Vor ein Zivilgericht gebracht werden und Schadensersatz zahlen müssen
Möglicherweise mit schwerwiegenderen Konsequenzen vor ein Strafgericht gebracht werden
Genießen Sie es, jahrelang für jeden Betroffenen für den Identitätsschutz zu bezahlen
Wenn Sie ehrlich waren und die Regeln für Benachrichtigungen / usw. befolgten, werden Sie wahrscheinlich mit einem blauen Auge herauskommen, das ausgenutzte Loch reparieren und wieder wie gewohnt arbeiten. Schließlich ist kein System zu 100% kompromisslos.
Sie gehen wahrscheinlich zu Recht davon aus, dass einige Unternehmen den Standard nicht einhalten. Wenn wir davon ausgehen, können wir auch davon ausgehen, dass sie verletzt wurden und es einfach nicht absichtlich gemeldet haben, oder dass sie den Verstoß möglicherweise (aufgrund von Nichteinhaltung) nicht erkannt haben.
Visa / MC / Amex sind sehr gut darin, Muster zu finden. Schließlich werden sie einen betrügerischen Trend auf einen einzelnen Anbieter zurückführen, und dieser Anbieter wird in ziemliche Schwierigkeiten geraten. Der Schlüssel hier ist, sie im Falle eines Verstoßes sofort zu benachrichtigen, was bedeutet, dass Best Practices befolgt werden. Wenn sie es herausfinden und herausfinden müssen (kein Wortspiel beabsichtigt), dass Sie der gemeinsame Nenner sind, kann es ziemlich hässlich werden.