Dieser Artikel bietet hilfreiche Informationen und Ratschläge zu den Sicherheitsstandards der Zahlungsverkehrsbranche (PCI-DSS) für das Elo M60 Pay Mobile-Gerät.
Monatliche Updates
Einmal im Monat wird Ihr Terminal mit dem Elo Terminal Management System verbunden, um neue Software und wichtige Konfigurationsänderungen herunterzuladen. Dieses Update erfolgt in der Regel über Nacht. Aus diesem Grund wird empfohlen, dass Ihr Terminal jederzeit eingeschaltet bleibt. Bei mobilen POS-Terminals wird empfohlen, das Gerät auf der Ladestation oder am Stromnetz angeschlossen zu lassen, wenn es nicht verwendet wird. Falls das Terminal während des Updates ausgeschaltet ist oder bei tragbaren Modellen der Akku schwach ist, wird das System Sie darüber informieren, dass das Update fehlgeschlagen ist. Bitte lassen Sie Ihr Terminal in der folgenden Nacht eingeschaltet, um sicherzustellen, dass die Aktualisierung abgeschlossen wird, oder rufen Sie Ihren Helpdesk zur Unterstützung an.
Das Elo M60 Pay mobile POS enthält eine Zahlungsanwendung, die Daten von Karteninhabern speichert, verarbeitet und überträgt. Es fällt daher unter die Sicherheitsstandards der Zahlungsverkehrsbranche (PCI-DSS).
Dieser Abschnitt enthält Ratschläge zur Unterstützung bei der Einhaltung der PCI-DSS.
Bitte beachten Sie, dass es in der Verantwortung des Händlers liegt, sicherzustellen, dass Händlerkopien der Belege und Berichte, die die Kartendaten zeigen, für den von Ihrer Bank angegebenen Zeitraum sicher aufbewahrt werden. Bitte stellen Sie auch sicher, dass sie am Ende dieses Zeitraums sicher entsorgt werden. Das Versäumnis, dies zu tun, kann zu Rückbuchungen oder betrügerischen Aktivitäten führen.
1. Aufbewahrung vollständiger Daten des Magnetstreifens, der Kartenvalidierungsnummer oder PIN-Blockdaten
Die Zahlungsanwendung innerhalb der Elo M60 Pay mobile POS-Familie speichert keine Kartendaten. Sie müssen keine weiteren Maßnahmen ergreifen, um sicherzustellen, dass Ihre PCI DSS-konforme Umgebung dieses spezifische Erfordernis erfüllt.
2. Schutz der gespeicherten Daten von Karteninhabern
Die Zahlungsanwendung innerhalb der Elo M60 Pay mobile POS-Familie schützt die gespeicherten Karteninhaberdaten sicher.
Sie müssen sicherstellen, dass Sie dem Karteninhaber die richtige Kopie des Belegs (deutlich als HÄNDLERKOPIE gekennzeichnet) aushändigen und die Händlerbelege in einem sicheren Bereich mit begrenztem Zugang für autorisierte Mitarbeiter aufbewahren. Die Händlerbelege müssen durch Verbrennung oder Kreuzschnitt vernichtet werden, wenn sie obsolet werden. Ihre Bank wird Sie über den Zeitraum informieren, der für die Aufbewahrung von Belegen erforderlich ist.
Sie sollten täglich eine Abrechnung/Banking am Ende des Tages durchführen. Ihr Terminal kann so konfiguriert sein, dass dieser Prozess automatisch jeden Tag durchgeführt wird; wenn Sie sich nicht sicher sind, wie Ihr Terminal konfiguriert ist, wenden Sie sich bitte an Ihren Helpdesk.
3. Bereitstellung sicherer Authentifizierungsfunktionen
Die Zahlungsanwendung arbeitet in der Hardwareumgebung der Elo M60 Pay mobile POS und erfordert keinen Benutzernamen oder Passwortzugang. Sie müssen keine weiteren Maßnahmen ergreifen, um sicherzustellen, dass Ihre PCI DSS-konforme Umgebung dieses spezifische Erfordernis erfüllt.
4. Sichere Zahlungsanwendungen
Das Elo M60 Pay mobile POS-Terminal und seine Softwareanwendungen wurden gemäß PCI DSS und branchenüblichen Best Practices entwickelt. Sie müssen keine weiteren Maßnahmen ergreifen, um sicherzustellen, dass Ihre PCI DSS-konforme Umgebung dieses spezifische Erfordernis erfüllt.
5. Schutz von kabellosen Übertragungen
Die Elo M60 Pay mobile POS-Familie nutzt WLAN-Übertragungen gemäß PCI DSS und branchenüblichen Best Practices.
6. Testen von Zahlungsanwendungen zur Behebung von Sicherheitsanfälligkeiten
Elo hat einen Prozess zur Identifizierung neu entdeckter Sicherheitsanfälligkeiten und die rechtzeitige Entwicklung und Bereitstellung von Sicherheitspatches und -updates. Sie müssen keine weiteren Maßnahmen ergreifen, um sicherzustellen, dass Ihre PCI DSS-konforme Umgebung dieses spezifische Erfordernis erfüllt.
7. Sichere Netzwerkimplementierung
Die Zahlungsanwendung arbeitet in der Hardwareumgebung der Elo M60 Pay mobile POS und muss keine Anwendungsaktivitäten protokollieren.
8. Sicherstellen, dass Daten von Karteninhabern niemals auf einem mit dem Internet verbundenen Server gespeichert werden
Wenn Sie das Gerät der Elo M60 Pay mobile POS-Familie in einem lokalen Netzwerk für die Zahlungsabwicklung verwenden und einen lokalen Server zur Speicherung und Weiterleitung der Transaktionsdaten verwenden, müssen Sie Maßnahmen zum Schutz der Transaktionsdaten gemäß den DSS-Anforderungen ergreifen.
9. Sichere Fernsoftware-Updates
Software-Updates werden automatisch vom Elo Terminal Management System durchgeführt. Dieses System stellt sicher, dass nur authentifizierte Zahlungssoftware auf Ihr Terminal geladen wird.
10. Sicherer Fernzugriff auf die Zahlungsanwendung
Es gibt keinen Fernzugriff auf die Zahlungsanwendung.
11. Verschlüsselung sensibler Datenübertragungen über öffentliche Netzwerke
Transaktionen, die über Netzwerkverbindungen gesendet werden, sind stets durch die Zahlungsanwendung mit der Secure Socket Layer (SSL)-Technologie verschlüsselt.
Sie dürfen niemals sensible Karteninhaberdaten auf irgendeine Weise kommunizieren, es sei denn, sie sind verschlüsselt. Elo wird solche Daten niemals von Ihnen anfordern.
Sensible Karteninhaberdaten bedeuten:
- Die Kartennummer (oft als Primäre Kontonummer oder PAN bekannt),
- Den Namen des Karteninhabers, das Ablaufdatum der Karte,
- Die CV2-Nummer der Karte (die letzten drei Ziffern, die auf dem Unterschriftsstreifen der Karte gedruckt sind, oder bei American Express der vierstellige Wert, der auf der Vorderseite der Karte steht).
Ihr Helpdesk kann die ersten sechs Ziffern einer Kartennummer von Ihnen anfordern, um bei der Fehlersuche zu helfen. Dies sollte zusammen mit dem Namen des Kartenherausgebers bereitgestellt werden, wenn dies angefordert wird, um Ihrem Helpdesk zu helfen.
Ihr Helpdesk wird nie nach einer vollständigen Kartennummer fragen.
12. Verschlüsselung aller nicht-konsolenadministrativen Zugriffe
Dies ist für die Elo-Zahlungsanwendung nicht anwendbar.
13. Aufrechterhaltung von Schulungsunterlagen/Programmen für Karteninhaber, Wiederverkäufer und Integratoren
Neben den Informationen im Benutzerhandbuch stellt Elo Ihnen auf seiner Website www.elotouch.com weitere Informationen zur Einhaltung der PCI DSS zur Verfügung.
Please report any broken links by emailing elo.support@zebra.com and include a link to the knowledge article