
PCI DSS trata de su red, no de su datáfono
La mayoría de los comerciantes cree que PCI DSS es cosa del banco o del aparato del mostrador. No lo es: la norma afecta a todo el que acepta pagos con tarjeta, y la mayor parte consiste en requisitos de TI corrientes. Separación en la red, acceso de administración, parcheo, registro. Esta página dice qué exige la norma a su red, cómo se ahorra trabajo manteniendo pequeño el alcance y qué hacemos y qué no.
Cuatro cosas que se entienden mal a menudo
Explican por qué la norma parece mayor de lo que necesita ser.
- También afecta a la tienda pequeñaNo hay un mínimo. Todo el que acepta pagos con tarjeta queda dentro, desde la cadena de doscientas tiendas hasta el restaurante con un solo datáfono. Lo que cambia no es si aplica, sino cuánto hay que demostrar.
- Todo gira en torno al alcanceLa norma cubre todo lo que toca los datos de tarjeta o puede llegar a ellos. Esto último es la trampa: una red de cajas por la que también pasan la red de invitados, las cámaras y la pantalla publicitaria arrastra todo eso al alcance. Cuanto menor sea ese alcance, menos habrá que hacer.
- La mayoría de requisitos son de TISegmentación, un cortafuegos realmente cerrado, parcheo, ningún contraseña por defecto, acceso de administración nominal con verificación en dos pasos y registros que se puedan revisar. Eso no es tecnología de pago, es el trabajo que de todos modos habría que hacer.
- Normalmente lo rellena usted mismoPara la mayoría de comercios va por un cuestionario que usted completa y firma. Eso es cómodo y es también el riesgo: un cuestionario demasiado optimista no lo ve nadie, hasta que ocurre algo y alguien lo revisa.
Cuatro cosas que exige el cuestionario
En este orden, porque la primera reduce las otras tres.
La caja separada del resto
El tráfico de pago no debe ir por la misma red que la red de invitados, las cámaras, la pantalla publicitaria y los puestos de oficina. Es la medida más importante y a la vez la que más se salta, porque una red plana sencillamente funciona.
Acceso de administración nominal
Nada de cuentas de administrador compartidas ni de contraseñas por defecto en el router, el switch o el sistema de cámaras. Administración con nombre y apellidos, con verificación en dos pasos, y accesos que desaparecen cuando alguien se va.
Mantener lo que está conectado
Parchear lo que cuelga de esa red, incluidos los aparatos en los que nadie piensa: el quiosco de autopago, la impresora de tíquets, el reloj de la pared. Un aparato que ya no recibe actualizaciones debe salir de esa red o quedar detrás de algo.
Poder mirar atrás
Registros que se conservan y que alguien revisa. Sin ellos, tras un incidente no hay respuesta a la única pregunta que se hace entonces: qué pasó exactamente y cuándo.
La red y el puesto de trabajo, y dónde se acaba
Aquí el límite es más nítido que en la mayoría de páginas, porque el resto de este mundo es una licencia y no un servicio.
- Comprobar qué cuelga de verdadEn una tienda o un local existente la primera respuesta casi nunca es la correcta: resulta que de la red de cajas cuelga más de lo que nadie pensaba. Levantamos qué hay y qué habla con qué, y de ahí sale qué tamaño tiene el alcance ahora.
- Separar y cerrarEl tráfico de pago aparte, la red de invitados aparte, las cámaras y las pantallas aparte, y por escrito qué puede pasar entre esas partes. Eso es trabajo de red y es exactamente lo que ya hacemos en hostelería y en retail.
- Mantenerlo después de la entregaParcheo, registros, accesos que desaparecen de verdad al marcharse alguien y una revisión anual de que la separación sigue en pie. Una norma no es un proyecto con fecha de fin, y el cuestionario vuelve cada año.
- Dónde está nuestro límiteNo somos QSA y no certificamos a nadie: una auditoría que requiera un auditor cualificado la hace ese auditor. No procesamos pagos ni suministramos datáfonos; esos vienen de su proveedor de pagos, igual que el cifrado del terminal que reduce su alcance. El cuestionario lo firma usted. Nosotros nos ocupamos de que lo que ponga en él sobre la red sea cierto.
Lo que va con esto
Las medidas que pide PCI ya están en gran parte en otro sitio de esta web.
Preguntas que nos hacen sobre esto
Las más habituales, respondidas en breve.
¿PCI DSS nos afecta también con un solo datáfono?
Sí. No hay un mínimo: todo el que acepta pagos con tarjeta queda dentro. Lo que cambia no es si aplica, sino cuánto hay que demostrar, y eso depende del tamaño de su alcance. Una red plana por la que pasan la caja, la red de invitados y las cámaras hace ese alcance tan grande como todo su negocio.
¿Qué es lo primero que deberíamos hacer?
Separar el tráfico de pago del resto. Es la medida más importante y la que más se salta, porque una red plana sencillamente funciona. Después todo lo demás se reduce: menos aparatos en el alcance significa menos parcheo, menos registros y menos que demostrar.
¿Pueden certificarnos en PCI DSS?
No. No somos QSA y no certificamos a nadie; una auditoría que requiera un auditor cualificado la hace ese auditor. Tampoco procesamos pagos ni suministramos datáfonos. Lo que hacemos es la red y el puesto de trabajo: separar, cerrar, parchear, registrar y mantenerlo. El cuestionario lo firma usted.
Primero saber qué alcance tiene
Diga de cuántas sedes se trata y quién es su proveedor de pagos. Comprobamos qué cuelga de la red de cajas y decimos qué hay que separar antes de que rellene el cuestionario.
Conocimiento práctico de TI en tu bandeja
Nuevas guías sobre gestión, seguridad y el puesto de trabajo, escritas por quienes hacen el trabajo. Sin discursos comerciales, y puedes darte de baja con un clic.