← Wszystkie pojęcia VoIP
Raporty, koszty i zasady usługi
PCI DSS w contact center
Co to jest PCI DSS w contact center?
PCI DSS w contact center dotyczy ochrony danych kart płatniczych w procesach obsługi telefonicznej. Zakres może obejmować ludzi, urządzenia i systemy, które przechowują, przetwarzają lub przesyłają takie dane. Samo nagrywanie rozmów nie jest dowodem zgodności ze standardem.
Do czego służy PCI DSS w contact center?
Pomaga zaprojektować płatność tak, by dane kart nie trafiały niepotrzebnie do nagrań, notatek i aplikacji konsultantów. Zakres obowiązków ustala się dla rzeczywistego przepływu danych i właściwej wersji standardu. Sposób potwierdzania zgodności należy uzgodnić z odpowiednimi partnerami płatniczymi.
Jak może mi pomóc PCI DSS w contact center?
Organizacja może skierować klienta do przeznaczonego do płatności mechanizmu, zamiast prosić konsultanta o zapisywanie danych karty. Ogranicza to liczbę miejsc wymagających ochrony. Należy jednak potwierdzić, co faktycznie rejestruje telefonia, a nie polegać na nazwie funkcji.
Jakie problemy rozwiązuje PCI DSS w contact center?
PCI DSS ogranicza ryzyko ujawnienia danych płatniczych. Wrażliwych danych uwierzytelniających, takich jak kod weryfikacyjny karty, nie wolno przechowywać po autoryzacji w zwykłym procesie akceptanta, także w nagraniu. Szyfrowanie nie znosi tego zakazu.
Technologia
Projekt może wykorzystywać odseparowany proces płatniczy lub kontrolowane wyłączenie rejestracji odpowiedniego fragmentu. Trzeba sprawdzić audio, tony klawiszy, transkrypcję i kopie. Automatyczne wznowienie nagrywania po błędzie nie powinno niepostrzeżenie utrwalać danych karty. Zatrzymanie samego nagrania audio może być niewystarczające, jeśli równocześnie działa transkrypcja lub analiza strumienia przez inną usługę. Mapa przepływu powinna obejmować wszystkich odbiorców. Test należy wykonać na bezpiecznych danych testowych, nie utrwalać prawdziwych danych karty tylko po to, by sprawdzić mechanizm.
Gdzie można wykorzystać PCI DSS w contact center?
Zagadnienie dotyczy infolinii przyjmujących płatności. Ocena obejmuje cały proces, nie pojedynczą wtyczkę. Wdrożenie powinno korzystać z aktualnej dokumentacji PCI SSC i kompetentnej oceny zakresu; deklaracja producenta nie jest automatycznie potwierdzeniem zgodności organizacji.