it-swarm-es.com

Almacenar detalles de la tarjeta de crédito

Necesito almacenar números de tarjeta de crédito para facturación recurrente a través de nuestro comerciante externo.

¿Hay alguna norma que deba cumplir con respecto al almacenamiento de los detalles? Hemos estado aceptando tarjetas de crédito durante años, pero solíamos descartar sus datos tan pronto como terminamos con ellas. Nuestros clientes han solicitado que almacenemos sus datos para que no tengan que pagar manualmente su tarifa de suscripción cada mes.

Mudarse a Paypal para utilizar sus suscripciones no es una opción. Tenemos que almacenarlos, ¡y necesito asegurarme de que el almacenamiento sea seguro!

Usamos MSSQL 2005 para nuestros datos, y todo ya tiene SSL.

59
Mark Henderson

Deberá seguir (al pie de la letra) y preferiblemente exceder el estándar PCI DSS . Esta no es, de ninguna manera, una tarea fácil de realizar ni debe tomarse de manera trivial.

Yo fuertemente recomiendo que encuentre un procesador de terceros que pueda manejar esto por usted e integrarlo en Su sistema de facturación. Va mucho más allá de solo tener SSL y cifrar la información en la base de datos. También debe monitorear el acceso, detectar intrusiones, tener sistemas en funcionamiento que puedan notificar solo a las personas afectadas en caso de una violación (y determinar qué datos pueden haber sido comprometidos), etc.

Luego, hay acceso físico a los servidores, la red, etc. Esto significa un gabinete bloqueado que no se comparte en los servidores que posee donde la LAN física también está protegida. El cumplimiento no será barato ni fácil.

Realmente, dedique todos los esfuerzos posibles para descargar esto a un tercero. La responsabilidad por sí sola simplemente no vale el riesgo a menos que esté hablando de transacciones que ascienden a cientos de miles de (ingrese su moneda aquí) mensualmente. En ese caso, las tarifas que ahorre podrían justificar la incorporación del talento necesario para implementar y monitorear los sistemas que almacenan la información. Necesitarás:

  • Programadores de sistemas (necesitará ganchos de auditoría a nivel de kernel y sistema de archivos)
  • Gurús de IDS/IPS (a menos que ames el bloqueo de proveedores)
  • Personal 24/7/365 para monitorear las alertas generadas a partir de los sistemas que los expertos diseñaron. Estas personas no son baratas, toman la decisión de desconectar la facturación o informar un error en los algoritmos que utiliza.

Y, de nuevo, podría descargar todo eso a un tercero, de manera bastante económica.

84
Tim Post

Nunca es una buena idea almacenar los detalles de la tarjeta de crédito nunca. Simplemente se está preparando para una caída, cualquier pasarela de pago decente le permitirá realizar transacciones recurrentes con un token donde no tiene que almacenar los detalles de la tarjeta de crédito.

22
Whisk

Puede encontrar muchas respuestas que busca en el sitio web Guía de cumplimiento de la industria de tarjetas de pago . Su página Enlaces es particularmente útil.

La mejor sugerencia sería dejar que un tercero maneje este almacenamiento.

13
Bryson

¿Su comerciante tercero no incluye la opción de pagos continuos con tarjeta de crédito? La mayoría de los principales aquí en el Reino Unido ciertamente lo hacen (DataCash, RBS World Pay, etc.).

Básicamente, les envía los Detalles de la Tarjeta una vez, con una solicitud de una autoridad CCC (que, si recuerdo bien, debe incluir el cronograma esperado y la cantidad regular), y luego recibe un token de ellos. Luego, cada mes/lo que sea que encuesta al comerciante con el token, y procesan las transacciones posteriores por usted, generalmente también hay instalaciones para configurarlas para solicitudes variables y ad-hoc. El requisito clave de su parte es notificar al cliente (generalmente al menos 10 días) antes de tomar el pago.

De esta manera, no está almacenando los detalles de CC en ningún lado, todo eso es manejado por personas que cumplen con los requisitos.

Esto es similar a hacer preautorizaciones en una tarjeta, por lo que nunca debería tener que almacenar la tarjeta de crédito, solo un token del comerciante al que puede llamar según sea necesario.

8
Zhaph - Ben Duguid

Tenemos que almacenarlos, ¡y necesito asegurarme de que el almacenamiento sea seguro!

Una pregunta: ¿por qué?

Solo pido eso porque tengo que lidiar con PCI yo mismo, y seguir con eso es un dolor. A pesar de que mi trabajo diario nos califica como el peldaño más bajo para el cumplimiento de PCI, todavía hay mucho que hacer. Cifrado, menos consideraciones de privilegios, seguridad del sistema operativo del servidor, seguridad de la red interna, seguridad de la frontera, auditorías de terceros ... todo es mucho para mantenerse al día. ¡Y eso incluso con nosotros sin almacenar información de tarjeta de crédito!

(Nota al margen: si está haciendo comercio electrónico, debe cumplir con PCI incluso si no está almacenando los datos de CC. Si no tiene una queja ahora, considérese afortunado de que aún no lo haya mordido).

Busque que su procesador lo maneje. Usamos Authorize.net y tienen una API maravillosa para que podamos construir nuestro propio front-end personalizado, pero se encargan de almacenar y manejar los pagos reales. Si quisiéramos configurar la facturación recurrente, tienen un sistema para almacenar la información. Honestamente, confío en ellos más de lo que confío en mí mismo.

4
dragonmantank

Como otras personas mencionaron, está buscando PCI-DSS. Además, como mencionaron otras personas, es probable que el cumplimiento sea prohibitivamente costoso para sitios pequeños.

Mudarse a Paypal para utilizar sus suscripciones no es una opción. Tenemos que almacenarlos, ¡y necesito asegurarme de que el almacenamiento sea seguro!

Puede almacenar localmente una identificación que identifique la información de la tarjeta de crédito del cliente en su pasarela de pago. No estoy seguro de que Paypal ofrezca esta opción, pero hay otras pasarelas de pago que lo hacen.

También tenga en cuenta que incluso si no está almacenando los datos de la tarjeta de crédito en el disco, todavía está dentro del alcance de algunos requisitos de PCI-DSS. Con mucho, la forma más fácil de cumplir es no tomar ningún dato CC (es decir, PUBLICAR el formulario de pago directamente en la pasarela de pago).

4
Thiago Figueiro

Servicios como http://chargify.com/ ofrecen una capa adicional sobre las pasarelas de pago existentes. Es probable que ofrezcan todo tipo de formas de almacenar tarjetas de crédito para usted, implementar pagos recurrentes e incluso crear informes para usted.

Esto le permitirá evitar toda la responsabilidad y el problema de cumplimiento de PCI. Una preocupación que tengo es si algún día quieres cambiar de proveedor, de cuenta mercantil o de pasarela. ¿Cómo llevas a tus 10.000 clientes contigo? ¿Entregan una base de datos de tarjetas de crédito? ¿Funcionará con un competidor para trasladar la información de la tarjeta de crédito?

Lo dudo. Es probable que tenga que pedir a todos sus clientes que vuelvan a enviar su información de facturación si cambia de proveedor. Este es un pequeño argumento a favor de almacenar la información de la tarjeta de crédito usted mismo. Probablemente solo valga la pena si vas a tener muchos clientes y muchos ingresos. Sería muy curioso escuchar los pensamientos de otras personas sobre este enigma en particular.

3
zaqintosh

Todavía no tengo suficiente representante para votar o comentar, así que esto va en una nueva respuesta. Como señaló zhaph , muchas compañías comerciales ofrecen un sistema de pago recurrente donde manejan el almacenamiento por usted.

Hemos estado usando Authorize.net para cualquier cliente que no esté dispuesto a usar Paypal y ha funcionado bastante bien (nuestra única gran queja es que la clave API se restablece cada 6 meses y no se molestan en notificarle cuando sucede, por lo que la página simplemente deja de funcionar). Su API está basada en XML y puede encontrar contenedores en casi todos los idiomas.

2
ChiperSoft

Tenga en cuenta que si finalmente decide almacenar la información de la tarjeta de crédito en su propia base de datos, no debe, bajo ninguna circunstancia, almacenar el código de seguridad de la tarjeta de 3 dígitos . Hacerlo está estrictamente prohibido por las asociaciones de tarjetas.

Por cierto, no necesita el código de seguridad de la tarjeta para realizar una transacción. Mejora la tasa de detección de fraudes, pero no debería necesitarla si tiene una relación continua con el cliente. (E incluso si cree que lo necesita, no puede almacenarlo. Pase lo que pase).

También secundo las otras recomendaciones para no almacenar la información. Authorize.Net's Customer Information Manager es fácil y barato de usar. Será MUCHO MUCHO más barato usarlo en lugar de incurrir en los costos PCI inherentes al almacenamiento de la información en sus propios servidores.

1
Larry K

Si va a almacenar tarjetas de crédito en su base de datos, el cifrado es clave. También querrá (o tal vez necesite) que un tercero realice pruebas de cumplimiento de rutina para garantizar que sus sistemas estén a la altura.

1
Milner