Post Técnico
"Você Pode Me Vender um Leitor Certificado PCI DSS?" É a Pergunta Errada
Aqui na ID TECH, recebemos muitas perguntas técnicas sobre o setor de pagamentos. Às vezes, as pessoas ficam confusas com os requisitos do Payment Card Industry. Por exemplo, recebemos perguntas como: "Vocês podem me fornecer um Certificado PCI DSS para esses dispositivos?" ou "Não encontro o produto X no site do PCI — ele possui certificação P2PE?"
São perguntas comuns, mas que às vezes partem de premissas equivocadas. Se a suposição for de que dispositivos sem certificação PCI são, por natureza, menos seguros do que os certificados, isso simplesmente não é verdade.
A ID TECH pode fornecer hardware certificado PCI PTS SRED (como o SREDKey ilustrado ao lado, ou o Augusta S, Spectrum Pro, SecuRED, VP8800, entre outros), mas nossos dispositivos sem SRED também são altamente seguros e podem ser utilizados na grande maioria das soluções de pagamento desenvolvidas para o mercado.
O PCI DSS é uma solução sistêmica que exige a certificação de todos os aspectos de um sistema de pagamento, não apenas dos dispositivos de hardware. O PCI DSS engloba 12 requisitos específicos sobre como uma solução em conformidade deve gerenciar a segurança de acesso e os dados do portador do cartão. Os itens a seguir foram extraídos diretamente da documentação PCI.
Objetivos de controle
Requisitos PCI DSS
Ao analisar os requisitos, não há nenhuma declaração sobre quais dispositivos periféricos de pagamento o PCI exige que os provedores de soluções incluam em suas soluções. O PCI está principalmente preocupado com o fato de que você atenda aos requisitos, e não tanto com como você atende aos requisitos. Quando um provedor de soluções busca a certificação PCI DSS, pode utilizar um leitor sem criptografia, mas isso exporia a solução a um escrutínio adicional quanto à forma como o sistema trata informações sensíveis. Ao utilizar um leitor de cartão com criptografia — no qual o comerciante não tem capacidade de descriptografar os dados do cartão localmente nem dentro do ambiente de pagamento —, é muito provável que o QSA (Avaliador de Segurança Qualificado) possa auxiliar o comerciante a obter uma redução significativa do escopo nos requisitos de nº 3, 4 e 9. (Porém, cabe ao auditor determinar o nível efetivo de redução do escopo.)
Muito poucos requisitos PCI estão relacionados a hardware. O único hardware que o PCI certifica, propriamente dito, são os chamados dispositivos PCI PTS (PIN Transaction Security) ou dispositivos "SRED", onde reside o requisito de Leitura e Troca Segura de Dados (SRED). Dispositivos não SRED podem (e geralmente têm) os mesmos recursos de criptografia que os dispositivos SRED, mas as versões não SRED não contêm os mecanismos de proteção contra violação necessários para que um produto se qualifique como SRED. (Observe também que o PCI possui regras rígidas para fabricantes em relação ao desenvolvimento seguro de software, atualização segura de software, entre outros aspectos. Os dispositivos SRED precisam ser seguros do início ao fim do ciclo de vida.) Os dispositivos com criptografia da ID TECH (mesmo aqueles que não são dispositivos "SRED") podem tecnicamente ser considerados conformes com o PCI, pois são utilizados em diversas soluções PCI DSS atualmente certificadas — contudo, os leitores em si não são "certificados pelo PCI." A certificação PCI DSS se aplica à solução como um todo. Não é um padrão em nível de dispositivo.
P2PE
Existe um equívoco comum no setor de pagamentos em relação ao "P2PE" (Point to Point Encryption). Muitas vezes, quando as pessoas dizem "P2PE", na verdade estão se referindo a E2EE (criptografia ponta a ponta). Quando um comerciante implanta um sistema de pagamento que oferece criptografia em nível de hardware dos dados do titular do cartão para o aplicativo de PDV, que por sua vez transmite os dados criptografados a um gateway de pagamento (remoto), isso é considerado criptografia "ponta a ponta". P2PE é uma certificação oficial do PCI que abrange todos os aspectos de uma transação: o hardware utilizado (que deve ser SRED), o ambiente de implantação, o tratamento de dados (que deve estar em conformidade com as regulamentações do P2PE), o aplicativo de pagamento e a instalação de injeção de chaves e descriptografia. Simplesmente ter um dispositivo SRED em operação não torna automaticamente um sistema compatível com P2PE.
É importante compreender que as certificações P2PE são extremamente custosas e raras. A maioria das pessoas que acredita precisar de "P2PE" na verdade não necessita. Avalie suas necessidades com cuidado antes de tomar uma decisão.
Tem dúvidas sobre certificação PCI ou segurança de dispositivos de pagamento? Os especialistas técnicos da ID TECH estão prontos para ajudar. Entre em contato conosco a qualquer momento pelo telefone:
Número Gratuito
1-800-984-1010
O post deste mês foi escrito por Jason Hall, Gerente de Produto da ID TECH para Soluções Não Assistidas, com a contribuição de Kas Thomas.
