Cet article fournit des informations et des conseils utiles concernant les normes de sécurité des données de l'industrie des cartes de paiement (PCI-DSS) pour le dispositif mobile Elo M60 Pay.
Mises à jour mensuelles
Une fois par mois, votre terminal se connectera au système de gestion des terminaux Elo pour télécharger de nouveaux logiciels et des modifications de configuration importantes. Cette mise à jour aura généralement lieu pendant la nuit. Pour cette raison, il est conseillé que votre terminal reste allumé en tout temps. Pour les terminaux de point de vente mobiles, il est recommandé de laisser l'appareil sur le socle de charge ou connecté à l'alimentation lorsqu'il n'est pas utilisé. En cas d'extinction du terminal lors de la mise à jour, ou en cas de batterie faible pour les modèles portables, le système vous informera que la mise à jour a échoué. Veuillez laisser votre terminal allumé la nuit suivante pour vous assurer que la mise à niveau est complétée ou appelez votre service d'assistance pour obtenir de l'aide.
Le terminal mobile Elo M60 Pay contient une application de paiement qui stocke, traite et transmet les données des titulaires de carte. Il est donc soumis aux normes de sécurité des données de l'industrie des cartes de paiement (PIC-DSS).
Cette section contient des conseils pour vous aider à respecter la conformité PCI-DSS.
Veuillez noter qu'il incombe au commerçant de s'assurer que les copies des reçus et rapports montrant les détails des titulaires de carte sont stockés de manière sécurisée pendant la période spécifiée par votre banque. Veuillez également vous assurer qu'ils sont éliminés de manière sécurisée à la fin de cette période. Le non-respect de cette obligation peut entraîner des rétro-facturations ou des activités frauduleuses.
1. Conservation de la bande magnétique complète, du code de validation de la carte ou des données du bloc de code PIN
L'application de paiement au sein de la famille de terminaux mobiles Elo M60 Pay ne retient pas les données de la carte. Vous n'avez aucune autre action à entreprendre pour garantir que votre environnement conforme au PCI DSS respecte cette exigence spécifique.
2. Protection des données des titulaires de carte stockées
L'application de paiement au sein de la famille de terminaux mobiles Elo M60 Pay protège les données des titulaires de carte stockées de manière sécurisée.
Vous devez vous assurer de remettre la bonne copie du reçu au titulaire de carte (clairement marqué COPIE TITULAIRE DE CARTE) et de conserver les reçus commerçants dans une zone sécurisée avec un accès limité au personnel autorisé. Les reçus commerçants doivent être détruits par incinération ou par déchiquetage croisé lorsqu'ils deviennent obsolètes. Votre banque vous informera sur la durée nécessaire pour la conservation des reçus.
Vous devez effectuer un règlement bancaire de fin de journée chaque jour. Votre terminal peut être configuré pour effectuer ce processus automatiquement chaque jour ; si vous n'êtes pas sûr de la configuration de votre terminal, veuillez contacter votre service d'assistance.
3. Fourniture de fonctionnalités d'authentification sécurisées
L'application de paiement fonctionne dans l'environnement matériel du terminal mobile Elo M60 Pay et ne nécessite pas d'accès par nom d'utilisateur ou mot de passe. Vous n'avez aucune autre action à entreprendre pour garantir que votre environnement conforme au PCI DSS respecte cette exigence spécifique.
4. Applications de paiement sécurisées
Le terminal mobile Elo M60 Pay et ses applications logicielles ont été conçus selon les normes PCI DSS et les meilleures pratiques de l'industrie. Vous n'avez aucune autre action à entreprendre pour garantir que votre environnement conforme au PCI DSS respecte cette exigence spécifique.
5. Protection des transmissions sans fil
La famille de terminaux mobiles Elo M60 Pay utilise des transmissions sans fil Wi-Fi conformément aux normes PCI DSS et aux meilleures pratiques de l'industrie.
6. Test des applications de paiement pour traiter les vulnérabilités
Elo dispose d'un processus pour identifier les vulnérabilités de sécurité nouvellement découvertes et assure le développement et le déploiement en temps voulu de correctifs de sécurité et de mises à jour. Vous n'avez aucune autre action à entreprendre pour garantir que votre environnement conforme au PCI DSS respecte cette exigence spécifique.
7. Mise en œuvre d'un réseau sécurisé
L'application de paiement fonctionne dans l'environnement matériel de la famille de terminaux mobiles Elo M60 Pay et n'a pas besoin de logger l'activité de l'application.
8. S'assurer que les données des titulaires de carte ne doivent jamais être stockées sur un serveur connecté à Internet
Si vous utilisez le dispositif de la famille Elo M60 Pay sur un réseau local pour l'interface de transaction de paiement et que vous utilisez un serveur local pour stocker et transférer les données de transaction, vous devez prendre des mesures pour protéger les données de transaction conformément aux exigences du DSS.
9. Mises à jour logicielles sécurisées à distance
Les mises à jour logicielles seront effectuées automatiquement par le système de gestion des terminaux Elo. Ce système garantit que seul le logiciel de paiement authentifié est chargé sur votre terminal.
10. Accès à distance sécurisé à l'application de paiement
Il n'y a pas d'accès à distance à l'application de paiement.
11. Chiffrement du trafic sensible sur les réseaux publics
Les transactions envoyées par des connexions réseau sont toujours chiffrées par l'application de paiement à l'aide de la technologie Secure Socket Layer (SSL).
Vous ne devez jamais communiquer des données sensibles des titulaires de carte par aucun moyen sauf si elles sont chiffrées. Elo ne vous demandera jamais de telles données.
Les données sensibles des titulaires de carte signifient :
- Le numéro de carte (souvent connu sous le nom de numéro de compte principal ou PAN),
- Le nom du titulaire de carte, la date d'expiration de la carte,
- Le numéro CV2 de la carte (les trois derniers chiffres imprimés sur la bande de signature de la carte, ou pour American Express, la valeur à quatre chiffres imprimée sur le devant de la carte).
Votre service d'assistance peut vous demander les six premiers chiffres d'un numéro de carte pour vous aider à résoudre un problème. Cela doit être fourni avec le nom de l'émetteur de la carte sur demande, afin de permettre à votre service d'assistance d'aider.
Vous ne serez pas demandé à fournir un numéro de carte complet par votre service d'assistance.
12. Chiffrer tous les accès administratifs non-console
Cela ne s'applique pas à l'application de paiement Elo.
13. Maintenir une documentation d'instructions/programmes de formation pour les titulaires de carte, revendeurs et intégrateurs
En plus des informations dans le manuel de l'utilisateur, Elo mettra à votre disposition via son site internet www.elotouch.com pour de plus amples informations concernant la conformité PCI DSS.
Please report any broken links by emailing elo.support@zebra.com and include a link to the knowledge article