Câu trả lời
PCI compliance cho thanh toán thẻ là gì?
PCI compliance có nghĩa là tuân thủ Chuẩn Bảo mật Dữ liệu Thẻ Thanh toán của Payment Card Industry, thường gọi là PCI DSS, khi doanh nghiệp của bạn lưu trữ, xử lý hoặc gửi dữ liệu thanh toán bằng thẻ. Đây không phải là một sản phẩm để mua; mà là một tập hợp các quy tắc và cách thực hành.

Câu trả lời ngắn
PCI compliance là quy trình đáp ứng Chuẩn Bảo mật Dữ liệu Thẻ Thanh toán, hay PCI DSS. Đây là các quy tắc bảo mật được tạo ra bởi các thương hiệu thẻ lớn nhằm giảm rủi ro dữ liệu thẻ bị lộ hoặc bị sử dụng sai mục đích.
Nếu doanh nghiệp của bạn chấp nhận thanh toán bằng thẻ tín dụng hoặc thẻ ghi nợ, kể cả thỉnh thoảng, PCI có thể áp dụng cho bạn. Điều này bao gồm thanh toán trực tiếp tại quầy, thanh toán trực tuyến, thiết bị đọc thẻ trên điện thoại, cổng/terminal thanh toán ảo (virtual terminal), và đôi khi là thanh toán định kỳ.
Với đa số doanh nghiệp nhỏ, PCI compliance thường có nghĩa là sử dụng các công cụ thanh toán được phê duyệt, giới hạn nơi dữ liệu thẻ được chạm vào hệ thống của bạn, cập nhật thường xuyên thiết bị và phần mềm, đồng thời hoàn thành các biểu mẫu mà bộ xử lý thanh toán hoặc ngân hàng yêu cầu. Các bước cụ thể sẽ phụ thuộc vào cách bạn chấp nhận thẻ.
NodeBridge IT không cung cấp dịch vụ PCI compliance và cũng không truy cập vào hệ thống của bạn. Chúng tôi cung cấp kiến thức giáo dục chung và có thể giúp bạn tìm một nhà cung cấp dịch vụ IT quản trị độc lập (MSP) nếu bạn muốn được hỗ trợ hiểu rõ các lựa chọn của mình.
Tại sao điều này quan trọng đối với doanh nghiệp của bạn
PCI quan trọng vì dữ liệu thẻ là loại dữ liệu nhạy cảm. Nếu thông tin thanh toán được xử lý cẩu thả, có thể dẫn đến gian lận, tranh chấp/chargeback, các vấn đề về tài khoản, tiền phạt từ các đối tác thanh toán và một quá trình khắc phục kéo dài. Không có nhà cung cấp nào làm ăn đàng hoàng lại hứa rằng mạng “không thể bị tấn công”, nhưng các thực hành tốt có thể giảm rủi ro.
PCI cũng quan trọng vì bộ xử lý thanh toán, công ty dịch vụ thương gia (merchant services company), ngân hàng thanh toán (acquiring bank) hoặc các đối tác thẻ của bạn có thể yêu cầu bạn xác nhận trạng thái PCI của mình. Nói đơn giản, họ muốn biết liệu doanh nghiệp bạn có xử lý dữ liệu thẻ theo cách an toàn và được kiểm soát tốt hơn không.
Với chủ doanh nghiệp nhỏ, mục tiêu thường là thực tế chứ không phải kỹ thuật. Hãy dùng các phương thức thanh toán giúp giảm mức độ phơi nhiễm, giữ hệ thống hoạt động ổn định, và tránh lưu trữ số thẻ trừ khi có lý do thật sự, đồng thời thiết lập phải được thiết kế cho việc đó.
Nếu bạn chưa chắc bắt đầu từ đâu, trang answers của chúng tôi bao phủ các chủ đề IT và an ninh mạng phổ biến theo cách dễ hiểu.
Sự tuân thủ PCI không có ý nghĩa giống nhau đối với mọi doanh nghiệp
Công việc có thể đơn giản hoặc phức tạp hơn tùy theo cách doanh nghiệp bạn thiết lập thanh toán. Một quán cà phê dùng riêng một thiết bị quẹt thẻ (standalone card terminal) thường có “gánh nặng PCI” rất khác so với một phòng khám, nhà bán lẻ hoặc cửa hàng trực tuyến có hệ thống tích hợp.
Một doanh nghiệp chuyển khách sang trang thanh toán được lưu trữ (hosted checkout page) có thể có phạm vi ít hơn. “Scope” (phạm vi) nghĩa là những người, thiết bị, hệ thống và quy trình có thể ảnh hưởng đến dữ liệu thẻ. Phạm vi càng ít thường kéo theo yêu cầu càng ít.
Một doanh nghiệp nhập thẻ trực tiếp trên máy tính văn phòng, lưu chi tiết thanh toán, vận hành một website thương mại điện tử, hoặc kết nối công cụ thanh toán với các hệ thống kinh doanh khác có thể có phạm vi lớn hơn. Thông thường điều này đồng nghĩa với việc phải có nhiều tài liệu hơn, nhiều lớp kiểm soát hơn và cần chú ý thường xuyên hơn.
Yêu cầu cũng có thể khác nhau theo ngành và theo bang, cũng như theo quy định của các đối tác thanh toán. PCI không giống HIPAA, là Đạo luật về Trợ giúp Bảo hiểm Y tế và Khả năng Truyền tải (Health Insurance Portability and Accountability Act) áp dụng cho dữ liệu y tế, hay các quy tắc PCI liên quan đến phí ngân hàng. Ở đây, chúng tôi đang nói về các yêu cầu bảo mật đối với thẻ thanh toán.
Thế nào là điều tốt đẹp
Thực hành PCI tốt thường bắt đầu từ việc giảm độ phức tạp. Nhiều doanh nghiệp nhỏ sẽ có lợi hơn khi sử dụng các công cụ thanh toán uy tín giúp hạn chế tối đa việc dữ liệu thẻ nằm trên máy tính và mạng nội bộ của chính bạn. Nếu ít hệ thống của bạn chạm tới dữ liệu thẻ hơn thì sẽ có ít thứ phải quản lý hơn.
Thực hành tốt cũng là kỷ luật cơ bản về IT. Giữ thiết bị doanh nghiệp luôn được cập nhật. Thay thế bộ định tuyến, máy tính và phần cứng thanh toán cũ khi chúng không còn được hỗ trợ. Dùng mật khẩu mạnh và duy nhất, và bật MFA (multi-factor authentication, xác thực đa yếu tố) cho các tài khoản thanh toán và quản trị khi có thể.
Nếu nhân viên sử dụng các máy tính có thể truy cập hệ thống thanh toán, các thiết bị đó cần được quản lý cẩn thận. Có thể bao gồm việc cập nhật bản vá (patching), tức là cài đặt các bản cập nhật bảo mật và phần mềm; dùng phần mềm diệt virus hoặc một công cụ bảo vệ/cảnh báo nâng cao hơn về phát hiện và phản hồi tại điểm cuối, gọi là EDR; và thiết lập quyền người dùng rõ ràng. “Endpoint” (điểm cuối) là bất kỳ thiết bị nào như laptop, máy tính để bàn hoặc điện thoại kết nối với hệ thống của doanh nghiệp bạn.
Tài liệu tốt cũng rất quan trọng. Bạn cần biết nhà cung cấp nào xử lý thanh toán cho bạn, ai có thể truy cập các công cụ thanh toán, biên lai và báo cáo được lưu ở đâu, và cần làm gì nếu có điều gì đó có vẻ sai. Một nhà cung cấp vững chắc cũng có thể giúp bạn cân nhắc phương án sao lưu. Bạn có thể nghe cụm “3-2-1 backup”, nghĩa là giữ 3 bản sao của dữ liệu quan trọng trên 2 loại hình thức lưu trữ khác nhau, với 1 bản sao được lưu ngoài địa điểm. Việc này không tự nó làm cho việc lưu trữ dữ liệu thẻ trở nên “ổn” về mặt tuân thủ, nhưng nó là một phần trong vận hành doanh nghiệp lành mạnh.
Nhà cung cấp IT quản lý độc lập có thể hỗ trợ những gì với NodeBridge IT
Một MSP (managed IT services provider, nhà cung cấp dịch vụ IT quản trị) có thể giúp bạn hiểu phần kỹ thuật liên quan đến PCI. Điều này có thể bao gồm việc rà soát môi trường của bạn, giúp giảm phạm vi PCI, cải thiện quản lý thiết bị, phối hợp với các nhà cung cấp thanh toán của bạn, và đảm bảo rằng các tác vụ định kỳ không bị bỏ sót.
Bạn cũng có thể nghe các thuật ngữ như RMM và vCIO. RMM là remote monitoring and management (giám sát và quản lý từ xa), là phần mềm mà nhiều nhà cung cấp dùng để theo dõi tình trạng thiết bị và thực hiện cập nhật trên máy tính doanh nghiệp. vCIO là virtual Chief Information Officer (giám đốc công nghệ thông tin ảo), là một người giúp lập kế hoạch IT và ưu tiên cho doanh nghiệp không có lãnh đạo IT làm việc toàn thời gian.
Một số nhà cung cấp cũng giúp bạn hiểu các điều khoản dịch vụ. Ví dụ, SLA là service level agreement (thỏa thuận mức dịch vụ). SLA mô tả mục tiêu phản hồi, những gì được bao gồm và những gì không được bao gồm. SLA không phải là cam kết rằng sẽ không bao giờ mất kết nối/ngừng hoạt động hoặc bảo mật hoàn hảo.
NodeBridge IT không phải là MSP và không quản trị, giám sát, bảo mật, sửa chữa hoặc truy cập vào hệ thống của bạn. Nếu bạn cần hỗ trợ, chúng tôi có thể kết nối bạn với một nhà cung cấp độc lập phù hợp với quy mô, nhu cầu và khu vực của bạn.
Bước tiếp theo đơn giản cho chủ doanh nghiệp bận rộn
Hãy bắt đầu bằng cách hỏi một câu cơ bản: dữ liệu thẻ đang di chuyển qua doanh nghiệp tôi như thế nào hiện tại? Hãy liệt kê mọi nơi khách hàng thanh toán, mọi thiết bị tham gia và mọi nhà cung cấp chạm tới các khoản thanh toán đó. Bài tập này thường giúp làm rõ rất nhiều thứ.
Sau đó, kiểm tra xem bộ xử lý thanh toán hoặc ngân hàng của bạn yêu cầu bạn hoàn thành điều gì. Thông thường họ sẽ cung cấp một bảng câu hỏi hoặc cổng thông tin. Nếu các câu hỏi gây khó hiểu, có thể đã đến lúc trao đổi với một nhà cung cấp IT độc lập hiểu về môi trường doanh nghiệp nhỏ.
Bạn không cần trở thành chuyên gia bảo mật. Nhưng bạn cần có một bức tranh rõ ràng về thiết lập thanh toán, các công cụ được hỗ trợ, và loại hỗ trợ thực tế khi cần. Nếu bạn muốn, bạn có thể được ghép nối với một nhà cung cấp dịch vụ IT quản trị độc lập. Dịch vụ ghép nối của chúng tôi miễn phí cho doanh nghiệp và chúng tôi chỉ thu thập thông tin cơ bản về doanh nghiệp và liên hệ.
Một ghi chú trung thực
NodeBridge IT là dịch vụ đối sánh miễn phí, không phải nhà cung cấp IT quản trị. Thông tin ở đây mang tính chung và giáo dục — hãy xác nhận phạm vi, SLA và giá bằng văn bản với bất kỳ nhà cung cấp nào trước khi ký. Không ai có thể bảo đảm uptime, bảo mật hoặc khả năng khôi phục.
PCI compliance nghĩa là tuân thủ các quy tắc bảo mật cho thanh toán bằng thẻ, và với đa số doanh nghiệp nhỏ, lộ trình thông minh nhất thường là dùng các công cụ thanh toán đơn giản hơn và nhận sự trợ giúp rõ ràng nếu thiết lập của bạn phức tạp hơn.
Câu hỏi thường gặp
Do all small businesses that take cards need PCI compliance?
Thường là có. Nếu bạn chấp nhận thanh toán bằng thẻ trực tiếp, trực tuyến, qua điện thoại hoặc qua thanh toán định kỳ, thường sẽ có một mức độ trách nhiệm PCI nhất định. Các yêu cầu cụ thể phụ thuộc vào cách bạn tiếp nhận thanh toán.
Is PCI compliance the same as using a secure payment terminal?
Không. Thiết bị đầu cuối (terminal) an toàn có thể giúp, nhưng PCI compliance rộng hơn một thiết bị. Nó bao gồm quy trình xử lý thanh toán của bạn, các hệ thống được kết nối, bảo mật tài khoản và mọi nơi có thể bị lộ dữ liệu thẻ.
Can I just outsource this and forget about it?
Không thể hoàn toàn. Việc dùng các công cụ thanh toán từ bên ngoài có thể giúp giảm phạm vi của bạn, điều đó là tốt, nhưng doanh nghiệp của bạn vẫn có trách nhiệm. Bạn vẫn cần sử dụng đúng các công cụ được phê duyệt và tuân thủ các yêu cầu mà bên xử lý hoặc ngân hàng cung cấp.
What if I never store card numbers?
Điều này thường giúp rất nhiều. Các doanh nghiệp không lưu trữ dữ liệu thẻ và sử dụng phương thức thanh toán được lưu trữ hoặc dạng độc lập có thể có lộ trình PCI đơn giản hơn. Tuy nhiên, PCI vẫn có thể áp dụng vì bạn vẫn xử lý hoặc truyền dữ liệu thanh toán bằng thẻ.
How much does PCI compliance cost?
Không có một mức giá duy nhất. Chi phí thay đổi tùy theo số lượng nhân sự (headcount), thiết bị, thiết lập thanh toán, nhu cầu bảo mật, ngành và khu vực. Với một số doanh nghiệp rất nhỏ dùng các công cụ thanh toán đơn giản, chi phí có thể ở mức tối thiểu ngoài các yêu cầu thông thường về phần cứng, phần mềm và từ bộ xử lý. Các thiết lập phức tạp hơn có thể tốn nhiều hơn. Bất kỳ khoảng chi phí nào bạn nghe được đều không phải là báo giá.
Can NodeBridge IT make us PCI compliant?
Không. NodeBridge IT là dịch vụ ghép nối miễn phí, không phải nhà cung cấp IT hay công ty an ninh mạng. Chúng tôi chia sẻ thông tin giáo dục chung và có thể giúp bạn tìm một nhà cung cấp dịch vụ IT quản trị độc lập nếu bạn muốn được tư vấn phù hợp với doanh nghiệp của mình.
Sẵn sàng tìm nhà cung cấp IT quản trị phù hợp chứ?
Được ghép miễn phí với các nhà cung cấp IT quản trị độc lập ở gần bạn. Bạn so sánh phạm vi, thời gian phản hồi và giá — và quyết định thuê ai. Chúng tôi không bao giờ yêu cầu mật khẩu hoặc quyền truy cập hệ thống.