Quem monta uma loja acaba sempre por chegar a esta pergunta, muitas vezes porque um banco ou um cliente empresarial a fez primeiro: a vossa hospedagem é compatível com PCI? A resposta honesta tem duas partes, e a segunda é boa notícia.
A parte directa
Não temos certificação PCI DSS, e o alojamento partilhado não é vendido como um ambiente certificado. O mesmo se aplica a regimes como o HIPAA, da área da saúde. Não dizemos isto de ânimo leve: preferimos que saiba antes de montar o negócio do que descobrir na auditoria.
Isto não é uma falha do serviço. Um ambiente certificado PCI é uma certificação auditada de toda a cadeia — equipamento, rede, processos, pessoas e registos — e no alojamento partilhado, por definição, a máquina é de muitos. Nenhum fornecedor sério certifica um plano partilhado, e quem disser que sim merece uma pergunta de seguimento.
A boa notícia: quase nenhuma loja precisa disso
O PCI DSS aplica-se a quem guarda, processa ou transmite dados de cartão. E a saída é simples: não fazer nada disso. É assim que funciona a esmagadora maioria das lojas online que conhece.
| Como recebe o pagamento |
O que isso significa para si |
| O cliente sai para a página do banco ou do gateway |
Os dados do cartão nunca passam pelo seu site. O âmbito da sua responsabilidade PCI reduz-se ao questionário mais simples que existe. |
| Formulário do gateway dentro da sua página |
Os campos pertencem ao gateway, não a si. Os dados vão directos para eles. Continua no regime mais simples. |
| Dinheiro móvel ou referência bancária |
Nem sequer há cartão envolvido. O PCI não se aplica. |
| O seu site recebe e guarda o número do cartão |
Não faça isto. Passa a ter obrigações de auditoria a sério, e responsabilidade legal se houver uma fuga. |
|
A regra de ouro, se só levar uma coisa deste artigo. Nunca guarde números de cartão — nem na base de dados, nem num ficheiro, nem num e-mail, nem numa folha de cálculo, nem «só os últimos quatro dígitos mais a data». Se o seu programador disser que precisa de os guardar para alguma coisa, peça uma segunda opinião: quase sempre o gateway já resolve isso com um token, que serve para cobrar de novo sem nunca ter o número.
|
O que nós damos, e que ajuda
Nada disto é uma certificação, mas é a base sobre a qual uma loja segura se monta:
| O que |
Para que serve |
| Ligação cifrada (SSL/TLS) |
Certificado automático em todos os domínios da conta — ver o que é um certificado SSL. Force o HTTPS em todo o site: como forçar o HTTPS |
| Contas isoladas |
Cada conta de alojamento está separada das outras no mesmo servidor. |
| Versões de PHP actuais |
Pode escolher uma versão com suporte de segurança — e deve: como mudar a versão do PHP |
| Cópias de segurança |
Confirme o que o seu plano inclui e saiba repor antes de precisar — repor dados com o JetBackup |
E o que continua a ser seu
Esta parte não se compra com o alojamento, e é onde falham as lojas que têm problemas:
| 1 |
Manter a loja actualizada. Plataforma, tema e extensões. Uma falha conhecida num plugin de pagamentos é por onde entram.
|
|
| 2 |
Escolher um gateway a sério e usar a integração oficial dele — não um módulo antigo encontrado num fórum.
|
|
Onde acaba o nosso trabalho e começa o seu está escrito em até onde vai o nosso apoio. Se desconfiar que a loja foi mexida, como saber se o seu site foi comprometido.
E se precisar mesmo de um ambiente certificado?
Acontece: há contratos, concursos e parceiros bancários que o exigem por escrito. Nesse caso o caminho não é um plano partilhado — é um servidor só seu, VPS ou dedicado, configurado para o efeito e auditado por uma entidade qualificada. A certificação é um processo com custo e prazo, e não um produto que se acrescenta ao carrinho.
Podemos fornecer-lhe a máquina e trabalhar com quem fizer a auditoria. O que não fazemos é declarar conformidade que não temos. Sobre quem trata do quê num servidor próprio, ver VPS gerido ou não gerido; sobre mantê-lo fechado, manter o seu VPS seguro; e sobre qual o salto certo, alojamento partilhado ou VPS.
|
Antes de assumir que precisa. Muita gente pede «hospedagem PCI» porque lhe disseram que sim, quando na verdade já usa um gateway e não toca em dados de cartão nenhuns. Diga-nos como recebe os pagamentos e ajudamos a perceber em que caso está — poupa-lhe um servidor que talvez não precise.
|