Le linee guida per la conformità dei POS garantiscono un'elaborazione sicura dei pagamenti per i commercianti, proteggendo in ultima analisi i dati dei clienti finali. Se accetti pagamenti tramite un sistema POS, una comprensione di base della conformità POS (nota anche come standard PCI DSS) è il tuo biglietto per evitare la perdita di fiducia dei clienti e pesanti sanzioni per la non conformità.
In questa guida, esplorerò argomenti chiave tra cui le basi della conformità dei POS, i requisiti PCI DSS, come diventare conforme PCI DSS e altre strategie per mantenere la conformità. Alla fine, avrai una chiara comprensione di come affrontare e mantenere efficacemente la conformità POS.
Cos'è il PCI DSS?
Il Payment Card Industry Data Security Standard (PCI DSS) è un insieme di linee guida da seguire se raccogli, elabori, trasmetti o conservi dati di carte di credito e di debito.
Supponiamo che tu gestisca un negozio ecommerce. Quando un cliente ti effettua un pagamento tramite la sua carta di debito o credito, il tuo sistema raccoglie ed elabora queste informazioni sensibili per ricevere il pagamento — ed è qui che nasce il problema.
C'è sempre il rischio che qualcuno — come ad esempio un dipendente con permessi di accesso — utilizzi le informazioni delle carte di credito dei clienti per sottrarre denaro o venderle a criminali informatici. La conformità PCI garantisce che i dati dei titolari delle carte siano al sicuro proteggendo la tua azienda da violazioni della sicurezza.
Quando un titolare di carta è vittima di frode, perde fiducia nella tua azienda e nell'istituto finanziario che ha emesso la carta. Proprio per questo motivo AMEX, MasterCard, Visa, JCB e Discover hanno deciso di creare il PCI Security Standards Council (PCI SSC), l'organismo che amministra il PCI e gli standard di sicurezza correlati.
La mia attività deve essere conforme PCI?
Sì. Ogni azienda che accetta pagamenti con carte di debito o credito, o che elabora, trasmette o archivia dati delle carte, deve essere conforme PCI, indipendentemente da altri fattori.
La conformità PCI è necessaria anche se hai solo una transazione con carta di debito o credito. Dovrai completare annualmente un Self-Assessment Questionnaire (SAQ) e sottoporti a una verifica trimestrale per essere conforme PCI.
Lo specifico SAQ da compilare dipende dal livello di conformità a cui appartieni (approfondiremo nel paragrafo successivo).
Come posso diventare conforme PCI?
Ci sono diversi passaggi da seguire per assicurarti di rispettare le giuste linee guida PCI quando accetti pagamenti con carta tramite terminali POS o un sito di ecommerce:
1. Determina il tuo livello PCI
Le linee guida PCI classificano le aziende in quattro livelli, principalmente in base al numero di transazioni:

- Livello 1: Commercianti che elaborano più di sei milioni di transazioni Visa o MasterCard all'anno, o aziende che hanno subito una violazione dei dati.
- Livello 2: Commercianti che elaborano più di un milione e meno di sei milioni di transazioni Visa o MasterCard all'anno.
- Livello 3: Commercianti che elaborano più di 20.000 e meno di un milione di transazioni ecommerce Visa o MasterCard all'anno.
- Livello 4: Tutti gli altri.
2. Informati sui requisiti PCI DSS
Alcuni requisiti PCI DSS sono validi per tutti, mentre altri dipendono dal livello di appartenenza. Ecco alcuni dei più comuni:
- SAQ annuale: Le aziende di livello 2, 3 e 4 devono presentare annualmente il SAQ. Lo specifico SAQ da inviare dipende dal proprio livello e modello di business.
- Attestazione di conformità (AOC): L'AOC è una dichiarazione formale che attesta di aver soddisfatto tutti i requisiti di conformità PCI. Le aziende di tutti i livelli devono presentare l'AOC ogni anno per mantenere la conformità.
- Scansione trimestrale della rete: Le scansioni trimestrali da parte di un Approved Scanning Vendor (ASV) sono richieste per le aziende di livello 1, 2 e 3. Se un commerciante di livello 4 dispone di indirizzi IP esposti verso l'esterno (perché i suoi sistemi sono connessi a Internet e archiviano, elaborano o trasmettono dati dei titolari di carta), sono richieste anche per lui scansioni trimestrali.
Ecco alcuni esempi di requisiti specifici di livello:
- Requisiti di valutazione: Le valutazioni di livello 1 sono più approfondite e prevedono un audit in loco da parte di un Qualified Security Assessor (QSA). Durante l’audit, il QSA può valutare e revisionare i controlli, le politiche e le procedure adottate per garantire la sicurezza. I livelli 2, 3 e 4 hanno la possibilità di condurre auto-valutazioni utilizzando i SAQ pertinenti.
- Requisiti per il penetration test: I commercianti di livello 1 devono condurre annualmente penetration test sia interni che esterni. Gli altri livelli non sono obbligati a svolgerli, ma è fortemente consigliato farlo per migliorare la sicurezza.
- Documentazione e raccolta delle evidenze: Le aziende di livello 1 devono predisporre una documentazione approfondita, raccogliere prove e ottenere la validazione da parte di un QSA. Gli altri livelli richiedono ancora documentazione e raccolta delle evidenze, ma il processo è molto meno rigoroso e generalmente gestito internamente.
3. Soddisfare i requisiti PCI DSS
Le azioni da intraprendere per rispettare le linee guida PCI dipendono dalla tua infrastruttura attuale e dal livello PCI. Ecco una panoramica rapida:
- Completa un Self-Assessment Questionnaire (SAQ): Il primo passo è compilare il SAQ PCI DSS, in base al tuo livello e ai criteri di idoneità indicati nel SAQ. PCI SSC consiglia di verificare con il processore dei pagamenti per essere sicuri di aver scelto il SAQ corretto. Compilare questo questionario ti aiuta a convalidare la conformità agli standard PCI. Se elabori un grande volume di transazioni, potresti dover effettuare un audit di terze parti invece di un SAQ.
- Esegui la prima scansione delle vulnerabilità: I commercianti sono tenuti a collaborare con un ASV per eseguire scansioni trimestrali (interne ed esterne) delle vulnerabilità. Se l’ASV individua delle vulnerabilità, dovrai correggerle.
- Esegui il primo penetration test annuale: Ogni anno è necessario effettuare un penetration test manuale per scoprire come un potenziale attaccante potrebbe accedere ai tuoi sistemi e ottenere informazioni. Il test aiuta anche a verificare che i controlli richiesti dal PCI DSS, come ambito, gestione delle vulnerabilità, metodologia e segmentazione siano effettivamente implementati.
- Risolvi le vulnerabilità: Le vulnerabilità rilevate durante i test richiedono un intervento immediato. Se hai già ottenuto la conformità PCI prima di accettare pagamenti con carta e si verifica una violazione dei dati, potresti comunque dover pagare una sanzione. Rivolgersi a un professionista e a PCI DSS per risolvere le vulnerabilità può essere una scelta intelligente.
- Fatti auditare: I grandi commercianti devono sottoporsi a un audit di terze parti invece di presentare un SAQ. Avvia l’audit solo dopo aver svolto una valutazione interna e quando sei certo di essere conforme.
Ricorda: Dovrai prendere diverse misure per soddisfare questi requisiti. Ad esempio, per superare le scansioni delle vulnerabilità e i penetration test, sarà necessario installare firewall e software antivirus per creare una rete sicura, cifrare i dati dei titolari di carta e implementare misure di controllo degli accessi.
Consulta la Guida di riferimento PCI DSS per scoprire di più su come soddisfare i requisiti PCI DSS.
4. Invia la documentazione richiesta
L’intero processo e i passaggi effettuati fino a questo punto devono essere ben documentati. I documenti da presentare includono:
- SAQ applicabile
- AOC
- Report on Compliance (ROC)
- Report delle scansioni di rete
- Report dei penetration test
- Prove dei controlli di sicurezza
- Un piano di gestione degli incidenti
Il modo intelligente per essere conformi PCI
Conoscere ciò che avviene dietro le quinte è fondamentale, ma esiste un modo più efficiente per ottenere la conformità rispetto alla via manuale. In una parola? Delega.
Esistono diverse piattaforme che offrono hardware POS, app POS, gateway di pagamento e altri sistemi necessari per accettare i pagamenti in modo sicuro e restare conformi.
Piattaforme come Revel Systems, ACID POS, Lightspeed e Square offrono infrastrutture pronte all’uso che eliminano le complicazioni delle procedure manuali di conformità. Queste soluzioni plug-and-play sono un ottimo modo per ridurre i costi di conformità e permetterti di iniziare subito a utilizzare un POS con semplicità.
Il nostro team analizza costantemente i software POS, e questi sono i migliori sistemi che hanno trovato. Se vuoi percorrere la strada più semplice (e conforme), questo è un buon punto di partenza:
Cliccando sui link sottostanti potremmo guadagnare una commissione, che sostiene i nostri test indipendenti e la revisione di software e servizi. Scopri di più su come restiamo trasparenti.
Costo della conformità PCI
Il costo esatto della conformità PCI dipende da fattori come la dimensione e la posizione dell’azienda, il volume annuale delle transazioni e se accetti e processi pagamenti con carta di persona oppure online.
Potrebbero esserci tuttavia anche costi specifici per la tua azienda. Ad esempio, potresti scegliere di investire in formazione per il personale oppure nell’aggiornamento a un POS abilitato per EMV.
Anche se non esiste una stima univoca del costo della conformità PCI, ci sono alcuni costi generici che possiamo stimare. Facciamo un altro esempio. Generalmente, il costo per mantenere la conformità PCI per le piccole imprese varia da $300 a $600.
Tuttavia, il costo della formazione, dello sviluppo delle policy interne e l’aggiornamento di software e hardware non sono inclusi qui e possono costare qualche migliaio di dollari a seconda dello stato attuale. Per le grandi aziende, il costo per mantenere la conformità può essere notevolmente superiore, spaziando da $60.000 a $100.000 all’anno.
Costo della non conformità PCI
Il costo della non conformità PCI dovrebbe preoccuparti più di quello della conformità. Le sanzioni per la non conformità non sono pubblicate o riportate, ma si riferisce che ammontino a $5.000 – $10.000 al mese di penalità finché il problema non viene risolto.
Questo non include i costi che dovrai sostenere in caso di frode o violazione dei dati. Gestire una frode o una violazione dei dati può significare coprire perdite economiche e costi di azioni legali costose, oltre alla perdita di reputazione. Prendiamo Target, ad esempio — l’azienda dichiarò di aver dovuto pagare oltre $200 milioni quando subì una violazione dei dati delle carte di credito, inclusi $18,5 milioni per i costi di transazione legale.
La conformità POS è fondamentale per la gestione della reputazione
Invece di vedere la conformità POS come un onere, considerala un investimento per proteggere i dati dei clienti da hacker e violazioni che possono minare la tua reputazione.
La conformità PCI può sembrare complessa, ma collaborare con il partner giusto rende tutto molto più semplice. Ovviamente, il modo più facile per restare in regola è utilizzare soluzioni pronte che offrano software POS e hardware conformi.
Vuoi saperne di più su come gestire una funzione finanziaria tecnologica e intelligente? Iscriviti alla nostra newsletter gratuita.
