【问题标题】:E-commerce compliance when card details are processed by a third party第三方处理卡详细信息时的电子商务合规性
【发布时间】:2010-12-25 23:55:29
【问题描述】:

当信用卡详细信息由 Paypal 等第三方处理时,适用哪些形式的电子商务合规性(例如 PCI-DSS)?

我正在构建一个使用 Paypal Express 的定制购物车系统,因此卡的详细信息永远不会出现在我的服务器上。但是,我确实保留了客户详细信息,那么我必须或应该遵守哪些合规性(代码和硬件级别)?

【问题讨论】:

  • 如果它没有接触到你的服务器,那就不用担心了。我仍然会为您的客户信息添加某种保护,但这不在 PCI 范围内。

标签: security e-commerce paypal pci-dss


【解决方案1】:

根据 PCI DSS,如果客户详细信息与 PAN(又名信用卡号)一起存储,您只需加密这些详细信息。由于您没有存储或交易 PAN,因此您不需要做任何额外的事情。

参见 PCI DSS 第 5 页:

https://www.pcisecuritystandards.org/security_standards/pci_dss_download.html

【讨论】:

    【解决方案2】:

    如果信用卡数据从未实际访问您的服务器(包括由于表单发布而导致的 RAM),则 PCI-DSS 不适用。迄今为止,将您的信用卡处理外包给合规的第三方是您自己合规的最简单方法。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 2013-04-01
      • 2017-01-14
      • 1970-01-01
      • 2020-05-18
      • 1970-01-01
      • 2012-05-21
      • 1970-01-01
      相关资源
      最近更新 更多