¿Qué debe hacer un sitio web que no almacena números de tarjetas de crédito para cumplir con PCI?

Tenga en cuenta que debe analizar el cumplimiento de PCI con su adquirente. Se les permite usar su propio juicio sobre el asunto.

Aún así, se deben aplicar algunas reglas generales. Si tu:

  • procesar menos de 1 millón de transacciones de comercio electrónico por año
  • no procese, transmita ni almacene los datos del titular de la tarjeta usted mismo, sino que use un proveedor de servicios (pasarela de pago, etc.)
  • retener solo copias en papel de los datos del titular de la tarjeta (que no se transmiten electrónicamente)

Entonces lo más probable es que tengas que

  • complete SAQ A anualmente
  • someterse a un análisis trimestral de vulnerabilidades por parte de un ASV (por ejemplo, McAfee Secure)

Ahora, si observa las preguntas SAQ A, debería

  • medios físicos seguros
  • tener un acuerdo contractual con su proveedor de servicios, donde reconocen la responsabilidad de asegurar los datos del titular de la tarjeta
  • supervisar el estado de cumplimiento de PCI del proveedor de servicios

Si procesa o transmite datos de titulares de tarjetas pero no los almacena, debería buscar SAQ C en su lugar. Hay muchas más preguntas para responder.

https://www.trustwave.com/pci-da…
https: //www.pcisecuritystandards…

Si entiendo cómo funciona Stripe (nunca lo he usado yo mismo), los datos de la tarjeta de crédito se cifran mediante javascript. Luego se envía a su servidor a través de SSL para ser procesado utilizando la API Stripe.

Si esto es correcto, creo que la Regla 6 (Desarrollar y mantener sistemas y aplicaciones seguros) aún se aplicaría, lo que incluiría pasar un análisis de vulnerabilidad web al menos una vez al año, así como después de que se realicen cambios en su sitio web. También deberá asegurarse de tener un certificado SSL válido.

Aparte de eso, necesitaría redactar algunas políticas para cumplir con el requisito 12 “Mantener una política de seguridad de la información”.

No soy un QSA, pero una vez que tenga lo anterior en su lugar, debe cumplir con el 99% del camino.