Jej rozsah môže zahŕňať pokladne, čítačky kariet, mobilné terminály, POS softvér, predajňové siete, back-office systémy, nástroje vzdialenej správy, platobných spracovateľov, poskytovateľov podpory a fyzické prostredie okolo každého zariadenia.
Kontroly majú chrániť údaje platobných účtov a iné maloobchodné informácie pri zachovaní dostupnosti transakcií. Požiadavky závisia od platobných metód, tokov údajov, modelov softvéru a terminálov, vzťahov acquiringu, tretích strán a hodnoteného prostredia údajov držiteľov kariet.
Kľúčové body
Cesta transakcieIdentifikovať, kde platobné a zákaznícke údaje vstupujú, tečú, sú ukladané alebo môžu byť ovplyvnené, vrátane manažovacích systémov, integrácií, prístupu podpory, bezdrôtových liniek a pripojených systémov.
Ochrana zariadení a údajovPoužiť podporované terminály a softvér, kontrolovať na manipuláciu alebo substitúciu, vyhnúť sa nepotrebnému ukladaniu, chrániť kľúče a nasledovať inštrukcie pre akékoľvek uvedené riešenie point-to-point šifrovania.
Operačné kontrolyZmeniť nebezpečné predvolené hodnoty, silno autentifikovať vzdialený prístup, oddeliť povinnosti, segmentovať tam, kde je to efektívne, uplatniť testované aktualizácie, monitorovať aktivitu, školiť personál a koordinovať incidentové postupy s platobnými partnermi.
Dôležité obmedzenieSchválený terminál, šifrovaná transakcia ani validácia PCI DSS nedokazuje celé prostredie POS bezpečné. Riešenie point-to-point encryption (P2PE) uvedené v PCI zozname môže redukovať uplatniteľné požiadavky PCI DSS, keď je implementované ako validované, ale neeliminuje zodpovednosti obchodníka ani neadresuje malware, ukradnuté poverenia, nebezpečné integrácie, substitúciu zariadení a neskoršie zmeny.