Hatókörébe tartozhatnak a pénztárgépek, kártyaolvasók, mobil terminálok, a POS-szoftver, a bolti hálózatok, a háttérirodai rendszerek, a távoli felügyeleti eszközök, a fizetésfeldolgozók, a támogató szolgáltatók és az egyes eszközök körüli fizikai környezet.
A kontrolloknak védeniük kell a fizetési számlaadatokat és az egyéb kiskereskedelmi információkat a tranzakciós rendelkezésre állás megőrzése mellett. A követelmények a fizetési módoktól, adatfolyamoktól, szoftver- és terminálmodellektől, a beszerzői kapcsolatoktól, a harmadik felektől és az értékelt kártyabirtokos-adatkörnyezettől függenek.
Legfontosabb pontok
A tranzakciós útvonal feltérképezéseAzonosítsa, hol lép be, áramlik, tárolódik vagy érinthető a fizetési és ügyféladat — beleértve a felügyeleti rendszereket, integrációkat, támogatói hozzáférést, vezeték nélküli kapcsolatokat és a csatlakoztatott rendszereket.
Eszközök és adatok védelmeHasználjon támogatott terminálokat és szoftvereket, vizsgálja a manipulálást vagy kicserélést, kerülje a felesleges tárolást, védje a kulcsokat, és kövesse a jegyzékelt ponttól-pontig titkosítási megoldások útmutatásait.
Üzemeltetés szabályozásaVáltoztassa meg a nem biztonságos alapértékeket, erősen hitelesítse a távoli hozzáférést, válassza szét a feladatköröket, szegmentáljon, ahol hatékony, alkalmazzon tesztelt frissítéseket, figyelje a tevékenységet, képezze a személyzetet, és koordinálja az incidenseljárásokat a fizetési partnerekkel.
Fontos korlátEgy jóváhagyott terminál, egy titkosított tranzakció vagy egy PCI DSS-validálás nem bizonyítja a teljes POS-környezet biztonságát. A PCI-jegyzékelt ponttól-pontig titkosítási (P2PE) megoldás validáltként megvalósítva csökkentheti az alkalmazandó PCI DSS-követelményeket, de nem szünteti meg a kereskedő felelősségeit, és nem kezeli a kártevőket, ellopott hitelesítő adatokat, nem biztonságos integrációkat, eszközkicserélést és a későbbi változásokat.