Este artículo proporciona información y consejos útiles sobre los Estándares de Seguridad de Datos de la Industria de Tarjetas de Pago (PCI-DSS) para el dispositivo móvil Elo M60 Pay.
Actualizaciones Mensuales
Una vez al mes, su terminal se conectará al Sistema de Gestión de Terminales Elo para descargar nuevo software y cambios de configuración importantes. Esta actualización normalmente ocurrirá durante la noche. Por esta razón, se sugiere que su terminal esté encendido en todo momento. Para los terminales POS móviles, se recomienda dejar el dispositivo en la base de carga o conectado a la fuente de alimentación cuando no esté en uso. En caso de que la terminal esté apagada cuando se realice la actualización, o tenga una batería baja en el caso de modelos portátiles, el sistema le notificará que la actualización ha fallado. Por favor, deje su terminal encendida la noche siguiente para asegurarse de que la actualización se complete o llame a su mesa de ayuda para obtener asistencia.
El terminal móvil Elo M60 Pay contiene una aplicación de pago que almacena, procesa y transmite datos de titulares de tarjetas. Por lo tanto, está dentro del alcance de los Estándares de Seguridad de Datos de la Industria de Tarjetas de Pago (PIC-DSS).
Esta sección contiene consejos para ayudarle con el cumplimiento de PCI-DSS.
Tenga en cuenta que es responsabilidad del comerciante asegurarse de que las copias de los recibos y los informes que muestren los detalles del titular de la tarjeta se almacenen de manera segura durante el período especificado por su banco. También asegúrese de que se destruyan de manera segura al final de ese período. No hacerlo puede resultar en devoluciones de cargo o actividad fraudulenta.
1. Retención de datos completos de la banda magnética, código de validación de tarjeta o datos del bloque PIN
La aplicación de pago dentro de la familia de terminales móviles Elo M60 Pay no retiene datos de tarjetas. No necesita tomar ninguna otra medida para asegurarse de que su entorno cumpla con PCI DSS y cumpla con este requisito específico.
2. Protección de datos de titulares de tarjetas almacenados
La aplicación de pago dentro de la familia de terminales móviles Elo M60 Pay protege los datos de titulares de tarjetas almacenados de manera segura.
Debe asegurarse de entregar la copia correcta del recibo al titular de la tarjeta (marcada claramente como COPIA DEL TITULAR DE LA TARJETA) y mantener los recibos del comerciante en un área segura con acceso limitado al personal autorizado. Los recibos del comerciante deben ser destruidos por incineración o por corte cruzado cuando se vuelvan obsoletos. Su banco le informará sobre el período necesario para la retención de recibos.
Debe realizar un Banco/Acuerdo de Fin del Día todos los días. Su terminal puede estar configurada para realizar este proceso automáticamente todos los días; si no está seguro de cómo está configurada su terminal, comuníquese con su mesa de ayuda.
3. Provisión de características de autenticación segura
La aplicación de pago opera en el entorno de hardware de los terminales móviles Elo M60 Pay y no requiere acceso por nombre de usuario o contraseña. No necesita tomar ninguna otra medida para asegurarse de que su entorno cumpla con PCI DSS y cumpla con este requisito específico.
4. Aplicaciones de pago seguras
El terminal móvil Elo M60 Pay y sus aplicaciones de software han sido diseñados de acuerdo con PCI DSS y las mejores prácticas de la industria. No necesita tomar ninguna otra medida para asegurarse de que su entorno cumpla con PCI DSS y cumpla con este requisito específico.
5. Protección de transmisiones inalámbricas
La familia de terminales móviles Elo M60 Pay utiliza transmisiones inalámbricas Wi-Fi de acuerdo con PCI DSS y las mejores prácticas de la industria.
6. Pruebas de aplicaciones de pago para abordar vulnerabilidades
Elo tiene un proceso para identificar vulnerabilidades de seguridad recién descubiertas y tiene un desarrollo y despliegue oportunos de parches y actualizaciones de seguridad. No necesita tomar ninguna otra medida para asegurarse de que su entorno cumpla con PCI DSS y cumpla con este requisito específico.
7. Implementación de red segura
La aplicación de pago opera en el entorno de hardware de la familia de terminales móviles Elo M60 Pay y no necesita registrar la actividad de la aplicación.
8. Asegurarse de que los datos del titular de la tarjeta nunca se almacenen en un servidor conectado a Internet
Si está utilizando el dispositivo de la familia Elo M60 Pay en una Red de Área Local para la interfaz de transacciones de pago y está utilizando un servidor local para almacenar y reenviar los datos de la transacción, debe tomar medidas para proteger los datos de la transacción de acuerdo con los requisitos de DSS.
9. Actualizaciones de software remotas seguras
Las actualizaciones de software se llevarán a cabo automáticamente por el Sistema de Gestión de Terminales Elo. Este sistema asegura que solo se cargue software de pago autenticado en su terminal.
10. Acceso remoto seguro a la aplicación de pago
No hay acceso remoto a la aplicación de pago.
11. Cifrado de tráfico sensible a través de redes públicas
Las transacciones enviadas a través de conexiones de red siempre están cifradas por la aplicación de pago utilizando tecnología de Capa de Conexión Segura (SSL).
Nunca debe comunicar datos sensibles del titular de la tarjeta por ningún medio a menos que estén cifrados. Elo nunca solicitará tales datos de usted.
Los datos sensibles del titular de la tarjeta significan:
- El Número de Tarjeta (conocido como Número de Cuenta Principal o PAN),
- El Nombre del Titular de la Tarjeta, la Fecha de Expiración de la Tarjeta,
- El Número CV2 de la Tarjeta (los últimos tres dígitos impresos en la franja de firma de la tarjeta, o para American Express, el valor de cuatro dígitos impreso en la parte frontal de la tarjeta).
Su mesa de ayuda puede solicitarle los primeros seis dígitos de un número de tarjeta para ayudar a resolver un problema. Esto debe ser proporcionado junto con el nombre del emisor de la tarjeta cuando se solicite, para permitir que su mesa de ayuda le asista.
No se le pedirá el número completo de la tarjeta por su mesa de ayuda.
12. Cifrar todo acceso administrativo no de consola
Esto no es aplicable a la aplicación de pago de Elo.
13. Mantener documentación de instrucciones/programas de capacitación para titulares de tarjetas, revendedores e integradores
Además de la información en el manual del usuario, Elo pondrá a su disposición a través de su sitio web www.elotouch.com más información sobre el cumplimiento de PCI DSS.
Please report any broken links by emailing elo.support@zebra.com and include a link to the knowledge article