PCI-DSS - Entenda como funciona a norma de segurança de transações eletrônicas
Nos últimos 10 anos, houve uma explosão de negócios via Internet – e-commerces - na mesma proporção que aumentou o uso de cartões de crédito para compras em estabelecimentos comerciais e é claro, sites de internet.
Apesar de todos os esforços das empresas de proteger as informações de clientes, fraudes eletrônicas e roubos de informações tem aumentado drasticamente. Em 2006, mais de USD 4 milhões foram gastos em operações fraudulentas nos Estados Unidos, de acordo com o U.S Department of Justice.
Os governos estudam formas de criar leis para combater esse tipo de crime, enquanto os bancos e as operadoras de cartão de crédito tomaram suas próprias iniciativas para criar normas para garantir boas práticas no uso, manuseio e armazenagem de dados de cartão de crédito: Payment Card Industry (PCI) – Data Security standard (DSS)
FRAUDES DE CARTÃO DE CRÉDITO
Fraudes eletrônicas ou fraudes de cartão de crédito são aquelas em que os dados do cartão de crédito (número, validade e código de segurança) são roubados e usados indevidamente para a realização de compras em estabelecimentos. Os estabelecimentos entregam o produto comprado e esperam receber, em alguns dias o crédito referente àquela venda.
Ao receber a fatura do cartão de crédito os clientes (portadores de cartão de crédito) identificam despesas que não foram feitas por eles e solicitam à administradora o cancelamento das mesmas.
A Administradora por sua vez, estorna a compra do estabelecimento que não recebe o dinheiro e já entregou o produto. O estabelecimento acaba assumindo o prejuízo da fraude.
O QUE É PCI – DSS?
Em Setembro de 2006, algumas bandeiras de cartão de crédito, entre elas a Visa, Mastercard e American Express, criaram um conselho designado a criar e recomendar as melhores práticas de segurança de dados a serem seguidas pelos estabelecimentos comerciais que aceitam cartões de crédito como forma de pagamento, para proteger a privacidade dos consumidores portadores de cartão de crédito. Esse conselho é chamado PCI Council (www.pcisecuritystandards.org).
O PCI-DSS contempla 12 requerimentos básicos que tem o objetivo de:
- Manter a rede de dados segura;
- Proteger as informações de portadores de cartão de crédito;
- Manter um programa de Gerenciamento de vulnerabilidades;
- Implementar um forte controle de acessos;
- Manter uma política de segurança de informações
Não estar em conformidade com a PCI-DSS pode incorrer em multas e até em descredenciamento dos estabelecimentos comerciais em aceitar cartões de crédito.
MELHORES PRÁTICAS PARA ESTAR EM CONFORMIDADE COM A NORMA PCI-DSS (PCI Compliance)
A PCI-DSS foi desenhada para proteger a privacidade dos consumidores e os dados de cartão de crédito no ponto de venda, dados em trânsito, até o fim do processamento. Empresas que conseguem demonstrar o compliance com o padrão de segurança PCI e provar que são confiáveis enquanto capturam, processam e armazenam dados de cartões de crédito de consumidores tem a oportunidade de construir uma sólida fidelidade com seus clientes.
É um desafio. Para estar em Compliance com a PCI, a empresa deve alterar os processos e procedimentos internos, promover alterações em sistemas, melhorar a segurança de acesso à redes de dados e até mesmo a ambientes e escritórios que possam conter dados confidenciais e críticos.
Para isso devem passar a gerenciar seus sistemas de forma centralizada, criar direitos de acesso individuais e aferir se, durante a vida da empresa, essas políticas estão sendo seguidas
Os 12 requerimentos da PCI-DSS e como nós solucionamos:
Nossas soluções contemplam a maioria dos requerimentos da PCI DSS . Veja no quadro abaixo os requerimentos e como nós podemos ajudá-lo no desafio de estar em conformidade com a norma PCI-DSS
| Requerimentos PCI-DSS |
Imprivata |
QualysGuard |
| Manter a rede de dados Segura |
|
| 1. Instalar e manter um firewall para proteger dados de cartão de crédito |
|
|
| 2. Não utilizar senhas padrão ou outras configurações de segurança dos softwares utilizados |
X |
|
|
| Proteger dados de Cartão de crédito |
|
| 3. Proteger dados de cartões de crédito armazenados |
|
X |
| 4. Utilizar criptografia na transmissão de dados de cartões de crédito |
|
|
|
| Manter um programa de Gerenciamento de Vulnerabilidades |
|
| 5. Utilizar regularmente programas anti-virus |
|
|
| 6. Desenvolver e manter sistemas e aplicações seguras |
|
X |
|
| Implementar um forte controle de acesso |
|
| 7. Restringir acesso a dados de cartões de crédito por negócio e por pessoas que realmente precisam acessá-los |
X |
|
| 8. Designar um único ID para cada usuário da rede e sistemas |
X |
|
| 9. Restringir acesso físico ao dados de cartão de crédito |
|
|
|
| Testar e monitorar a rede regularmente |
|
| 10. Rastrear e monitorar todos os acessos à rede e dados de cartões de crédito |
X |
|
| 11. Testar a segurança de sistemas e processos regularmente |
X |
X |
|
| Manter um programa de Gerenciamento de Vulnerabilidades |
|
| 12. Manter uma política que enderece informações de segurança |
X |
X |
|