网站上的 PayPal 捐赠/支付按钮是否需要 PCI-DSS 合规性?

信息安全 pci-dss 网站 贝宝
2021-08-11 22:08:05

最近阅读有关 PCI-DSS 3 的内容: 想要确认我在此解释的内容 - 您需要 PCI-DSS SAQ-A 才能在商家网站上提供与信用卡相关的付款或捐赠 URL 链接?

例如:如果企业或慈善机构在其网页上使用 PayPal 标准捐赠按钮进行捐赠,并带有指向 PayPal 接受信用卡的链接,那么他们的网页是否必须符合 PCI-DSS?

我很困惑,但它是否属于 SAQ-A,它定义了 URL 链接重定向。

VISA 似乎没有在他们的 PCI-DSS 指南中包含这种情况:https ://www.visaeurope.com/media/images/processing%20e-commerce%20payments%20guide-73-17337.pdf

如果有链接需要符合 PCI-DSS,这对于我认识的一些慈善组织来说是非常令人望而却步的——托管和维护一个符合 PCI-DSS 的网站可能过于复杂且维护成本高昂。

附带说明一下,如果信用卡接受 PayPal 按钮的存在意味着商家网站必须符合 PCI-DSS,那么在商家自己的网站上放置链接可能不会比在社交媒体上分享链接更安全( Facebook、Twitter)或其他共享平台(Twitch、公告板/论坛)?这是否会影响从商家社交媒体页面指向 PayPal 信用卡支付页面的直接 URL 链接?

我要吸取的教训可能是对信用卡支付表格更加小心。

我检查了其他类似的问题,但它们没有解决 PayPal 按钮的使用问题。类似的情况是使用 Razoo。

编辑:经过更多阅读,商家需要注意 PCI-DSS 合规性。自我评估的实际起点仍然是所有意图和目的的 SAQ A。缺少 PayPal 的公共文档,但我从 Recurly 找到了一些建议:https ://docs.recurly.com/pci-dss-compliance

如果商家在线接受信用卡付款(即使该卡是在其他网站上输入的),他们必须始终符合 PCI。如果使用 HPP,Recurly 的建议是完成 SAQ A。(HPP - 托管支付页面)

2个回答

只接受 PayPal 并使用将客户/捐助者重定向到 PayPal 网站的机制的商家或慈善机构根本不处理信用卡。PayPal 会这样做,收取服务费用,然后将其余部分汇给商家。

因此,PayPal 必须遵守 PCI-DSS,但使用PayPal 并通过重定向到 PayPal 的商家则不需要。商户银行可能会要求他们完成自我评估问卷 A。适用如下“SAQ A 商户可能是电子商务或邮购/电话订单商户(无卡),并且不存储、处理、或在其系统或场所以电子格式传输任何持卡人数据。” 完成它主要需要检查“不适用”。

PCI 适用于接受、传输或存储任何持卡人数据的任何组织或商家,无论其交易规模或交易数量如何。换句话说,如果该组织的任何客户曾经使用信用卡或借记卡直接向商家付款,则适用 PCI DSS 要求。

https://www.pcicomplianceguide.org/pci-faqs-2/#2

但是:根据Sage Pay 基准报告,四分之一的网店老板甚至不知道 PCI-DSS。更多的是永远不会实施它。解决方法很简单:为了避免昂贵的认证,商店自己不存储任何信用卡信息,因此他们没有义务照顾它们。当然,这种解决方案依赖于传输的安全性。