PCI合规性的成本是多少?

PCI合规性的成本是多少?

问题描述:

我们正在开发一个新的软件(实际上只是一个php脚本),它收集持卡人信息并将其存储在MySQL数据库中。显然,我们正在采取一切安全措施(防火墙,防病毒,SELinux,限制访问机器),但我们正试图了解下一步采取何种措施,然后才能实施。PCI合规性的成本是多少?

由于客户是第4级商户(没有实际的交易,只是存储持卡人信息),我们需要出去找什么扫描?

显然我们需要扫描服务器/ IP,但是PHP脚本收集数据呢?

+1

我没有使用PCI的经验,但一些一般的PHP/SQL建议:清理所有输入,转义所有输出,并确保任何错误消息都不提供有关服务器端发生的事情的任何信息。 – drudge 2011-02-08 20:57:23

您的客户实际上并未执行交易的事实并不影响他们的合规义务,因为PCI/DSS同样适用于卡片数据存储,因为它与交易处理相同,事实上,如果它们可分类为“服务提供者“有附加义务。

根据您与客户的关系以及如何对软件进行分类(服务/现成产品等),您可能还需要承担PA-DSS的其他义务,该款义务适用于付款开发商(包括仅存储)软件,如果您销售的设计符合PCI规范,可能会变得相当顽固。

如果您查看规范V2的副本,列出所有要求,6.6说明您需要如何处理面向公众的Web应用程序(例如“独立”代码审查或应用程序防火墙)。