2011-12-24 3 views
2

私が働く会社は、データを収集する(XMLファイルを入れる)フォームのスキャンされたイメージを受け取る予定です。クレジットカード番号はフォームに書き込まれますが、そのデータを収集したり、支払い。イメージにカード番号がありますが、実際にデータを収集していない場合は、PCI要件が適用されますか?

このようなシナリオでは、PCI規格が適用されますか?番号のある実際のデータファイルはありませんが、画像を見ている人は誰でも簡単にクレジットカード番号を取得できます。カードホルダーの名前が表示され、セキュリティコードは表示されません。有効期限が含まれているかどうかは不明です。

私はサービスプロバイダの定義に入ると思うし、私にとってSAQ-Dは最も適用されるようです。問題の環境は、SAQ-Dのすべての要件を満たすものではありません。

私が読んだことは、要件が当てはまるということですが、そうではなくても、なぜ私たちはそれらをフォローしようとしませんか?私より上の方は、定期的に画像を削除している限り、問題はないと思います。

このタイプのシナリオでは、標準に準拠しているかどうかに関わらず、PCI-DSSドキュメントの入力、リンク、関連セクションなどに感謝します。

+4

プログラミングに関する質問よりも法的な質問によく似ています。 – IDWMaster

+4

トピックとしてオフに投票しました。あなたは本当にソフトウェア開発者からの法的助言を求めていますか?オブジェクト指向プログラミングや制御の逆転については、弁護士に相談することもできます。 –

+0

私は理論的に同意しますが、ソフトウェア開発者は確かにPCIに心配する必要があります。 PA-DSSなどがあります。 –

答えて

6

PCI規格は、マシンに格納されているかどうかに関係なく、伝送パスに沿ったすべてのマシンに適用されます。私は、データはテキスト形式ではないが、依然として利用可能であると考えているので、他の形式のデータとして扱う必要があります。

これ以外にも、定期的に画像を削除する限り、これは間違いなくあなたを得るでしょう。ここでも、関心はそれが格納されているかどうかではなく、そのデータを取り出すことができるかどうかということです。データを格納していないシステムからデータを取得することもできます。

cshneidが述べているように、「有資格の弁護士」に相談するのが最もよいでしょう。しかし、経験則として、疑義がある場合、あなたは準拠していません。

+0

それを格納していないシステムからデータを取得するのは素晴らしいトリックです。おそらく、安全な削除(システムがある時点でデータを保存したことを意味する)と通常の削除との違いを説明しようとしていたのでしょうか? – Nathan

+1

いいえ、画像を保存していない伝送パスに沿ったシステムでも、データを送信する必要があることを説明しました。トランスミッションを傍受することができます。 –

+0

この回答に感謝します。適切な法的助言を求める適切な法的人に尋ねる必要性を完全に理解していますが、最初の2つのパラグラフでは、すでに経営陣と一緒に考えた2つの点について言及しています(ファイルを安全に削除するというネイサンのコメントは3番目です)。有難うございます。 – James

関連する問題