Este artigo fornece informações e conselhos úteis sobre os Padrões de Segurança de Dados da Indústria de Cartões de Pagamento (PCI-DSS) para o dispositivo móvel Elo M60 Pay.
Atualizações Mensais
Uma vez por mês, seu terminal se conectará ao Sistema de Gerenciamento de Terminais Elo para baixar novos softwares e mudanças importantes de configuração. Esta atualização geralmente ocorre durante a noite. Por esse motivo, sugere-se que seu terminal permaneça ligado o tempo todo. Para terminais POS móveis, recomenda-se que o dispositivo permaneça na base de carregamento ou conectado à fonte de energia quando não estiver em uso. Caso o terminal esteja desligado no momento da atualização ou tenha uma bateria baixa no caso de modelos portáteis, o sistema notificará que a atualização falhou. Por favor, deixe seu terminal ligado na noite seguinte para garantir que a atualização seja concluída ou entre em contato com seu suporte técnico para assistência.
O Elo M60 Pay POS móvel contém um aplicativo de pagamento que armazena, processa e transmite dados de portadores de cartões. Portanto, está dentro do escopo dos Padrões de Segurança de Dados da Indústria de Cartões de Pagamento (PIC-DSS).
Esta seção contém conselhos para ajudar você com a conformidade com PCI-DSS.
Por favor, note que é responsabilidade do comerciante garantir que as cópias dos recibos e relatórios mostrando os detalhes do portador do cartão sejam armazenados de forma segura pelo período especificado pelo seu banco. Certifique-se também de que eles sejam descartados de maneira segura ao final desse período. O não cumprimento pode resultar em chargebacks ou atividades fraudulentas.
1. Retenção da faixa magnética completa, código de validação do cartão ou dados do bloco PIN
O aplicativo de pagamento dentro da família de terminais Elo M60 Pay não retém dados de cartão. Você não precisa tomar mais nenhuma ação para garantir que seu ambiente compatível com PCI DSS atenda a este requisito específico.
2. Proteção dos dados de portadores de cartões armazenados
O aplicativo de pagamento dentro da família de terminais Elo M60 Pay protege os dados de portadores de cartões armazenados de maneira segura.
Você deve garantir que forneça a cópia correta do recibo ao portador do cartão (identificado claramente como CÓPIA DO PORTADOR) e mantenha os recibos do comerciante em uma área segura com acesso limitado ao pessoal autorizado. Os recibos do comerciante devem ser destruídos por incineração ou por trituração cruzada quando se tornarem obsoletos. Seu banco irá orientá-lo sobre o período necessário para a retenção de recibos.
Você deve realizar um Fechamento/Settle do Final do Dia todos os dias. Seu terminal pode ser configurado para realizar esse processo automaticamente todos os dias; se você não tiver certeza de como seu terminal está configurado, entre em contato com seu suporte técnico.
3. Fornecimento de recursos de autenticação segura
O aplicativo de pagamento opera no ambiente de hardware do POS móvel Elo M60 Pay e não requer acesso por nome de usuário ou senha. Você não precisa tomar mais nenhuma ação para garantir que seu ambiente compatível com PCI DSS atenda a este requisito específico.
4. Aplicativos de pagamento seguros
O terminal POS móvel Elo M60 Pay e seus aplicativos de software foram projetados em conformidade com o PCI DSS e as melhores práticas do setor. Você não precisa tomar mais nenhuma ação para garantir que seu ambiente compatível com PCI DSS atenda a este requisito específico.
5. Proteção das transmissões sem fio
A família de POS móveis Elo M60 Pay utiliza transmissões sem fio Wi-Fi de acordo com o PCI DSS e as melhores práticas do setor.
6. Teste de aplicativos de pagamento para endereçar vulnerabilidades
A Elo possui um processo para identificar vulnerabilidades de segurança recém-descobertas e garantir o desenvolvimento e a implantação de patches de segurança e atualizações de forma oportuna. Você não precisa tomar mais nenhuma ação para garantir que seu ambiente compatível com PCI DSS atenda a este requisito específico.
7. Implementação segura da rede
O aplicativo de pagamento opera no ambiente de hardware da família de terminais Elo M60 Pay e não precisa registrar a atividade do aplicativo.
8. Garantindo que os dados do portador do cartão nunca sejam armazenados em um servidor conectado à Internet
Se você estiver usando o dispositivo da família Elo M60 Pay em uma Rede local para a interface de transação de pagamento e estiver usando um servidor local para armazenar e encaminhar os dados da transação, você deve tomar medidas para proteger os dados da transação de acordo com os requisitos do DSS.
9. Atualizações de software seguras e remotas
As atualizações de software serão realizadas automaticamente pelo Sistema de Gerenciamento de Terminais Elo. Este sistema garante que apenas softwares de pagamento autenticados sejam carregados em seu terminal.
10. Acesso remoto seguro ao aplicativo de pagamento
Não há acesso remoto ao aplicativo de pagamento.
11. Criptografia de tráfego sensível em redes públicas
Transações enviadas por conexões de rede são sempre criptografadas pelo aplicativo de pagamento usando tecnologia de Camada de Sockets Segura (SSL).
Você nunca deve comunicar dados sensíveis de portadores de cartão por qualquer meio, a menos que estejam criptografados. A Elo nunca solicitará tais dados de você.
Dados sensíveis de portadores de cartões significam:
- O Número do Cartão (muitas vezes conhecido como Número da Conta Principal ou PAN),
- O Nome do Portador do Cartão, a Data de Validade do Cartão,
- O Número CV2 do Cartão (os últimos três dígitos impressos na faixa de assinatura do cartão, ou para o American Express, o valor de quatro dígitos impresso na frente do cartão).
Seu suporte técnico pode solicitar os primeiros seis dígitos de um número de cartão para auxiliar na resolução de um problema. Isso deve ser fornecido junto com o nome do emissor do cartão quando solicitado, para que seu suporte técnico possa ajudar.
Você não será solicitado a fornecer um número de cartão completo pelo seu suporte técnico.
12. Criptografar todo acesso administrativo não baseado em console
Isso não se aplica ao aplicativo de pagamento da Elo.
13. Manter documentação instrutiva/programas de treinamento para portadores de cartões, revendedores e integradores
Além das informações no manual do usuário, a Elo disponibilizará para você através de seu site www.elotouch.com para mais informações sobre a conformidade com o PCI DSS.
Please report any broken links by emailing elo.support@zebra.com and include a link to the knowledge article