Ihr Scope kann Registrierkassen, Kartenleser, mobile Terminals, POS-Software, Filialnetzwerke, Backoffice-Systeme, Fernwartungswerkzeuge, Zahlungsabwickler, Support-Dienstleister und die physische Umgebung um jedes Gerät umfassen.
Kontrollen sollten Zahlungskontodaten und andere Handelsinformationen schützen und gleichzeitig die Verfügbarkeit von Transaktionen bewahren. Anforderungen hängen von Zahlungsmethoden, Datenflüssen, Software- und Terminalmodellen, Acquiring-Beziehungen, Dritten und der bewerteten Cardholder-Data-Umgebung ab.
Wichtigste Punkte
TransaktionspfadIdentifizieren, wo Zahlungs- und Kundendaten eintreten, fließen, gespeichert werden oder beeinflusst werden können — einschließlich Managementsystemen, Integrationen, Support-Zugriff, Funkverbindungen und verbundenen Systemen.
Geräte- und DatenschutzUnterstützte Terminals und Software verwenden, auf Manipulation oder Austausch prüfen, unnötige Speicherung vermeiden, Schlüssel schützen und die Anweisungen jeder gelisteten Point-to-Point-Encryption-Lösung befolgen.
Betriebliche KontrollenUnsichere Defaults ändern, Fernzugriff stark authentifizieren, Aufgaben trennen, wo wirksam segmentieren, getestete Updates anwenden, Aktivität überwachen, Personal schulen und Vorfallverfahren mit Zahlungspartnern abstimmen.
Wichtige EinschränkungEin zugelassenes Terminal, eine verschlüsselte Transaktion oder eine PCI-DSS-Validierung beweist nicht, dass die gesamte POS-Umgebung sicher ist. Eine PCI-gelistete Point-to-Point-Encryption-Lösung (P2PE) kann anwendbare PCI-DSS-Anforderungen reduzieren, wenn sie wie validiert implementiert wird, beseitigt aber weder Händlerpflichten noch adressiert sie Malware, gestohlene Credentials, unsichere Integrationen, Geräteaustausch und spätere Änderungen.