Los medios de pago electrónico, específicamente las tarjetas de crédito o débito son uno de los mecanismos más utilizados a la hora de pagar un servicio, es por esa razón, que quienes aceptan tarjetas en cualquiera de sus vertientes (débito o crédito), debe garantizar al usuario que sus datos financieros y dinero están siendo protegidos a través de ciertos controles de ciberseguridad que cifren o encripten los datos almacenados en las tarjetas, en ese sentido, existen estándares internaciones que sirven como guía para las empresas e instituciones que aceptan tarjetas como medio de pago, ya sea a través de un sitio web o de forma físico mediante un POS (Terminal
de Punto de Venta) o VERIFONE como se le conoce comúnmente en nuestro país República Dominicana. Ese estándar internacional creado por las grandes empresas emisoras de tarjetas del mundo, recibe el nombre de PCI-DSS (Payment Card Industry Data Security Standard / Estándar de Seguridad de Datos para la Industria de Tarjeta de Pago).
Pero, no es sólo decir: “yo conozco el estándar PCI-DSS”, también hay que aplicar la docena de dominios o requisitos de forma correcta, para así poder decir: “yo utilizo el estándar PCI-DSS para garantizar la seguridad de los datos financieros de mis clientes”. Estos doce requisitos o dominios son:
- Requisito 1: Instalar y mantener una configuración de cortafuegos para proteger los datos de los propietarios de tarjetas.
- Requisito 2: No usar contraseñas del sistema y otros parámetros de seguridad predeterminados provistos por los proveedores.
- Requisito 3: Proteger los datos almacenados de los propietarios de tarjetas.
- Requisito 4: Cifrar los datos de los propietarios de tarjetas e información confidencial transmitida a través de redes públicas abiertas.
- Requisito 5: Usar y actualizar regularmente un software antivirus.
- Requisito 6: Desarrollar y mantener sistemas y aplicaciones seguras.
- Requisito 7: Restringir el acceso a los datos tomando como base la necesidad del funcionario de conocer la información.
- Requisito 8: Asignar una identificación única a cada persona que tenga acceso a un computador.
- Requisito 9: Restringir el acceso físico a los datos de los propietarios de tarjetas.
- Requisito 10: Rastrear y monitorizar todo el acceso a los recursos de la red y datos de los propietarios de tarjetas.
- Requisito 11: Probar regularmente los sistemas y procesos de seguridad.
- Requisito 12: Mantener una política que contemple la seguridad de la información. Es tedioso aplicar estos doce dominios, pero hay que hacerlo para evitar estafas financieras por haber dejado de lado alguno de estos controles y recuerden, mantengan un programa de gestión de vulnerabilidades activo, incluyendo pentesting recurrentes para evitar ser víctimas del aprovechamiento de una vulnerabilidad olvidada.