Vaatimustenmukaisuuden merkitys: PCI DSS on pienille vähittäiskauppiaille elintärkeä; vaatimusten noudattamatta jättäminen voi johtaa suuriin sakkoihin ja tietomurtoihin.
Kauppiasluokat: Pienet vähittäiskauppiaat kuuluvat usein tasolle 4, jolloin kolmannen osapuolen auditointien sijaan riittää itsearviointi.
Oikean SAQ-lomakkeen valinta: Oikean SAQ-itsearviointilomakkeen valinta on ratkaisevan tärkeää, jotta vältetään tarpeettomat tehtävät ja kriittisten vaatimusten laiminlyönti.
Tekniset tietoturvatoimet: Toteuta keskeiset tietoturvatoimet, kuten verkkoturvallisuus ja salasanakäytännöt, hallitaksesi 80 prosenttia vaatimustenmukaisuuteen liittyvästä riskistä.
Validointiaikataulu: Vaatimustenmukaisuuden ylläpito edellyttää vuosittaista validointia sekä jatkuvia järjestelmäpäivityksiä ja ympäristön valvontaa.
Jos otat vastaan luottokortteja, PCI-vaatimustenmukaisuus odottaa sinua – aivan kuten verolasku, mutta enemmän lyhenteitä ja vähemmän porsaanreikiä.
Useimmat pienet vähittäiskauppiaat joko jättävät asian huomiotta, toivovat maksupalveluntarjoajansa hoitavan sen tai ajattelevat olevansa liian pieniä herättääkseen huomiota. Kaikki kolme ovat toiveajattelua.
Tässä todellisuustarkistus: yksi väärä liike ja edessäsi voivat olla sakot, joilla voisi rahoittaa uuden myymälän (tai sulkea nykyisen). Tietomurrot eivät ole vain suurten ketjujen otsikoihin päätyvää aineistoa, vaan ne voivat lopettaa itsenäisen yrityksen toiminnan.
Ja kyllä, säännöt koskevat sinua, vaikka käsittelisit vain kourallisen tapahtumia kuukaudessa.
Joten jätetään vatvominen sikseen ja siirrytään siihen, millä todella on merkitystä: miten selvittää, mitkä PCI-vaatimukset koskevat yritystäsi, mitä sinun on tehtävä (ja minkä voit jättää huomiotta) ja miten saat asiat vaatimusten mukaisiksi kuluttamatta viikkoa paperitöihin tai maksamatta konsultille käyttöohjeen lukemisesta.
Tämä opas on tarkoitettu yrittäjille, jotka haluavat faktat, oikotiet ja ne asiat, joita kukaan ei kerro ennen kuin on liian myöhäistä.
Mitä PCI DSS tarkoittaa pienille vähittäiskauppiaille
PCI DSS ei ole valinnainen – ota kortit vastaan, noudata sääntöjä tai varaudu sakkoihin ja tietomurron kustannuksiin, jotka voivat sulkea pienyrityksen.
Maksukorttialan tietoturvastandardia (PCI DSS) valvovat suuret korttibrändit – Visa, Mastercard, American Express, Discover ja JCB.
Nämä yritykset edellyttävät, että jokainen kortinhaltijan tietoja käsittelevä, tallentava tai siirtävä kauppias täyttää tietyt maksunkäsittelyn turvallisuusstandardit yrityksen koosta riippumatta.
Monet pienet vähittäiskauppiaat olettavat olevansa liian pieniä ollakseen merkityksellisiä tai että heidän maksupalveluntarjoajansa huolehtii vaatimustenmukaisuudesta heidän puolestaan.
Molemmat oletukset ovat vääriä.
Käsittele vain yksi luottokorttitapahtuma, ja olet vastuussa PCI-vaatimusten noudattamisesta. Maksupalveluntarjoajasi saattaa olla vaatimusten mukainen, mutta se ei kata vastuusi kortinhaltijan tietojen suojaamisesta omassa ympäristössäsi.
Panokset ovat todelliset.
Vaatimustenvastaiset kauppiaat voivat saada 5 000–100 000 dollarin kuukausittaiset sakot. Tietomurrot maksavat pienyrityksille keskimäärin 2,98 miljoonaa dollaria IBM:n vuoden 2024 Tietomurron kustannukset -raportin mukaan – niin paljon, että useimmat vähittäiskauppiaat joutuisivat sulkemaan pysyvästi. Taloudellisten vahinkojen lisäksi riskinä on kauppiastilin täydellinen menettäminen.
Jotta ymmärtäisit laajemman kokonaisuuden, maksupalveluntarjoajien sääntely ja se, miten se suojaa sekä kauppiaita että asiakkaita, vaatimustenmukaisuus ulottuu paljon PCI DSS:ää laajemmalle.
Näiden vaatimusten ymmärtäminen alkaa siitä, että tiedät, mikä vaatimustenmukaisuustaso koskee sinua – ja useimmat pienet vähittäiskauppiaat kuuluvat luokkaan, joka on hallittavampi kuin he luulevat.
Mikä vaatimustenmukaisuustaso koskee sinua?
Useimmat pienet vähittäiskauppiaat kuuluvat tasolle 4, joka edellyttää vuosittaisia itsearviointikyselyitä kalliiden kolmannen osapuolen auditointien sijaan.
PCI-vaatimustenmukaisuudessa on neljä kauppiastasoa, jotka perustuvat 12 kuukauden ajanjakson vuotuiseen tapahtumamäärään:
| Taso | Tapahtumamäärä | Useimmat pienet vähittäiskauppiaat | Vaadittu vahvistus |
|---|---|---|---|
| Taso 4 | <20K verkkokaupassa TAI <1M yhteensä | ✓ YLEISIN | Vuosittainen SAQ + neljännesvuosittaiset skannaukset |
| Taso 3 | 20K–1M verkkokauppatapahtumaa | Jotkin usean toimipaikan yritykset | Vuosittainen SAQ + neljännesvuosittaiset skannaukset |
| Taso 2 | 1M–6M tapahtumaa | Suuret vähittäiskauppiaat | Vuosittainen SAQ + neljännesvuosittaiset skannaukset |
| Taso 1 | 6M+ tapahtumaa TAI mikä tahansa tietomurto | Vain suuryritykset | Täysi QSA-auditointi + raportti |
Harbor & Pine, kuvitteellinen 20 myymälän elämäntyylituotteiden vähittäiskauppiaamme, joka käsittelee 800 000 vuotuista tapahtumaa kaikissa kanavissa, kuuluu tasolle 3, koska se ylittää 20 000 verkkokauppatapahtumaa vuodessa.
Kun he aloittivat viidellä myymälällä, he kuuluivat tasolle 4 – mikä tarkoitti paljon yksinkertaisempaa vaatimustenmukaisuuspolkua.
Keskeinen ero: tason 4 kauppiaat täyttävät itsearviointikyselyitä (SAQ) sen sijaan, että palkkaisivat pätevöityneitä tietoturva-arvioijia (QSA) virallisia auditointeja varten.
Tämä säästää tuhansia auditointimaksuissa, mutta edellyttää, että arvioit ja dokumentoit oman vaatimustenmukaisuutesi rehellisesti.
Vastaanottava pankkisi tai maksupalveluntarjoajasi kertoo, mikä taso koskee sinua ja millaisen vahvistuksen he edellyttävät. Jotkin maksupalveluntarjoajat ylittävät PCI-vaatimukset, joten tarkista asia palveluntarjoajaltasi.
Kun tiedät tasosi, valitse oikea SAQ-tyyppi – jos valitset väärin, tuhlaat aikaa epäolennaisiin vaatimuksiin.
SAQ:n valinta: päätöksentekokehys
Valitse väärä SAQ, ja tuhlaat aikaa epäolennaisiin vaatimuksiin tai ohitat kriittisiä vaatimuksia – näin valitset oikein.
Itsearviointikyselyt (SAQ) vaihtelevat maksunkäsittelymenetelmän ja ympäristön monimutkaisuuden mukaan.
Kyselyn pituus kertoo vaatimustenmukaisuuden tarinan:
- SAQ A (22 kysymystä): Yksinkertaisin vaihtoehto kortittomille kauppiaille, jotka ulkoistavat kaiken maksujen käsittelyn. Et koskaan näe korttitietoja – asiakkaat syöttävät maksutietonsa suoraan maksupalveluntarjoajasi suojatulla sivulla.
- SAQ A-EP (178 kysymystä): Verkkokauppiaille, joiden verkkosivustoilla on maksusivuja mutta jotka eivät tallenna korttitietoja. Maksutiedot kulkevat sivustosi kautta, mutta ne käsitellään muualla.
- SAQ B (41 kysymystä): Kattaa kauppiaat, jotka käyttävät erillisiä puhelinverkon tai IP-yhteyden kautta toimivia maksupäätteitä, joita ei ole yhdistetty muihin järjestelmiin. Kyseessä ovat esimerkiksi yksinkertaiset kortinlukupäätteet ilman integraatioita.
- SAQ C (160 kysymystä): Yleisin vaihtoehto pienille vähittäiskauppiaille, joilla on integroidut kassajärjestelmät (POS). Mukaan kuuluvat kauppiaat, joiden maksusovellukset ovat yhteydessä internetiin mutta jotka eivät tallenna kortinhaltijoiden tietoja.
- SAQ D (329 kysymystä): Kattava kysely kaikille muille kauppiaille, mukaan lukien ne, jotka tallentavat asiakastietoja tai joiden maksuympäristöt ovat monimutkaisia.
Harbor & Pine oletti aluksi, että heidän integroitu kassajärjestelmänsä täytti SAQ A:n vaatimukset, koska heidän maksunkäsittelijänsä ”hoiti kaiken”.
He tarvitsivatkin SAQ C:n, koska heidän kassajärjestelmänsä oli yhteydessä verkkoon ja varastonhallintajärjestelmään. Väärä SAQ tarkoitti, että keskeiset verkon tietoturvavaatimukset jäivät huomioimatta.
Aloitetaan yksinkertaisella päätöspuulla:
- Vain kolmannen osapuolen käsittely. Asiakkaat syöttävät korttitietonsa suoraan maksupalveluntarjoajasi sivustolle, eikä tietoja kulje järjestelmiesi kautta → SAQ A
- Verkkosivustointegraatio ilman tallennusta. Korttitiedot kulkevat verkkosivustosi kautta, mutta ne käsitellään muualla eikä niitä tallenneta → SAQ A-EP
- Erilliset maksupäätteet. Käytät puhelinverkon tai IP-yhteyden kautta toimivia maksupäätteitä, joilla ei ole verkkoyhteyksiä → SAQ B
- Verkkoon yhdistetyt järjestelmät. Käytössäsi on verkkoon yhdistettyjä kassajärjestelmiä tai maksusovelluksia → SAQ C tai D
Huomio:
Saatat nähdä SAQ-muunnelmia, kuten C-VT (virtuaalinen maksupääte) tai B-IP/P2PE-HW (tietyt maksupääteskenaariot).
Ne perustuvat samoihin keskeisiin velvoitteisiin kuin B tai C, mutta kysymykset ovat rajatumpia. Käytä alla olevaa kyselyä selvittääksesi täsmällisen SAQ:n ja ensimmäiset vaiheet.
Etkö ole varma, mikä muunnelma koskee sinua? Käytä alla olevaa kyselyä – se kertoo, onko kyseessä esimerkiksi SAQ C vai C-VT-muunnelma.
Jos olet epävarma, maksunkäsittelijäsi tai vastaanottava pankkisi voi auttaa määrittämään, mikä SAQ koskee sinua. Kun olet tunnistanut oikean SAQ:n, varsinainen työ alkaa – on toteutettava tekniset hallintakeinot, jotka muodostavat vaatimustenmukaisuuden perustan.
Keskeiset tekniset hallintakeinot, joita jokainen vähittäiskauppias tarvitsee
Nämä kuusi hallintakeinoa kattavat 80 % vaatimustenmukaisuutesi riskeistä – toteuta ne ensin oikein ja huolehdi dokumentoinnista vasta sen jälkeen.

Verkon tietoturva ja käyttöoikeuksien hallinta
Kolme perustavanlaatuista hallintakeinoa suojaa verkkosi ulkoreunaa:
- Palomuurisuojaus. Asenna ja ylläpidä palomuureja järjestelmissä, jotka käsittelevät kortinhaltijoiden tietoja. Näihin kuuluvat kassaverkot, toimistotietokoneet ja Wi-Fi-verkot. Monet pienet vähittäiskauppiaat epäonnistuvat yhdistämällä kassajärjestelmät samaan verkkoon toimistotietokoneiden kanssa ilman asianmukaista segmentointia.
- Oletussalasanojen poistaminen. Vaihda kaikki toimittajan antamat oletussalasanat välittömästi. Oletussalasanat julkaistaan verkossa, ja niitä käytetään automatisoiduissa hyökkäyksissä. Tämä koskee reitittimiä, kassajärjestelmiä, maksupäätteitä, valvontakameroita ja kaikkia yhdistettyjä laitteita.
- Käyttöoikeuksien rajoittaminen. Rajoita pääsy kortinhaltijoiden tietoihin vain niitä työtehtäviensä perusteella tarvitseville. Kaikki työntekijät eivät tarvitse pääsyä maksujärjestelmään. Luo jokaiselle henkilölle yksilöllinen käyttäjätunnus ja edellytä vahvoja salasanoja, jotka vaihdetaan säännöllisesti.
Maksujen käsittelyn tietoturva
- Salaa kortinhaltijan tiedot sekä tallennettaessa että siirrettäessä. Yksi nykyaikaisten kassajärjestelmien eduista on, että ne pystyvät yleensä käsittelemään tämän automaattisesti, mutta varmista asia toimittajaltasi.
- Älä koskaan tallenna arkaluonteisia todennustietoja, kuten CVV-koodeja tai PIN-vahvistustietoja – se on kiellettyä.
- Käytä turvallisia maksunkäsittelylaitteita. Nykyaikaiset kassajärjestelmät, joissa on pisteestä pisteeseen -salaus (P2PE), salaavat korttitiedot maksukortin lukemisesta lähtien, mikä pienentää vaatimustenmukaisuuden piiriä merkittävästi.
Nämä järjestelmät maksavat aluksi enemmän, mutta helpottavat jatkuvien vaatimustenmukaisuusvaatimusten täyttämistä.
Kun tarkastellaan turvallisen maksunkäsittelyn toteutusta tarkemmin, salaus ja tokenisointi toimivat yhdessä tietojen suojaamiseksi kaikissa vaiheissa.
Järjestelmän ylläpito ja valvonta
- Asenna virustorjuntaohjelmisto kaikkiin maksutietoja käsitteleviin järjestelmiin ja pidä se ajan tasalla. Vähittäiskaupan kassajärjestelmät ovat yleisiä kohteita muistia kaapivalle haittaohjelmalle, joka on suunniteltu varastamaan maksutietoja. Yksi vähittäiskaupan kassajärjestelmien eduista on, että niissä on monia sisäänrakennettuja turvaominaisuuksia.
- Suorita säännöllisiä haavoittuvuustarkistuksia hyväksytyn tarkistuspalveluntarjoajan (ASV) avulla. Ulkoiset tarkistukset on tehtävä neljännesvuosittain, ja kaikki korkean riskin haavoittuvuudet on korjattava ennen vaatimustenmukaisuusvahvistusta.
Harbor & Pine oppi tämän laajentumisensa aikana, kun se oli lähellä joutua tietomurron kohteeksi uuden toimipaikan langattoman reitittimen oletussalasanan vuoksi.
IT-osaston nopea toiminta esti tietojen paljastumisen, mutta osoitti, kuinka helposti tekniset laiminlyönnit voivat aiheuttaa valtavan riskin.
Dokumentointivaatimukset
- Pidä yllä tietoturvakäytäntöjä, jotka kattavat tietojen käsittelyn, käyttöoikeuksien hallinnan ja poikkeamatilanteisiin reagoinnin. Niiden ei tarvitse olla monimutkaisia – yksinkertaisia ja selkeitä menettelytapoja, joita henkilöstösi pystyy todella noudattamaan.
- Kirjaa ja valvo käyttöoikeuksia kortinhaltijan tietoihin ja suojattuihin järjestelmiin.
- Säilytä yksityiskohtaiset tiedot siitä, kuka käytti mitäkin tietoa ja milloin. Monet tietomurrot havaitaan kuukausia myöhemmin lokianalyysin avulla.
Nämä tekniset valvontatoimet toimivat yhdessä vaatimustenmukaisuuden inhimillisen puolen – käytäntöjesi, henkilöstön koulutuksen ja fyysisten turvatoimien – kanssa.
Käytännöt, henkilöstön koulutus ja fyysinen turvallisuus
Pelkkä teknologia ei riitä vaatimustenmukaisuuden saavuttamiseen – tarvitset dokumentoidut prosessit, joita henkilöstösi todella noudattaa.
Käyttöoikeuksien hallinta
Laadi kirjalliset käytännöt salasanavaatimuksille, käyttäjien käyttöoikeuksien myöntämiselle ja tietojen käsittelymenettelyille. Edellytä jokaiselle työntekijälle yksilöllistä käyttäjätunnusta ja kiellä yhteiskäyttöiset tilit.
Kun työntekijä lähtee, poista hänen käyttöoikeutensa välittömästi kaikista maksujärjestelmistä.
Salasanojen vähimmäisvaatimukset:
Kahdeksan merkkiä, joissa on isoja ja pieniä kirjaimia, numeroita ja erikoismerkkejä. Edellytä etuoikeutettujen tilien salasanojen vaihtamista 90 päivän välein. Harkitse salasananhallintaohjelmia, jotka auttavat henkilöstöä ylläpitämään vahvoja ja yksilöllisiä salasanoja.
Henkilöstön koulutus
Kouluta kaikki maksukortteja käsittelevät työntekijät PCI-tietoturvamenettelyihin.
Käsittele korttien asianmukainen käsittely, mitä tietoja he voivat ja eivät voi tallentaa (älä koskaan kirjoita korttinumeroita muistiin) sekä epäilyttävän toiminnan tunnistaminen ja ilmoittaminen.
Dokumentoi koulutuspäivät ja aiheet. Monissa SAQ-itsearviointikyselyissä vaaditaan näyttöä siitä, että henkilöstö ymmärtää tietoturvavastuunsa.
Fyysinen turvallisuus
Varmista fyysinen pääsy maksunkäsittelyjärjestelmiin, kortinhaltijan tietoihin ja tietovälineiden säilytystiloihin.
Tämä tarkoittaa palvelinhuoneiden lukitsemista, pääsyn rajoittamista kassapäätteisiin ja maksuihin liittyvien asiakirjojen asianmukaista hävittämistä.
Suojaa kortinhaltijan tietoja sisältävät tietovälineet.
Jos sinun on säilytettävä maksutietoja (vältä tätä, jos mahdollista), käytä lukittuja arkistokaappeja ja pidä käyttöoikeuslokeja. Hävitä vanhat maksutiedot turvallisesti – paperit silppuamalla tai polttamalla ja sähköiset tietovälineet turvallisesti tyhjentämällä.
Monet pienet vähittäiskauppiaat laiminlyövät fyysisen turvallisuuden olettaen, että kyberturvallisuus on ainoa huolenaihe.
Mutta tarralapuille kirjoitetut maksutiedot, lukitsemattomat palvelinhuoneet ja epäasianmukaisesti hävitetyt maksutiedot aiheuttavat vaatimustenmukaisuusrikkomuksia ja turvallisuusriskejä.
Harbor & Pine havaitsi tämän laajentuessaan kuudenteen toimipisteeseensä.
Heillä oli erinomainen digitaalinen tietoturva, mutta he huomasivat uuden myymälän työntekijöiden kirjoittavan asiakkaiden korttinumeroita tilauslomakkeille "kätevyyden vuoksi". Nopea käytäntöjen kertaaminen ja koulutustilaisuus korjasivat tilanteen ennen vaatimustenmukaisuuden tarkastusta.
Kun käytössä ovat vahvat tekniset hallintatoimet ja käytännöt, vaatimustenmukaisuuden ylläpitämisestä tulee jatkuva prosessi vuosittaisen kiireen sijaan.
Vaatimustenmukaisuuden varmistaminen ja sen ylläpitäminen
Vaatimustenmukaisuus tarkoittaa vuosittaista varmennusta ja jatkuvaa ylläpitoa – tässä on aikataulu, jonka avulla pysyt ajan tasalla.
Vuosittaiset vaatimukset
Vuosittainen vaatimustenmukaisuuden tarkistuslistasi:
✓ Täytä SAQ ja toimita se vastaanottavalle pankillesi tai maksupalveluntarjoajallesi vaatimustenmukaisuusvakuutuksen (AoC) kanssa
✓ Toimita se maksupalveluntarjoajan määräaikaan mennessä välttääksesi vaatimustenvastaisuusmaksut
✓ Läpäise neljä neljännesvuosittaista ulkoista haavoittuvuusskannausta ASV:n suorittamina ($100-500 neljännestä kohden)
✓ Korjaa kaikki suuren riskin haavoittuvuudet ennen varmennusta
Jatkuva ylläpito
Jatkuva vaatimustenmukaisuus edellyttää jatkuvaa valppautta:
- Järjestelmäpäivitykset. Pidä kassajärjestelmän ohjelmisto ja maksusovellukset ajan tasalla tietoturvakorjauksilla. Tilaa toimittajien tietoturvatiedotteet ja asenna kriittiset päivitykset viipymättä.
- Ympäristön valvonta. Uusien kassapäätteiden lisääminen, ohjelmiston päivittäminen tai maksupalveluntarjoajan vaihtaminen voi edellyttää erityyppistä SAQ:ta tai uusia tietoturvan hallintatoimia.
- Käyttöoikeuksien tarkistukset. Neljännesvuosittaisissa käyttöoikeusluetteloiden tarkastuksissa poistetaan lähteneet työntekijät ja varmistetaan, että nykyiset käyttöoikeustasot vastaavat työtehtävien vaatimuksia.
PCI DSS -standardi itsessään päivittyy säännöllisesti. Versio 4.0 tuli voimaan maaliskuussa 2024, ja sen täysimääräinen noudattamisen valvonta alkoi maaliskuussa 2025. Pysy ajan tasalla maksupalveluntarjoajasi tai PCI Security Standards Councilin tiedotusten avulla.
Parhaistakin aikomuksista huolimatta pienet vähittäiskauppiaat tekevät usein virheitä, jotka voivat vaarantaa heidän vaatimustenmukaisuutensa ja aiheuttaa tarpeettomia riskejä.
Harbor & Pine joutui kohtaamaan tämän, kun lähtevä myymäläpäällikkö vei kotiin kannettavan tietokoneen, joka saattoi sisältää asiakkaiden maksutietoja. Mahdollinen tietojen paljastuminen käynnisti tietomurrosta ilmoittamista koskevat vaatimukset ja viranomaisten tarkastelun, vaikka varsinaista tietomurtoa ei tapahtunut.
Tapaus johti tiukempiin laitehallinnan käytäntöihin kaikissa toimipisteissä.
Näiden sudenkuoppien ymmärtäminen auttaa ohjaamaan vaatimustenmukaisuuden budjetointia ja suunnittelupäätöksiä.
Vaatimustenmukaisuuden budjetointi: realistiset kustannukset
Syötä muutama kauppaasi koskeva perustieto, niin arvioimme ensimmäisen vuoden PCI-kustannuksesi, vuosittaiset jatkuvat kustannukset ja sen, mikä kustannuksiin todellisuudessa vaikuttaa.
Varaa tason 4 vaatimustenmukaisuuteen vuosittain $2,000-8,000 sen mukaan, millä tasolla tietoturvasi on tällä hetkellä ja kuinka monimutkainen järjestelmäsi on.
Tyypillinen kustannuserittely
| Kululuokka | Kustannusväli | Tiheys | Mitä se kattaa |
|---|---|---|---|
| SAQ:n täyttäminen | $500-2,000 | Vuosittain | Itsenäinen työ tai konsultin apu |
| Haavoittuvuusskannaukset | $400-2,000 | Neljännesvuosittain | ASV:n ulkoiset skannaukset |
| Kassa-/järjestelmäpäivitykset | $0-5,000 | Kertaluonteinen* | Tietoturvavaatimusten mukainen laitteisto |
| Verkkoturvallisuus | $500-3,000 | Kertaluonteinen* | Palomuurit, segmentointi |
| Koulutus ja käytännöt | $200-800 | Vuosittain | Henkilöstön koulutus, dokumentointi |
| Jatkuva ylläpito | $300-1,200 | Vuosittain | Päivitykset, valvonta, käyttöoikeuksien hallinta |
ROI-laskelma
Vertaa vaatimustenmukaisuuden kustannuksia tietomurron seurauksiin: pienen yrityksen tietomurron keskimääräinen kustannus on $2.98 miljoonaa, kun taas kattava PCI-vaatimustenmukaisuus maksaa vuosittain $3,000-6,000.
Perustason vaatimustenmukaisuustoimet vähentävät tietomurron riskiä ja kustannuksia huomattavasti.
Milloin kannattaa palkata apua
Harkitse QSA:ta tai konsulttia, jos:
- Monimutkainen kyselylomake. SAQ-lomakkeesi sisältää yli 100 kysymystä
- Tietojen tallennus. Tallennat kortinhaltijan tietoja missä tahansa muodossa
- Verkon monimutkaisuus. Käytössäsi on useita integroituja järjestelmiä tai monimutkaisia verkkoympäristöjä
- Aiemmat epäonnistumiset. Et ole läpäissyt aiempia vaatimustenmukaisuuden validointeja
Tee-se-itse-ratkaisu toimii, jos:
- Yksinkertainen maksujen käsittely. Käytät perusmuotoista maksujen käsittelyä (SAQ A tai B)
- Tekninen osaaminen. Sinulla on perustason IT-osaamista ja aikaa oppia
- Maksupalveluntarjoajan tuki. Maksupalveluntarjoajasi tarjoaa erityistä apua vaatimustenmukaisuuteen
Useimmat tason 4 kauppiaat voivat saavuttaa vaatimustenmukaisuuden ilman kalliita konsultteja, mutta ammattilaisen apu varmistaa, ettet jätä huomiotta kriittisiä vaatimuksia, jotka voivat johtaa sakkoihin tai tarkastuksiin.
Harbor & Pine aloitti vaatimustenmukaisuuden varmistamisen itse, kun sillä oli viisi myymälää, mutta palkkasi konsultin laajennuttuaan 15 toimipaikkaan ja siirryttyään tasolle 3.
Investointi maksoi itsensä takaisin, kun yritys välttyi mahdolliselta $25,000 sakolta puutteellisen dokumentaation vuoksi ensimmäisen virallisen arvioinnin aikana.
Tärkeät työkalut, joista voi olla apua: maksupäätteet, joissa on sisäänrakennetut vaatimustenmukaisuusominaisuudet, maksupalveluntarjoajat, jotka yksinkertaistavat PCI-vaatimuksia, ja suojatut maksuyhdyskäytävät vähentävät vaatimustenmukaisuuteen liittyvää taakkaasi käsittelemällä salauksen ja tokenisoinnin automaattisesti.
Clicks on the links below may earn a commission, which supports our independent testing and review of software and services. Learn more about how we stay transparent.
Varmista vaatimustenmukaisuus ja hyödynnä sen edut
PCI-vaatimustenmukaisuuden ei tarvitse olla pienille vähittäiskauppiaille ylivoimaista. Keskity ensin olennaisiin valvontatoimiin, valitse ympäristöösi sopiva SAQ-lomake ja ylläpidä johdonmukaisia tietoturvakäytäntöjä.
Vaatimustenmukaisuuteen tehtävä investointi on vähäinen verrattuna tietomurron kustannuksiin tai siihen, että menetät mahdollisuutesi vastaanottaa luottokorttimaksuja.
Jos tarvitset maksuyritysympäristöösi räätälöityä ohjeistusta vaatimustenmukaisuuteen, ota yhteyttä vastaanottavaan pankkiisi tai maksupalveluntarjoajaasi. He voivat auttaa määrittämään tarkat vaatimuksesi ja validointimenettelysi.
Jos haluat laajemman katsauksen maksujen käsittelyyn, tutustu kattavaan maksujen käsittelyä käsittelevään oppaaseemme.
Vähittäiskauppa ei koskaan pysähdy paikalleen – eikä sinunkaan pitäisi. Tilaa uutiskirjeemme ja saat uusimmat näkemykset, strategiat ja uraresurssit alan johtavilta vähittäiskaupan vaikuttajilta.
PCI-vaatimustenmukaisuuden usein kysytyt kysymykset
Viimeiset kysymykset ja vastaukset ennen kuin lopetamme.
Mikä tarkalleen katsotaan suojattavaksi \u0022kortinhaltijan tiedoksi\u0022?
Ensisijainen tilinumero (PAN), voimassaolon päättymispäivä, kortinhaltijan nimi ja palvelukoodi. Älä koskaan säilytä CVV-koodeja, PIN-koodin tarkistusarvoja tai magneettijuovan täydellisiä tietoja — se on kiellettyä.
Voinko ulkoistaa kaiken maksujen käsittelyn välttääkseni PCI-vaatimustenmukaisuuden?
Et. Vaikka ulkoistaminen supistaa vaatimustenmukaisuuden laajuutta, olet edelleen vastuussa kortinhaltijan tietojen suojaamisesta ympäristössäsi ja siitä, että palveluntarjoajat noudattavat vaatimuksia.
Kuinka usein minun on suoritettava haavoittuvuusskannauksia?
Ulkoiset skannaukset neljännesvuosittain hyväksytyn skannauksen tarjoajan (ASV) toimesta. Sisäiset skannaukset myös neljännesvuosittain, jos sinulla on kortinhaltijan tietoja sisältäviä sisäisiä verkkoja. Epäonnistuneet skannaukset on korjattava ja suoritettava uudelleen.
Mitä tapahtuu, jos en noudata vaatimuksia?
Korttibrändit voivat määrätä $5,000-100,000 suuruisia kuukausittaisia sakkoja. Saatat menettää kauppiastilisi kokonaan. Tietomurrot aiheuttavat lisäksi rikosteknisiä tutkintakuluja, oikeudenkäyntikuluja ja mahdollisia oikeusjuttuja.
Tarvitsenko vaatimustenmukaisuutta, jos vastaanotan vain muutaman luottokorttimaksun kuukaudessa?
Kyllä. PCI DSS koskee kaikkia kauppiaita, jotka säilyttävät, käsittelevät tai siirtävät kortinhaltijan tietoja tapahtumien määrästä riippumatta. Vaatimustenmukaisuutta edellyttää jopa yksi tapahtuma.
