Vender online: PCI, dados de cartão e o que a hospedagem partilhada não é

Quem monta uma loja acaba sempre por chegar a esta pergunta, muitas vezes porque um banco ou um cliente empresarial a fez primeiro: a vossa hospedagem é compatível com PCI? A resposta honesta tem duas partes, e a segunda é boa notícia.

A parte directa

Não temos certificação PCI DSS, e o alojamento partilhado não é vendido como um ambiente certificado. O mesmo se aplica a regimes como o HIPAA, da área da saúde. Não dizemos isto de ânimo leve: preferimos que saiba antes de montar o negócio do que descobrir na auditoria.

Isto não é uma falha do serviço. Um ambiente certificado PCI é uma certificação auditada de toda a cadeia — equipamento, rede, processos, pessoas e registos — e no alojamento partilhado, por definição, a máquina é de muitos. Nenhum fornecedor sério certifica um plano partilhado, e quem disser que sim merece uma pergunta de seguimento.

A boa notícia: quase nenhuma loja precisa disso

O PCI DSS aplica-se a quem guarda, processa ou transmite dados de cartão. E a saída é simples: não fazer nada disso. É assim que funciona a esmagadora maioria das lojas online que conhece.

Como recebe o pagamento O que isso significa para si
O cliente sai para a página do banco ou do gateway Os dados do cartão nunca passam pelo seu site. O âmbito da sua responsabilidade PCI reduz-se ao questionário mais simples que existe.
Formulário do gateway dentro da sua página Os campos pertencem ao gateway, não a si. Os dados vão directos para eles. Continua no regime mais simples.
Dinheiro móvel ou referência bancária Nem sequer há cartão envolvido. O PCI não se aplica.
O seu site recebe e guarda o número do cartão Não faça isto. Passa a ter obrigações de auditoria a sério, e responsabilidade legal se houver uma fuga.
A regra de ouro, se só levar uma coisa deste artigo. Nunca guarde números de cartão — nem na base de dados, nem num ficheiro, nem num e-mail, nem numa folha de cálculo, nem «só os últimos quatro dígitos mais a data». Se o seu programador disser que precisa de os guardar para alguma coisa, peça uma segunda opinião: quase sempre o gateway já resolve isso com um token, que serve para cobrar de novo sem nunca ter o número.

O que nós damos, e que ajuda

Nada disto é uma certificação, mas é a base sobre a qual uma loja segura se monta:

O que Para que serve
Ligação cifrada (SSL/TLS) Certificado automático em todos os domínios da conta — ver o que é um certificado SSL. Force o HTTPS em todo o site: como forçar o HTTPS
Contas isoladas Cada conta de alojamento está separada das outras no mesmo servidor.
Versões de PHP actuais Pode escolher uma versão com suporte de segurança — e deve: como mudar a versão do PHP
Cópias de segurança Confirme o que o seu plano inclui e saiba repor antes de precisar — repor dados com o JetBackup

E o que continua a ser seu

Esta parte não se compra com o alojamento, e é onde falham as lojas que têm problemas:

1 Manter a loja actualizada. Plataforma, tema e extensões. Uma falha conhecida num plugin de pagamentos é por onde entram.
2 Escolher um gateway a sério e usar a integração oficial dele — não um módulo antigo encontrado num fórum.
3 Controlar quem tem acesso. Uma conta de administrador por pessoa, senhas diferentes das pessoais, e desconfiança saudável dos e-mails que parecem nossos.
4 Não guardar o que não precisa. Vale para cartões e vale para os dados dos clientes em geral — ver protecção de dados pessoais: o que se aplica ao seu site.

Onde acaba o nosso trabalho e começa o seu está escrito em até onde vai o nosso apoio. Se desconfiar que a loja foi mexida, como saber se o seu site foi comprometido.

E se precisar mesmo de um ambiente certificado?

Acontece: há contratos, concursos e parceiros bancários que o exigem por escrito. Nesse caso o caminho não é um plano partilhado — é um servidor só seu, VPS ou dedicado, configurado para o efeito e auditado por uma entidade qualificada. A certificação é um processo com custo e prazo, e não um produto que se acrescenta ao carrinho.

Podemos fornecer-lhe a máquina e trabalhar com quem fizer a auditoria. O que não fazemos é declarar conformidade que não temos. Sobre quem trata do quê num servidor próprio, ver VPS gerido ou não gerido; sobre mantê-lo fechado, manter o seu VPS seguro; e sobre qual o salto certo, alojamento partilhado ou VPS.

Antes de assumir que precisa. Muita gente pede «hospedagem PCI» porque lhe disseram que sim, quando na verdade já usa um gateway e não toca em dados de cartão nenhuns. Diga-nos como recebe os pagamentos e ajudamos a perceber em que caso está — poupa-lhe um servidor que talvez não precise.

Vai vender online e tem dúvidas sobre o que precisa?

Falar connosco

PRODUTO RECOMENDADO

Servidor VPS com acesso root

Recursos só seus, o sistema que escolher, reinstalação quando quiser. desde 4.630,96 Kz/mês

Ver planos
  • 0 Utilizadores acharam útil
Esta resposta foi útil?