Este artículo proporciona información útil y consejos sobre los Estándares de Seguridad de Datos de la Industria de Tarjetas de Pago (PCI-DSS) para el dispositivo móvil Elo M60 Pay.
Actualizaciones Mensuales
Una vez al mes, su terminal se conectará al Sistema de Gestión de Terminales Elo para descargar nuevo software y cambios de configuración importantes. Esta actualización generalmente ocurrirá durante la noche. Por esta razón, se sugiere que su terminal esté encendido en todo momento. Para los terminales POS móviles, se recomienda que el dispositivo se deje en la base de carga o conectado a la fuente de alimentación cuando no esté en uso. En caso de que la terminal esté apagada cuando se realice la actualización, o tenga una batería baja en el caso de modelos portátiles, el sistema le notificará que la actualización ha fallado. Por favor, deje su terminal encendida la noche siguiente para asegurar que la actualización se complete o llame a su mesa de ayuda para asistencia.
El Elo M60 Pay POS móvil contiene una aplicación de pago que almacena, procesa y transmite datos del titular de la tarjeta. Por lo tanto, se encuentra dentro del ámbito de los Estándares de Seguridad de Datos de la Industria de Tarjetas de Pago (PIC-DSS).
Esta sección contiene consejos para ayudarle con el cumplimiento de PCI-DSS.
Tenga en cuenta que es responsabilidad del comerciante asegurar que las copias de los recibos y los informes que muestran los detalles del titular de la tarjeta se almacenen de manera segura durante el período de tiempo especificado por su banco. También asegúrese de que sean destruidos de manera segura al final de ese período. No hacerlo puede resultar en contracargos o actividades fraudulentas.
1. Retención de la banda magnética completa, código de validación de la tarjeta o datos del bloque PIN
La aplicación de pago dentro de la familia de terminales Elo M60 Pay no retiene los datos de la tarjeta. No necesita tomar ninguna acción adicional para asegurar que su entorno cumpla con PCI DSS en este requisito específico.
2. Protección de los datos del titular de la tarjeta almacenados
La aplicación de pago dentro de la familia de terminales Elo M60 Pay protege los datos del titular de la tarjeta almacenados de manera segura.
Debe asegurarse de dar la copia correcta del recibo al titular de la tarjeta (marcada claramente como COPIA DEL TITULAR) y retener los recibos del comerciante en un área segura con acceso limitado al personal autorizado. Los recibos del comerciante deben ser destruidos por incineración o por cortes cruzados cuando se vuelvan obsoletos. Su banco le asesorará sobre el período necesario para la retención de los recibos.
Debe realizar un Cierre Bancario/Conciliación al Final del Día todos los días. Su terminal puede estar configurada para realizar este proceso automáticamente todos los días; si no está seguro de cómo está configurada su terminal, comuníquese con su mesa de ayuda.
3. Provisión de características de autenticación seguras
La aplicación de pago opera en el entorno de hardware de Elo M60 Pay y no requiere acceso por nombre de usuario o contraseña. No necesita tomar ninguna acción adicional para asegurar que su entorno cumpla con PCI DSS en este requisito específico.
4. Aplicaciones de pago seguras
El terminal POS móvil Elo M60 Pay y sus aplicaciones de software han sido diseñados de acuerdo con PCI DSS y las mejores prácticas de la industria. No necesita tomar ninguna acción adicional para asegurar que su entorno cumpla con PCI DSS en este requisito específico.
5. Protección de las transmisiones inalámbricas
La familia Elo M60 Pay utiliza transmisiones inalámbricas Wi-Fi de acuerdo con PCI DSS y las mejores prácticas de la industria.
6. Pruebas de aplicaciones de pago para abordar vulnerabilidades
Elo tiene un proceso para identificar vulnerabilidades de seguridad recién descubiertas y desarrollar y desplegar parches de seguridad y actualizaciones de manera oportuna. No necesita tomar ninguna acción adicional para asegurar que su entorno cumpla con PCI DSS en este requisito específico.
7. Implementación de una red segura
La aplicación de pago opera en el entorno de hardware de la familia Elo M60 Pay y no necesita registrar la actividad de la aplicación.
8. Asegurarse de que los datos del titular de la tarjeta nunca se almacenen en un servidor conectado a Internet
Si está utilizando el dispositivo de la familia Elo M60 Pay en una Red de Área Local para la interfaz de transacción de pago y está utilizando un servidor local para almacenar y enviar los datos de la transacción, debe tomar medidas para proteger los datos de la transacción de acuerdo con los requisitos de DSS.
9. Actualizaciones de software remotas seguras
Las actualizaciones de software se realizarán automáticamente mediante el Sistema de Gestión de Terminales Elo. Este sistema garantiza que solo el software de pago autenticado se cargue en su terminal.
10. Acceso remoto seguro a la aplicación de pago
No hay acceso remoto a la aplicación de pago.
11. Cifrado del tráfico sensible sobre redes públicas
Las transacciones enviadas a través de conexiones de red siempre están cifradas por la aplicación de pago utilizando tecnología de Capa de Soketos Segura (SSL).
Nunca debe comunicar datos sensibles del titular de la tarjeta por ningún medio a menos que estén cifrados. Elo nunca le pedirá tales datos.
Los datos sensibles del titular de la tarjeta significan:
- El Número de la Tarjeta (conocido a menudo como Número de Cuenta Principal o PAN),
- El Nombre del Titular de la Tarjeta, la Fecha de Expiración de la Tarjeta,
- El Número CV2 de la Tarjeta (los últimos tres dígitos impresos en la franja de firma de la tarjeta, o para American Express, el valor de cuatro dígitos impreso en el frente de la tarjeta).
Su mesa de ayuda puede solicitarle los primeros seis dígitos de un número de tarjeta para ayudarle a resolver un problema. Esto debe proporcionarse junto con el nombre del emisor de la tarjeta cuando se solicite, para permitir que su mesa de ayuda asista.
No se le pedirá un número de tarjeta completo por parte de su mesa de ayuda.
12. Cifrar todo acceso administrativo no por consola
Esto no es aplicable a la aplicación de pago Elo.
13. Mantener documentación instructiva/programas de capacitación para titulares de tarjetas, revendedores e integradores
Además de la información en el manual del usuario, Elo pondrá a su disposición a través de su sitio web www.elotouch.com más información sobre el cumplimiento de PCI DSS.
Please report any broken links by emailing elo.support@zebra.com and include a link to the knowledge article