El cifrado punto a punto ( P2PE ) es un estándar establecido por el Consejo de Estándares de Seguridad PCI . Las soluciones de pago que ofrecen un cifrado similar, pero que no cumplen con el estándar P2PE, se denominan soluciones de cifrado de extremo a extremo (E2EE). El objetivo de P2PE y E2EE es proporcionar una solución de seguridad de pago que convierta instantáneamente los datos e información confidenciales de las tarjetas de pago (crédito y débito ) en un código indescifrable en el momento en que se desliza la tarjeta, para prevenir el pirateo informático y el fraude . Está diseñado para maximizar la seguridad de las transacciones con tarjeta de pago en un entorno regulatorio cada vez más complejo.
El estándar
El estándar P2PE define los requisitos que debe cumplir una «solución» para ser aceptada como una solución P2PE validada por PCI. Una «solución» es un conjunto completo de hardware, software, puerta de enlace, descifrado, gestión de dispositivos, etc. Solo las «soluciones» pueden validarse; los componentes individuales de hardware, como los lectores de tarjetas, no pueden validarse. También es un error común referirse a las soluciones validadas por P2PE como «certificadas»; no existe tal certificación.
La determinación de si una solución cumple o no con el estándar P2PE es responsabilidad de un Evaluador de Seguridad Calificado P2PE (P2PE-QSA). Las empresas P2PE-QSA son compañías independientes que emplean evaluadores que cumplen con los requisitos de educación y experiencia del Consejo de Estándares de Seguridad PCI y que han aprobado el examen correspondiente. El Consejo de Estándares de Seguridad PCI no valida las soluciones.
Cómo funciona
Cuando se desliza una tarjeta de pago por un lector de tarjetas, conocido como dispositivo de punto de interacción (POI), en el establecimiento comercial o punto de venta , el dispositivo cifra inmediatamente la información de la tarjeta. Un dispositivo que forma parte de una solución P2PE validada por PCI utiliza un algoritmo para cifrar los datos confidenciales de la tarjeta de pago. Desde el POI, los códigos cifrados e indescifrables se envían a la pasarela de pago o procesador para su descifrado. Las claves de cifrado y descifrado nunca están disponibles para el comerciante, lo que hace que los datos de la tarjeta sean completamente invisibles para el vendedor. Una vez que los códigos cifrados se encuentran dentro de la zona segura de datos del procesador de pagos, se descifran para obtener los números de tarjeta originales y luego se envían al banco emisor para su autorización. El banco aprueba o rechaza la transacción, según el estado de la cuenta de pago del titular de la tarjeta. Posteriormente, se notifica al comerciante si el pago ha sido aceptado o rechazado para completar el proceso, junto con un token que puede almacenar. Este token es una referencia numérica única a la transacción original que el comerciante puede usar si necesita realizar una investigación o reembolsar al cliente sin conocer la información de su tarjeta ( tokenización ). También existen empresas integradoras y revendedoras calificadas (QIR), que son empresas autorizadas para "implementar, configurar y/o brindar soporte" a las aplicaciones de pago PA-DSS validadas y realizar instalaciones calificadas. [ 1 ]
Proveedores de soluciones
Según el Consejo de Normas de Seguridad PCI:
El proveedor de la solución P2PE es una entidad externa (por ejemplo, un procesador, adquirente o pasarela de pago) que tiene la responsabilidad general del diseño e implementación de una solución P2PE específica y gestiona las soluciones P2PE para sus clientes comerciales. El proveedor de la solución tiene la responsabilidad general de garantizar que se cumplan todos los requisitos P2PE, incluidos los requisitos P2PE realizados por organizaciones externas en nombre del proveedor de la solución (por ejemplo, autoridades de certificación e instalaciones de inyección de claves). [ 2 ]
Beneficios
Beneficios para el cliente
P2PE reduce significativamente el riesgo de fraude con tarjetas de pago al cifrar instantáneamente los datos confidenciales del titular de la tarjeta en el momento en que se desliza o se introduce la tarjeta (si se trata de una tarjeta con chip) en el dispositivo de lectura de tarjetas (terminal de pago) o en el punto de venta.
Beneficios para el comerciante
P2PE facilita significativamente las responsabilidades de los comerciantes:
- Con una solución validada por P2PE, los comerciantes ahorran tiempo y dinero significativos, ya que los requisitos de PCI pueden reducirse considerablemente. Estándar de seguridad de datos de la industria de tarjetas de pago (PCI DSS). Para las organizaciones que utilizan un proveedor de soluciones validadas por P2PE, el cuestionario de autoevaluación de PCI se reduce de 12 secciones a 4 secciones y los controles se reducen de 329 preguntas a solo 35. [ 3 ]
- En caso de fraude, el proveedor de la solución P2PE, y no el comercio, es responsable de la pérdida de datos y de las multas que puedan imponer las marcas de tarjetas (American Express, Visa, MasterCard, Discover y JCB). El Consejo de Estándares de Seguridad PCI no impone sanciones a los proveedores de soluciones ni a los comercios.
- El proceso de pago con P2PE es más rápido que otros procesos de transacción, lo que genera transacciones entre clientes y comerciantes más sencillas y rápidas.
Cifrado punto a punto frente a cifrado de extremo a extremo
De punto a punto
Una conexión punto a punto enlaza directamente el sistema 1 (el punto de aceptación de la tarjeta de pago) con el sistema 2 (el punto de procesamiento del pago). Una verdadera solución P2PE se determina con tres factores principales:
- La solución utiliza un proceso de cifrado y descifrado de hardware a hardware junto con un dispositivo POI que tiene SRED (Lectura e Intercambio Seguro de Datos) como función.
- La solución ha sido validada conforme al estándar PCI P2PE, que incluye requisitos específicos para dispositivos POI, como controles estrictos en cuanto al envío, la recepción, el embalaje a prueba de manipulaciones y la instalación.
- Una solución incluye la capacitación del comerciante en forma de un Manual de Instrucciones P2PE, que guía al comerciante sobre el uso, el almacenamiento, la devolución para reparación y la presentación periódica de informes PCI de los dispositivos de punto de venta (POI).
De principio a fin
Como su nombre indica, el cifrado de extremo a extremo tiene la ventaja sobre el cifrado P2PE de que los datos de la tarjeta no se transmiten sin cifrar entre los dos puntos finales. Si los puntos finales son un teclado PIN validado por PCI PED y un adquirente de punto de venta, no existe posibilidad de que se intercepten los datos de la tarjeta. Obviamente, es importante que los puntos finales (el PED y la pasarela) sean proporcionados por organizaciones acreditadas por PCI.
Requisitos de cifrado punto a punto de PCI
Los requisitos incluyen:
- Cifrado seguro de los datos de la tarjeta de pago en el punto de interacción (POI),
- Aplicación(es) validada(s) P2PE en el punto de interacción,
- Gestión segura de dispositivos de cifrado y descifrado,
- Gestión del entorno de descifrado y de todos los datos de cuenta descifrados,
- Uso de metodologías de cifrado seguras y operaciones con claves criptográficas, incluyendo la generación, distribución, carga/inyección, administración y uso de claves.
Referencias
- ↑ Estándares de seguridad PCI: Evaluadores y soluciones
- ↑ "Preguntas frecuentes sobre P2PE" (PDF) . Agosto de 2012.
- ↑ "Cuestionario de autoevaluación del estándar de seguridad de datos de la industria de tarjetas de pago (PCI) P2PE-HW y certificación de cumplimiento" . Consultado el 19 de abril de 2015 .
- Criptografía