【问题标题】:Is there any PCI Compliant way to show card data after it has been captured?是否有任何符合 PCI 标准的方式在捕获卡数据后显示卡数据?
【发布时间】:2013-12-19 12:31:33
【问题描述】:

是否允许或符合 PCI 标准收集信用卡数据,然后让卡号在以后再次看到?

我在一个行业工作,每个人都将卡片数据写在纸上,然后带回他们的家庭办公室。我尝试让人们使用标记化,但大多数人都有某种他们想要信用卡数据的 ERP,因为那是他们实际向信用卡收费的地方。

【问题讨论】:

  • 这个问题似乎是题外话,因为它是关于 PCI 合规性
  • 理论上可以,但仅限于真正合规的环境中。如果他们将卡的详细信息存储在他们的 ERP 系统中,那么它的网络和物理环境都必须是合规的。任何可以访问持卡人数据的人也在合规要求的范围内。正如您所说,最好的方法是在尽可能小的范围内系统上集中标记卡数据,然后分发令牌供范围外的系统/人员使用。

标签: credit-card pci-compliance


【解决方案1】:

简短的回答是,您当然可以存储卡号,但如果您这样做了,您存储它们的系统 - 以及该系统所在的物理设施,以及在该设施中工作的人员,以及该设施中的网络等——都在 PCI/DSS 范围内。在实践中,这可能意味着答案实际上是否定的,因为您突然必须使这些元素中的每一个都符合 PCI/DSS 相当繁重的要求。如果您的设施已经高度安全(例如,强化系统、员工背景调查、房间通行证等),这可能是一个很小的代价,但如果不是,您可能会找到完全 PCI 的想法合规性不值得拥有卡数据的好处。

如果做不到这一点,您的银行或处理机构可能会提供一种方法,通过安全 Web 登录等方式从隐藏的卡号获取过去交易的真实卡号,只要您的员工不这样做,它就属于 PCI 规则。然后复制并保存数据,在使用它的过程中查看它,然后将其丢弃。这就是我以前工作的地方所做的。

【讨论】:

    猜你喜欢
    • 2019-09-14
    • 1970-01-01
    • 2019-05-29
    • 2015-10-27
    • 2011-10-31
    • 2017-08-29
    • 2020-07-12
    • 2011-01-21
    • 2015-09-21
    相关资源
    最近更新 更多