POLIZA PCI DSS
Industria de pago con tarjeta (PCI) - Póliza Estándar de Seguridad de Datos (DSS)
I.I.PROPOSITO
El propósito de esta póliza es establecer las pautas para procesar el pago con tarjetas de crédito para proteger en contra de un posible fraude en la cuenta de tarjeta de crédito o el uso de información personal del titular de la tarjeta que ha sido proporcionada a nuestra empresa, y para cumplir con los requisitos de la Industria de Pagos con Tarjeta y Seguridad Estándar de los Datos (por sus siglas en inglés PCI DSS). La compañía se adherirá a los estándares de PCI DSS para proteger a sus clientes, limitar su responsabilidad y continuar procesando en pago con tarjeta de crédito.
La compañía ha establecido un grupo de trabajo con el PCI DSS. El grupo de trabajo es responsable de documentar, analizar, monitorear y distribuir todas las políticas y procedimientos requeridos por PCI DSS.
II.I.ALCANCE
Esta política aplica a todos los departamentos de la compañía, empleados (trabajando en la oficina o fuera de ella), así como contratistas independientes y/o aprendices/voluntarios. Esta política aplica a todas las personas que procesen, transmitan o manejen la información del titular de la tarjeta, física o electrónicamente. Todas las computadoras y aparatos electrónicos involucrados en el proceso de pago con tarjeta están regidos bajo las reglas de PCI DSS. Esto incluye los servidores, computadoras, estaciones de trabajo y terminales que procesen, transmitan o guarden información de la tarjeta de crédito.
III.I.POLITICA
Cualquier partido interno o externo involucrado en la aceptación y el proceso de tarjetas de crédito debe asegurarse de cumplir con lo establecido por el PCI DSS. Para cumplir con los requisitos de la Industria de Pago con Tarjeta (PCI), se cumplirá estrictamente lo siguiente:
Requisitos Generales
A. Únicamente tendrán acceso a la información y datos del titular de la tarjeta aquellas personas que para realizar su trabajo requieran de dicho acceso.
B. Cualquier posición de trabajo que requiera el acceso a la información almacenada del titular de la tarjeta será considerada seguridad sensible. Deberán comprobarse los antecedentes penales y de crédito a cualquier persona que vaya a tener acceso a esta información antes de la asignación de deberes que incluyan el acceso a la información almacenada del titular de la tarjeta. Nota: Como nos estamos adhiriendo a esta política, la compañía revisara dichos antecedentes al personal que actualmente desempeña esos deberes, previamente definidos como “seguridad sensitiva”.
C. El personal involucrado en el proceso de tarjeta de crédito en las siguientes categorías, deberán atender a un entrenamiento en seguridad de tarjeta de crédito, cada año.
Que tenga acceso a la información del titular de la tarjeta
Que realice pagos o reembolsos como parte de su trabajo habitual. Al personal que realice pagos con tarjeta una sola ocasión o de manera temporal, es recomendable que asista a un entrenamiento pero no es obligatorio.
D. Cualquier persona que procese la información de la tarjeta de crédito, debe asegurarse de no usar o divulgar dicha información, sin autorización del titular de la tarjeta.
E. Los números de la tarjeta jamás deberán guardarse en una computadora personal o en algún lugar que no sea seguro.
F. Los números de la tarjeta nunca deberán ser transmitidos por correo electrónico o por algún otro medo que no sea seguro – incluyendo los mensajes instantáneos.
G. Un cuestionario de auto evaluación será realizado anualmente por el comerciante.
H. Debe mantenerse una segregación de deberes entre el proceso de tarjeta de crédito (ventas y reembolsos) y la función de reconciliación.
Requisitos de proceso interno
Si la información de la tarjeta de crédito se recibe vía fax “asegurada” o por correo, la copia que contenga la información de la tarjeta debe estar sujeta a los siguientes requisitos.
Nota: Si la transacción se procesa posteriormente usando una Terminal o el la Web, también se sujetan a estos requisitos.
A. La información física del titular de la tarjeta deberá estar en un área segura, y limitada a personas que requieren dicha información, es decir el acceso a dicha información debe ser restringido a la “necesidad de saber”.
B. Las transacciones con tarjeta de crédito deben procesarse de acuerdo a las normas de la compañía y los números de la tarjeta no deberán estar visibles excepto los últimos cuatro números. En suma cualquier información del titular de la tarjeta deberá estar debidamente protegida.
C. Se retendrá y almacenara la información de la tarjeta, de acuerdo a las pólizas de la compañía y por el tiempo en que haya negocio y/o un propósito legal.
D. El siguiente procedimiento se deberá llevar a cabo para la protección de la información de la tarjeta de crédito cuando ya no sea requerida:
Borrar los números de la tarjeta de crédito exceptuando los últimos cuatro números y cualquier información del titular de la tarjeta.
Triturar cualquier documento original inmediatamente. (Si no es posible hacerlos el mismo día, la información deberá ser guardada en lugar seguro hasta que se triture).
Retener si es necesario, una fotocopia del documento sin que se pueda leer la información de la tarjeta de crédito.
Requisitos generales para el Proceso de Tarjeta de Crédito
A. La información del titular de la tarjeta no deberá guardarse en ninguna computadora
B. No escribir el número completo de la tarjeta de crédito en la copia de la compañía, del cliente o en ningún recibo.
C. Todas las terminales deben ser compatibles con PCI DSS.
D. Notificar al Vicepresidente de Ejecución de Operaciones (EVP) acerca de cualquier cambio de tecnología que afecte el proceso de transacción.
Proceso de Pago en la Web y Requisitos de Almacenamiento electrónico
A. Se requiere la aprobación del líder del grupo de/PCI DSS o del EVP de operaciones antes de contratar o comprar cualquier computadora o equipo que procese, transmita o almacene la información de la tarjeta de crédito.
B. La información personal del titular de la tarjeta no debe ser almacenada.
C. La información personal del titular de la tarjeta no debe ser almacenada.
D. Cada comerciante es responsable de asignar a alguien que administre y controle los privilegios de acceso a la información, limitar el acceso a los métodos de seguridad, borrar o eliminar el acceso a las personas que no sean ya empleados de la compañía.
E. EL comerciante notificara al líder de grupo de PCI DSS y al EVP de Operaciones, cualquier cambio de tecnología que afecte el proceso de transacción.
F. Se deberá realizar una revisión de vulnerabilidad en la red, en las maquinas y en todos los equipos involucrados en el proceso de tarjeta de crédito o de debito por lo menos cada cuatrimestre y después de cualquier cambio significante en la red.
IV.SANCIONES
Si la empresa no cumple con esta póliza podría perder el privilegio de aceptar pagos con tarjeta de crédito. Además las compañías de tarjeta de crédito que se vean afectadas impondrán multas. La persona que no cumpla con esta póliza esta sujeta a ciertas sanciones, incluyendo la perdida de computadora o los privilegios de acceso a la red, acciones disciplinarias, suspensión, despido y acción legal. Algunas violaciones podrían resultar en una ofensa criminal bajo las leyes locales, estatales y federales. La compañía será responsable de reportar dichas violaciones a las autoridades apropiadas.
V. DEFINICIONES Y LOS RECURSOS
A. Industria de Pagos con Tarjeta y Seguridad Estándar de Datos (PCI DSS): PCI DSS es el resultado de la colaboración de las cuatro principales tarjetas de crédito que se unieron para salvaguardar la información sensitiva. PCI DSS define una serie de prácticas para el manejo, transmisión y almacenamiento de la información sensitiva.
B. Información del Titular: Incluye nombre del titular de la tarjeta, numero completo de la cuenta, fecha de expiración, código de servicio, PIN y el bloqueo del PIN o el código de verificación de la tarjeta, por ejemplo los tres o cuatro dígitos impresos al frente o al reverso de la tarjeta (CVV2, CVC2)
C. Datos Sensitivos del Titular de la Tarjeta: Incluye el código de verificación de la tarjeta.
D. Comerciante: Cualquier persona, departamento o compañía que acepta dinero a cambio de mercancías o servicios. Incluyendo las ganancias.
E. Tarjeta de Crédito: Cualquier pago con tarjeta, incluyendo las de debito expedidas por alguna de las principales compañías de tarjeta de crédito, por ejemplo; Visa, MasterCard, Discover, American Express, etc.
F. Equipo de Trabajo de PCI DSS: Es un comité elegido por la compañía para ser los responsables de que se cumpla con los fines de PCI DSS.
G. La Mejor Práctica para la Aplicación de Pagos (PABP): Es un programa desarrollado por Visa para asistir a los proveedores de software en la creación del uso de seguros para los pagos, este programa esta regido por PCI DSS.
Una lista de todos los vendedores PABP puede ser encontrada en
la página de Internet de Visa.
H. Aplicación de Pagos Seguridad Estándar de Datos (PA DSS): Programa manejado por el consejo de la Industria de Pagos con tarjeta y Seguridad Estándar (PCI SSC) que cumple con los requisitos de PCI DSS. Se podrá encontrar una lista de las aplicaciones validadas para pagos en
la pagina de Internet de PCI SSC.