ID TECH
Contatto
Tutti gli articoli tecnici

Post tecnico

"Può vendermi un lettore certificato PCI DSS?" è la domanda sbagliata

Qui in ID TECH riceviamo molte domande tecniche sul settore dei pagamenti. A volte le persone si trovano in difficoltà con i requisiti del Payment Card Industry. Ad esempio, ci vengono poste domande come: "Potete fornirmi un Certificato PCI DSS per questi dispositivi?" oppure "Non trovo il prodotto X sul sito PCI: è certificato P2PE?"

Si tratta di domande comuni, ma spesso nascono da presupposti errati. Se si parte dal principio che i dispositivi non certificati PCI siano intrinsecamente meno sicuri di quelli certificati, non è affatto così.

ID TECH può fornire hardware certificato PCI PTS SRED (come il SREDKey illustrato a destra, oppure Augusta S, Spectrum Pro, SecuRED, VP8800 e altri), ma anche i nostri dispositivi non-SRED sono altamente sicuri e possono essere utilizzati nella maggior parte delle soluzioni di pagamento attualmente sviluppate per il mercato.

PCI DSS è una soluzione di sistema che richiede la certificazione di tutti gli aspetti di un sistema di pagamento, non solo dei dispositivi hardware. PCI DSS include 12 requisiti specifici che definiscono come una soluzione conforme deve gestire la sicurezza degli accessi e dei dati dei titolari di carta. Gli elementi seguenti provengono direttamente dalla documentazione PCI.

Obiettivi di controllo

Requisiti PCI DSS

Leggendo i requisiti, non vi è alcuna indicazione riguardo all'hardware periferico di pagamento che PCI richiede ai fornitori di soluzioni di includere nella propria soluzione. PCI si preoccupa principalmente che i requisiti vengano soddisfatti, e meno di come soddisfate i requisiti. Quando un fornitore di soluzioni ottiene la certificazione PCI DSS, può utilizzare un lettore non crittografante, ma ciò esporrebbe la soluzione a un'analisi più approfondita riguardo alla gestione delle informazioni sensibili da parte del sistema. Utilizzando un lettore di carte crittografante, in cui il commerciante non ha alcuna possibilità di decifrare i dati della carta localmente né all'interno dell'ambiente di pagamento, è molto probabile che il QSA (Qualified Security Assessor) possa aiutare il commerciante a ottenere una significativa riduzione dell'ambito di applicazione dei requisiti n. 3, 4 e 9. (Spetta tuttavia all'auditor determinare l'effettivo livello di riduzione dell'ambito.)

Pochissimi requisiti PCI riguardano l'hardware. L'unico hardware certificato da PCI, in senso stretto, è rappresentato dai cosiddetti dispositivi PCI PTS (PIN Transaction Security) o "SRED", dove risiede il requisito di Secure Reading and Exchange of Data (SRED). I dispositivi non SRED possono (e di solito lo fanno) avere le stesse funzionalità di crittografia dei dispositivi SRED, ma le versioni non SRED non contengono i meccanismi antimanomissione necessari affinché un prodotto possa qualificarsi come SRED. (Si noti inoltre che PCI impone regole stringenti ai produttori in merito allo sviluppo sicuro del software, all'aggiornamento sicuro del software, ecc. I dispositivi SRED devono essere sicuri dalla produzione alla dismissione.) I dispositivi crittografanti di ID TECH (anche quelli che non sono dispositivi "SRED") possono tecnicamente essere considerati conformi a PCI, in quanto vengono utilizzati in numerose soluzioni PCI DSS attualmente certificate; tuttavia, i lettori stessi non sono "certificati PCI". La certificazione PCI DSS si applica all'intera soluzione e non è uno standard a livello di singolo dispositivo.

P2PE

Nel settore dei pagamenti esiste un malinteso comune riguardo al "P2PE" (Point to Point Encryption). Spesso, quando si parla di "P2PE", si intende in realtà E2EE (end-to-end encryption). Quando un commerciante implementa un sistema di pagamento che fornisce la crittografia a livello hardware dei dati del titolare della carta verso l'applicazione POS, la quale trasmette poi i dati crittografati a un gateway di pagamento (remoto), si parla di crittografia "end-to-end". Il P2PE è invece una certificazione ufficiale PCI che coinvolge tutti gli aspetti di una transazione: dall'hardware utilizzato (che deve essere SRED), all'ambiente di distribuzione, alla gestione dei dati (che deve essere mantenuta nel rispetto delle normative P2PE), all'applicazione di pagamento, fino alla struttura di iniezione delle chiavi e di decrittografia. Il semplice utilizzo di un dispositivo SRED non rende automaticamente un sistema conforme al P2PE.

È importante sapere che le certificazioni P2PE sono estremamente costose e rare. La maggior parte delle persone che ritiene di aver bisogno del "P2PE" in realtà non ne ha bisogno. Analizzate attentamente le vostre esigenze prima di procedere.

Hai domande sulla certificazione PCI o sulla sicurezza dei dispositivi di pagamento? Gli esperti tecnici di ID TECH sono a disposizione per aiutarti. Chiamaci in qualsiasi momento al:

Numero verde
1-800-984-1010

Il post di questo mese è stato scritto da Jason Hall, Product Manager di ID TECH per le soluzioni Unattended, con il contributo di Kas Thomas.