あなたは(文字に)従うと、好ましくは、する必要があります超えるPCI DSSの基準を。これは決して簡単に達成できる作業ではなく、取るに足らないものでもありません。
これを処理して課金システムに統合できるサードパーティのプロセッサを見つけることを強くお勧めします。SSLを使用してデータベース内の情報を暗号化するだけではありません。また、アクセスを監視し、侵入を検出し、侵害が発生した場合に影響を受ける人々にのみ通知できるシステムを設置する必要があります(そして、どのデータが侵害された可能性があるかを判断します)。
次に、サーバー、ネットワークなどに物理的にアクセスします。これは、物理LANも保護されている所有するサーバーで共有されないロックされたキャビネットを意味します。コンプライアンスは安くも簡単でもありません。
本当に、これを第三者にオフロードするために可能な限りの努力を費やしてください。負債だけでは、毎月数十万(ここに通貨を挿入)に達するトランザクションを話さない限り、リスクに見合うだけの価値はありません。その場合、節約する料金は、情報を保存するシステムの実装と監視に必要な人材を雇うことを正当化する可能性があります。あなたは必要になるでしょう:
- システムプログラマー(カーネルおよびファイルシステムレベルの監査フックが必要です)
- IDS / IPSの達人(ベンダーロックインが好きでない限り)
- 専門家が設計したシステムから生成されたアラートを監視する24時間365日のスタッフ。これらの人々は安くはありません、彼らはあなたが使用するアルゴリズムの請求プラグを抜くか、バグを報告する決定をします。
そして、そのすべてをサードパーティに非常に安価にオフロードできます。