PCI DSS – OMG, još jedan standard?

PCI DSS – OMG, još jedan standard?

Na prošlotjednom OMG Commerceu raspravljalo se o raznim temama s područja internetske trgovine, pa i o sigurnosti kartičnog poslovanja za web trgovce i kupce. Ivan Mišković iz Webteha i Marko Jetrec iz ECS-a naglasili su važnost PCI DSS-a, globalnog sigurnosnog standarda sigurnosti kartičnog plaćanja.

ivan_miskovic_pcidss_fb
Ivan Mišković, Webteh (snimio Luka Travaš)

PCI DSS (Payment Card Industry Data Security Standard) je globalni standard kojim je regulirana kartična sigurnost prilikom internetskog plaćanja. Standard je nastao pod pokroviteljstvom kartičnih tvrtki MasterCard, Visa, Amex, Discover i JCB, a predstavnici ovih tvrtki osnovali su i PCI Security Standards Council – tijelo koje se bavi unaprjeđivanjem standarda.

Prije uvođenja ovog standarda nisu postojale nikakve minimalne sigurnosne mjere koje bi propisivale prijenos, obradu i pohranu kartičnih podataka. Po riječima Marka Jerteca (ECS), standard je dogovor čovječanstva.

Ako smo se dogovorili oko vremena, SI sustava i USB standarda, pa što ne bismo i oko kartičnog poslovanja? Uostalom, da nema standarda, imali bismo kaos.

Zašto uopće PCI DSS?

Prema podacima Nilson reporta (2015), tijekom 2014. godine na svakih 100 američkih dolara prometa internetske trgovine čak 5,65 centi bilo je lažno, odnosno, radilo se o prijevari. Isti izvještaj, uz Europsku centralnu banku i Verizon 2015, predviđa da će gubitci nastali kartičnim prijevarama do 2020. godine iznositi čak 35 milijuna američkih dolara godišnje, dok će web trgovci postati glavna meta cyber kriminalaca. Svakim danom pojavljuju se nove prijetnje, a zadatak IT-a je da sustave nadograđuje prema aktualnim ranjivostima. Kako tvrdi Ivan Mišković iz Webteha, apsurdno je da se tijekom 2015. godine dogodilo više od 100 napada na ranjivostima otkrivenim prije 9 godina.

Glavni ciljevi PCI DSS-a su zaštita potrošača i njihovih podataka, zatim zaštita trgovaca, njihovih podataka i ugleda te zaštita vlasništva banaka i kartičnih kuća, a konačni cilj je stjecanje povjerenja u sigurnu internetsku kupovinu. Naime, ako se trgovcu desi prijevara (fraud), a njegovo poslovanje nije usklađeno sa standardom, prijevara se automatski smatra krivnjom trgovca i slijede penali u iznosu od nekoliko tisuća do nekoliko desetaka tisuća eura. Ako pak poslujete sukladno standardu, smatra se da ste poduzeli minimalne mjere sigurnosti i zaštitili kupca koliko je u vašoj moći, stoga se s vas skida dio odgovornosti za prijevaru.

Ipak, ne može se desiti da web trgovac nema baš nikakav utjecaj na sigurnost. Trgovčeva web stranica ima velik utjecaj na rizičnost transakcije. Implementiranjem standarda i različitih zaštitih mjera možete samo smanjiti rizik, ne možete ga u potpunosti otkloniti. Bez obzira na način prihvata i obrade kartičnih podataka mjere iz standarda povećavaju sigurnost transakcija.

pci_dss
Marko Jertec, ECS (snimio Luka Travaš)

PCI DSS obvezan i u Hrvatskoj

PCI DSS postao je obaveza temeljem zahtjeva financijskih institucija u Republici Hrvatskoj, a primjenjuje se na sve organizacije koje su u procesu kartičnih transakcija (merchants, payment gateways, issuers, acqurires, processors…). Zahtjevi su isti za male, srednje i velike organizacije, no načini dokazivanja usklađenosti se razlikuju (ovisno o tzv. nivou i tehnologiji prihvata). Usklađenost sa svim točkama standarda je obavezna, nije moguće biti djelomično usklađen (ili PASS ili FAIL).

Kako do usklađenosti?

PCI DSS standard trgovce raspoređuje u razrede prema broju transakcija po brendu kartice godišnje:

  • Razred 1: više od 6 milijuna transakcija
  • Razred 2: od 1 do 6 milijuna transakcija
  • Razred 3: od 20 tisuća do 1 milijuna transakcija
  • Razred 4: manje od 20 tisuća transakcija

99% trgovaca u Hrvatskoj spada u razred 2, 3 ili 4.

Također, standard trgovce dijeli u razrede rizičnosti prema tehnologiji prihvata kartica:

  • Nizak rizik – u niski nivo rizičnosti spadaju trgovci koji koriste redirect ili iFrame te su potpuno eksternalizirali proces plaćanja.
  • Srednji rizik – srednje rizični su trgovci koji koriste DirectPost i JavaScript, odnosno, svi trgovci koji imaju mogućnost manipulacije kartičnim tijekom.
  • Visoki rizik – najrizičnija skupina trgovaca su svi koji ne spadaju u gornje dvije skupine, trgovci koji pohranjuju brojeve kartica kod sebe koriste API i bilo što drugo.

I za kraj, nekoliko savjeta za trgovce:

Mišković (Webteh) i Jertec (ECS) savjetuju:

  • Ne pohranjujte podatke kojim vam nisu potrebni.
  • Ne pohranjujte kartične podatke osim ako to nije nužno. Nemojte to raditi samo zato jer se to nekada tako radilo.
  • Kriptirajte, maskirajte, tokenizirajte. Što više to bolje.
  • Budite dosljedni.
  • Koristite passworde, firewalle, nemojte imati otvorene portove, pazite na svoje poslužitelje.
  • I naravno, koristite PCI DSS standard za smanjivanje rizika.

Želite se sljedeći OMGcommerce 2017. pridružiti Ivanu, Marku i drugim uglednim predavačima? Ostavite nam email pa ćemo vam javiti sve detalje (a možda i popust!) 🙂 

[yikes-mailchimp form=”2″ submit=”Zainteresiran sam za sljedeći OMGcommerce!”]

grafika_nova

Pravila ponašanja

Na Netokraciji za vas stvaramo kvalitetan, autorski potpisan sadržaj i zaista se veselimo vašim kvalitetnim, kontruktivnim komentarima. Poštujmo stoga jedni druge prilikom komentiranja držeći se sljedećih pravila ponašanja:

  • Ne budite 💩: Nema vrijeđanja, diskriminiranja, ni psovanja (osim ako nije osobni izričaj, ali onda neka psovka bude općenita, a ne usmjerena prema nekome)
  • Samo kvalitetna rasprava, manje trolanja: Ne morate se ni sa kim slagati, ali budite konstruktivni i doprinesite raspravi! Svako trolanje, flameanje, koliko god "plesalo" na granici, leti van.
  • Imenom i prezimenom, nismo Anonymous 👤: Autor sadržaja stoji iza svog sadržaja, stoga stojite i vi iza svog komentara. Koristimo ime i prezime (Hrvoje Lončar) ili barem ime i inicijala (Hrvoje L.) te pravu email adresu. Kako koristimo podatke koje tamo ostavljate? Bacite oko na našu izjavu o privatnosti.

Sve ostale komentare ćemo s guštom spaliti, jer ne zaslužuju svoje mjesto na internetu.

Odgovori

Tvoja e-mail adresa neće biti objavljena.

Popularno

Tehnologija

Može i bez tvornica: Hrvatska kao “meka” za R&D automobilske industrije!

2020. je za domaći IT donijela mnogo dobrih vijesti, a kakav potencijal naši stručnjaci donose za industriju automobila u 2021. i narednim godinama otkrili su nam Tomislav Car (Porsche Digital Croatia) i predstavnici dSPACE Engineeringa.

Startupi i poslovanje

Hrvatski Electrocoin otkriva kako su ih proizvodi za kriptovalute doveli do 330 milijuna kuna godišnjeg prometa

Krajem 2020. uvršteni su u sam vrh Deloitte Fast 50 ljestvice, imaju 3 proizvoda, a osim što sami rastu, u zadnje vrijeme bujaju i kriptovalute kojima su posvetili svoje poslovanje. Bio nam je to dobar povod da s jednim od direktora Electrocoina, Nikolom Škorićem, razgovaramo o izazovima vođenja hrvatskog poduzeća koje se bavi kriptovalutama.

Kultura 2.0

Hrvatski znanstvenici pripremaju veliko istraživanje o komunikaciji u koronakrizi – na Twitteru, YouTubeu i Redditu!

(Dez)informacije o koronavirusu ne jenjavaju ni godinu dana od početka pandemije, dapače, njihovo širenje na društvenim mrežama samo raste. Kako te poruke utječu na stavove Hrvata? Uskoro će nam više otkriti domaći znanstvenici i stručnjaci metodama iz područja obrade prirodnoga jezika, dubokog učenja i analize društvenih mreža.

Što ste propustili

Tehnologija

7 lekcija koje možemo naučiti iz najvažnije godine za online trgovinu!

eCommerce eksplozija otkrila je dragulje i jame - mnogi su se u 2020. našli pred velikim izazovima; neki jer im online trgovina nikada nije bila opcija, drugi jer su prihvaćali svakakva rješenja u zadnji čas - rijetki su pobrali vrhnje jer su prepoznali potencijal mnogo ranije.

Startupi i poslovanje

Tipsy vam u Zagrebu dostavlja piće unutar 3 sata – uz pomoć Craft Technology softvera

Radi se o novom brendu Wine&morea, koji su postojeću logistiku i softver iskoristili za ciljanje domaće, mlađe publike. Osim što su dokazali da u kratkom roku mogu pokrenuti novi brend, Tipsy im je poslužio i kao studija slučaja za vlastiti softver, kako za Netokraciju otkrivaju Ivan Kovačević i Dario Drmač.

Mobilno

Skinuli ste i Telegram i Signal, a niste znali: EU Hrvatima štiti podatke od WhatsAppa!

Elon Musk tweetne: "Koristite Signal". Internet poludi. Bismo li ga trebali poslušati i zašto?

Novost

Anita Lacmanović postala nova generalna direktorica SAP-a Hrvatska

Anita Lacmanović nova je generalna direktorica SAP-a Hrvatska, a njezino vođenje tvrtke obilježit će nova strategija s jasnim fokusom na ubrzani prelazak korisnika na rješenja u oblaku te predanost uspjehu postojećih i budućih SAP-ovih klijenata, stoji u priopćenju.

Kultura 2.0

Incijativa digitalca iz Siska osigurala gotovo 1.000.000 kuna za pomoć Glini, Petrinji i okolici

Siščanin Goran Kovačević odmah je nakon prvog prošlogodišnjeg potresa u Petrinji pokrenuo crowdfunding kampanju za pomoć svima pogođenima potresom. Brojimo još samo nekoliko dana prije isteka!

Kultura 2.0

Hrvatski znanstvenici pripremaju veliko istraživanje o komunikaciji u koronakrizi – na Twitteru, YouTubeu i Redditu!

(Dez)informacije o koronavirusu ne jenjavaju ni godinu dana od početka pandemije, dapače, njihovo širenje na društvenim mrežama samo raste. Kako te poruke utječu na stavove Hrvata? Uskoro će nam više otkriti domaći znanstvenici i stručnjaci metodama iz područja obrade prirodnoga jezika, dubokog učenja i analize društvenih mreža.