El PCI DSS, o Estándar de Seguridad de Datos para la Industria de Tarjeta de Pago (Payment Card Industry Data Security Standard) es un estándar global de seguridad de información diseñado para evitar el fraude mediante el control de los datos de las tarjetas de crédito. Las organizaciones deben cumplir los estándares PCI DSS si aceptan pagos con tarjetas de los 5 principales proveedores de tarjetas de crédito: Visa, MasterCard, American Express, Discover, y Japan Credit Bureau (JCB). El cumplimiento del PCI DSS es obligatorio para cualquier empresa que almacene, procese o transmita pagos y datos de titulares de tarjetas de crédito.
En este artículo te explicamos:
- Almacenamiento de datos de tarjetas
- Cumplimiento de Mews con el PCI DSS
- Información sobre las infracciones de la PCI
Almacenamiento de datos de tarjetas
Todos los datos de tarjetas de crédito, como números de tarjeta o fechas de caducidad, deben almacenarse separadas del resto de datos de la propiedad y en otro servidor. Esto significa que todas las propiedades, sin excepción, necesitan tener más de un servidor para cumplir totalmente con este estándar. Se puede consultar la lista completa de requisitos en la página web del Consejo PCI.
Mews ya no permite introducir detalles de los titulares de las tarjetas en campos no seguros. el sistema eliminará automáticamente cualquier información almacenada de este modo antes del 11 de abril. Esto incluye números de tarjeta, fechas de caducidad, y números CVC. A partir de esta fecha, debes almacenar todas las tarjetas de forma segura y cumplir con los requisitos del PCI.
Puedes obtener más información acerca de cómo añadir de forma segura nuevas tarjetas en este enlace.
Nota: Mews ni almacena ni tiene acceso al número completo de la tarjeta. Por motivos de seguridad, sólo almacenamos los primeros seis y los últimos cuatro dígitos de la tarjeta.
Cumplimiento de Mews con el PCI DSS
El PCI DSS distingue cuatro niveles de cumplimiento en función del volumen de transacciones. Mews Operations utiliza la infraestructura de Microsoft Azure, que está certificada como conforme a la versión 4.0 de PCI DSS en el nivel de proveedor de servicios 1, con el volumen de transacciones más alto; más de 6 millones al año. Del mismo modo, Mews Payments no necesita disponer de la certificación de cumplimiento PCI porque el proveedor de la pasarela de pago de Mews, Stripe es auditado por un auditor certificado PCI y está certificado como PCI Service Provider Level 1 (Proveedor de Servicios PCI de Nivel 1). Puedes obtener más información sobre el cumplimiento PCI en Stripe aquí.
La información del titular de la tarjeta se introduce a través de un iframe seguro en la aplicación Mews. Puedes consultar toda la información relacionada en la sección Security (Seguridad) y en la sección Certifications (Certificaciones) en este enlace (contenido en inglés).
Información sobre las infracciones de la PCI
Los clientes individuales no suelen ser multados por las infracciones de la PCI, ya que el procesamiento de pagos, por ejemplo Adyen, Stripe, SIX Payments, etc. y los servicios de almacenamiento de tarjetas, es decir, las bases de datos locales o basadas en la nube en las que se almacenan las tarjetas, a menudo se subcontratan. Sin embargo, si se vulnera uno de los servicios de procesamiento de pagos o de almacenamiento de tarjetas que utilizas, puedes esperar que los costes de dicha vulneración se repercutan en forma de tarifas más altas a lo largo del tiempo. Asimismo, bajo el Reglamento General de Protección de Datos (RGPD), las soluciones on-premise (como almacenar todos los datos en un servidor) son consideradas como un incumplimiento en el tratamiento de datos, por lo que cualquier cliente que use una solución on-premise puede ser multado por un incumplimiento en el tratamiento de datos y un incumplimiento del PCI. Así que cualquier cliente que utilice una solución local podría ser multado tanto por violación de datos como por violación de la PCI.
Puedes obtener más información sobre el cumplimiento de la PSD2 aquí.