この記事は、Elo M60 Payモバイルデバイスに関するPayment Card Industry Data Security Standards (PCI-DSS)に関する有益な情報とアドバイスを提供します。
月次更新
毎月、端末はElo端末管理システムに接続して、新しいソフトウェアと重要な構成変更をダウンロードします。この更新は通常、夜間に行われます。このため、端末は常に電源が入っていることを推奨します。モバイルPOS端末の場合、使用していない時は充電スタンドに置くか、電源に接続しておくことをお勧めします。更新時に端末が電源オフであったり、ポータブルモデルの場合はバッテリーが低下している場合、システムは更新が失敗したことを通知します。アップグレードが完了するように、次の夜も端末をオンにしておくか、ヘルプデスクに連絡してください。
Elo M60 PayモバイルPOSには、カード保有者データを保存、処理、送信する決済アプリケーションが含まれています。したがって、Payment Card Industry Data Security Standards (PIC-DSS)の範囲内に該当します。
このセクションは、PCI-DSS準拠を支援するためのアドバイスを含んでいます。
受取人の詳細を示すレシートと報告書の商人コピーは、銀行が指定した期間中、安全に保管することが商人の責任であることに注意してください。その期間が終了したら、安全に廃棄することを確認してください。これに違反すると、チャージバックや詐欺行為につながる可能性があります。
1. フルマグネティックストリップ、カード検証コード、またはPINブロックデータの保持
Elo M60 PayモバイルPOSファミリーの端末内の決済アプリケーションは、カードデータを保持しません。この特定の要件を満たすために、PCI DSS準拠環境に関してさらに何も行う必要はありません。
2. 保存されたカード保有者データの保護
Elo M60 PayモバイルPOSファミリーの端末内の決済アプリケーションは、保存されたカード保有者データを安全に保護します。
正しいレシートのコピーをカード保有者に渡すこと(明確に CARDHOLDER COPY とマークされている)を確認し、商人のレシートは限られたアクセスが許可された認可されたスタッフのみがアクセスできる安全なエリアに保管してください。商人のレシートは、無効になった時に焼却またはクロスシュレッディングで破棄する必要があります。レシートの保持に必要な期間については、銀行が指示します。
毎日エンドオブデイバンキング/決済を行うべきです。端末はこのプロセスを毎日自動的に実行するように設定されています。端末の設定が不明な場合は、ヘルプデスクにお問い合わせください。
3. 安全な認証機能の提供
決済アプリケーションはElo M60 PayモバイルPOSハードウェア環境で動作し、ユーザー名やパスワードへのアクセスは必要ありません。この特定の要件を満たすために、PCI DSS準拠環境についてさらに何も行う必要はありません。
4. 安全な決済アプリケーション
Elo M60 PayモバイルPOS端末およびそのソフトウェアアプリケーションは、PCI DSSおよび業界のベストプラクティスに沿って設計されています。この特定の要件を満たすために、PCI DSS準拠環境に関してさらに何も行う必要はありません。
5. ワイヤレス通信の保護
Elo M60 PayモバイルPOSファミリーは、PCI DSSおよび業界のベストプラクティスに従ったWi-Fiワイヤレス通信を利用しています。
6. 脆弱性に対処するための決済アプリケーションのテスト
Eloは新たに発見されたセキュリティ脆弱性を特定し、セキュリティパッチとアップグレードをタイムリーに開発および配布するプロセスを持っています。この特定の要件を満たすために、PCI DSS準拠環境についてさらに何も行う必要はありません。
7. 安全なネットワークの実装
決済アプリケーションはElo M60 PayモバイルPOSファミリーハードウェア環境内で動作し、アプリケーションの活動を記録する必要はありません。
8. カード保有者データがインターネットに接続されたサーバーに保存されることは決してないことを保証する
Elo M60 PayモバイルPOSファミリーのデバイスを決済トランザクションインターフェース用のローカルエリアネットワーク上で使用しており、ローカルサーバーを使用してトランザクションデータを保存および転送している場合、DSS要件に従ってトランザクションデータを保護する手段を講じる必要があります。
9. 安全なリモートソフトウェア更新
ソフトウェアの更新はElo端末管理システムによって自動的に行われます。このシステムは、認証された決済ソフトウェアのみが端末にロードされることを保証します。
10. 決済アプリケーションへの安全なリモートアクセス
決済アプリケーションへのリモートアクセスはありません。
11. 公共ネットワーク上の機密トラフィックの暗号化
ネットワーク接続を通じて送信されるトランザクションは、常にSecure Socket Layer (SSL)技術を使用して決済アプリケーションによって暗号化されます。
機密のカード保有者データを暗号化されていない方法で通信することは決してないでください。Eloはそのようなデータをあなたに要求することはありません。
機密のカード保有者データとは:
- カード番号(通常は主アカウント番号またはPANとして知られる)、
- カード保有者名、カードの有効期限、
- カードCV2番号(カード署名ストリップに印刷された最後の3桁、またはアメリカン・エキスプレスの場合はカードの前面に印刷された4桁の値)。
ヘルプデスクは、問題解決を支援するために、カード番号の最初の6桁を求める場合があります。これは、ヘルプデスクが支援できるように、要求された際にはカード発行者の名前とともに提供してください。
ヘルプデスクからフルカード番号を求められることはありません。
12. コンソールではない管理アクセスをすべて暗号化
これはElo決済アプリケーションには適用されません。
13. カード保有者、リセラー、インテグレーター向けの教育文書/トレーニングプログラムの維持
ユーザーマニュアルの情報に加えて、Eloはwww.elotouch.comを通じて、PCI DSS準拠に関する詳細情報を提供します。
Please report any broken links by emailing elo.support@zebra.com and include a link to the knowledge article