2011-02-08 99 views
4

我們正在開發一個新的軟件(實際上只是一個php腳本),它收集持卡人信息並將其存儲在MySQL數據庫中。顯然,我們正在採取一切安全措施(防火牆,防病毒,SELinux,限制訪問機器),但我們正試圖瞭解下一步採取何種措施,然後才能實施。PCI合規性的成本是多少?

由於客戶是第4級商戶(沒有實際的交易,只是存儲持卡人信息),我們需要出去找什麼掃描?

顯然我們需要掃描服務器/ IP,但是PHP腳本收集數據呢?

+1

我沒有使用PCI的經驗,但一些一般的PHP/SQL建議:清理所有輸入,轉義所有輸出,並確保任何錯誤消息都不提供有關服務器端發生的事情的任何信息。 – drudge 2011-02-08 20:57:23

回答

4

您的客戶實際上並未執行交易的事實並不影響他們的合規義務,因爲PCI/DSS同樣適用於卡片數據存儲,因爲它與交易處理相同,事實上,如果它們可分類爲「服務提供者「有附加義務。

根據您與客戶的關係以及如何對軟件進行分類(服務/現成產品等),您可能還需要承擔PA-DSS的其他義務,該款義務適用於付款開發商(包括僅存儲)軟件,如果您銷售的設計符合PCI規範,可能會變得相當頑固。

如果您查看規範V2的副本,列出所有要求,6.6說明您需要如何處理面向公衆的Web應用程序(例如「獨立」代碼審查或應用程序防火牆)。

相關問題