Skip to content | Go to main menu

Tillbaka till juridik

Information om PCI DSS 

Bakgrund

Handlare som accepterar kortbetalningar och tjänsteleverantörer som kan påverka säkerheten i kortinnehavarens datamiljö måste följa säkerhetskraven som definieras i Payment Card Industry Data Security Standard (PCI DSS). Loomis Pay reglerar detta i villkoren. En handlare är skyldig att alltid vara PCI DSS-kompatibel och i enlighet därmed uppvisa dokumentation på begäran. För att utöka detaljerna ger informationen nedan mer teknisk och organisatorisk vägledning, i linje med relevanta krav och godkännandeavtalet.

Vad handlar PCI DSS om?

Payment Card Industry Data Security Standard (PCI DSS) är en uppsättning tekniska och operativa krav som syftar till att säkra betalningsekosystemet i allmänhet och skydda kortdata i synnerhet mot globala säkerhetshot. PCI DSS är ett ramverk för bästa praxis för säkerhet för att skydda handlare, kortinnehavare och branschintressenter, anpassa sig till nya hot och stödja säkra betalningar över hela världen. 

I stort sett handlar PCI DSS om att skydda kortdata och bygga upp kortinnehavarnas förtroende som grunden för vårt branschekosystem.

Var kommer det ifrån?

Det utvecklades av Payment Card Industry Security Standards Council (PCI SSC) – ett globalt forum för branschintressenter som leds av ledande betalningsföretag i syfte att bekämpa ökad stöld av kortdata och efterföljande bedräglig användning av stulna kortdata, och därigenom ta itu med relaterade, utvecklande branschrisker, inklusive ekonomiskt ansvar för alla inblandade parter, och förhindra förlust av konsumentförtroende.

Vad innebär PCI DSS-efterlevnad?

PCI DSS-efterlevnad innebär att ditt företag uppfyller PCI DSS-kraven vid varje tidpunkt och har giltig dokumentation som bevis på detta. 
Giltiga PCI DSS-dokument inkluderar ett korrekt ifyllt Self-Assessment Questionnaire (SAQ) eller en Attestation of Compliance (AoC) / Report on Compliance (ROC). Dessa kan behöva kompletteras med godkända och felfria ASV-scanningsrapporter.

PCI DSS-validering måste förnyas årligen. Löpande säkerhetsåtgärder (t.ex. kvartalsvisa ASV-scanningar, regelbundna programuppdateringar, nätverksövervakning och lösenordsbyten) ska hanteras av handlaren eller dennes tjänsteleverantörer.

Om ett säkerhetskrav inte uppfylls måste handlaren omedelbart vidta nödvändiga åtgärder för att åter uppfylla säkerhetsstandarden.

Vem måste följa PCI DSS?

PCI DSS gäller alla organisationer som tar emot, lagrar, behandlar eller överför kortdata och/eller känslig autentiseringsdata – eller på annat sätt kan påverka säkerheten i kortdatamiljön. Detta inkluderar handlare, processorer, inlösare, utgivare och andra tjänsteleverantörer.

➔ Handlare som tar emot kortbetalningar ansvarar för att alltid vara PCI DSS-kompatibla och säkerställa att alla relevanta tjänsteleverantörer de använder också följer PCI-kraven.

➔ PCI DSS-validering krävs även om alla funktioner med kortdata är helt outsourcade till PCI-godkända tjänsteleverantörer.

Menu