Son périmètre peut inclure les caisses, les lecteurs de cartes, les terminaux mobiles, le logiciel POS, les réseaux de magasin, les systèmes de back-office, les outils d'administration à distance, les prestataires de paiement, les prestataires de support et l'environnement physique autour de chaque appareil.
Les contrôles doivent protéger les données de compte de paiement et les autres informations de vente tout en préservant la disponibilité des transactions. Les exigences dépendent des méthodes de paiement, des flux de données, des modèles de logiciels et de terminaux, des relations d'acquisition, des tiers et de l'environnement de données de titulaire de carte évalué.
Points clés
Chemin de la transactionIdentifier où les données de paiement et de client entrent, circulent, sont stockées ou peuvent être affectées, y compris les systèmes de gestion, les intégrations, l'accès de support, les liaisons sans fil et les systèmes connectés.
Protection des appareils et des donnéesUtiliser des terminaux et logiciels pris en charge, inspecter la falsification ou la substitution, éviter le stockage inutile, protéger les clés, et suivre les instructions de toute solution de chiffrement point à point listée.
Contrôles opérationnelsChanger les valeurs par défaut non sûres, authentifier fortement l'accès à distance, séparer les tâches, segmenter lorsque efficace, appliquer des mises à jour testées, surveiller l'activité, former le personnel et coordonner les procédures d'incident avec les partenaires de paiement.
Limite importanteUn terminal approuvé, une transaction chiffrée ou une validation PCI DSS ne prouve pas que tout l'environnement POS est sécurisé. Une solution de chiffrement point à point (P2PE) listée PCI peut réduire les exigences PCI DSS applicables lorsqu'elle est implémentée comme validée, mais elle n'élimine ni les responsabilités du commerçant ni le malware, les identifiants volés, les intégrations non sûres, la substitution d'appareil et les changements ultérieurs.