Saya lebih banyak berurusan dengan kepatuhan HIPAA / HITECH daripada PCI / DSS secara langsung, namun, HIPAA juga biasanya mengharuskan kepatuhan dengan PCI / DSS. Mengapa? Anda tidak pernah tahu kapan catatan medis akan berisi salinan foto depan dan belakang kartu kredit. Lebih sering daripada tidak, mereka melakukannya (dengan sedih). Ini biasanya berasal dari seseorang yang hanya menggunakan kartu mereka untuk menyelesaikan pembayaran bersama. Semuanya baru saja dilempar ke dalam satu folder.
Yang memalukan, ketika catatan ini 'didigitalkan' oleh pihak ketiga, lebih sering daripada yang dihasilkan (tidak terenkripsi) database berisi salinan yang jelas dari info CC. Ini tidak seburuk beberapa tahun yang lalu, tetapi masih menjadi masalah. Penyebabnya adalah tidak ada kecerobohan, ketidaktahuannya.
Beberapa rumah sakit telah menderita dari praktik ini, setelah catatan dicuri (secara fisik atau elektronik), mengakibatkan belanja besar-besaran.
Dengan standar apa pun, perusahaan yang bertanggung jawab akan melihat maksud di balik standar dan menyadari masalah yang coba dipecahkan oleh standar tersebut. Ini menghasilkan (sangat sering) melebihi persyaratan standar. Artinya, jika, memang Anda menyadari bahwa standar itu berlaku untuk Anda :)
Jika Anda memiliki pelanggaran, cukup satu pelanggaran dan tidak jujur tentang kepatuhan (kembali ke pertanyaan Anda), Anda akan:
Jangan pernah mendapatkan akun pedagang lain. Lupakanlah. Anda mungkin juga hanya menutup toko, Anda tidak memiliki cara untuk mendapatkan bayaran.
Diangkut ke pengadilan sipil dan harus membayar ganti rugi
Mungkin diangkut ke pengadilan pidana dengan konsekuensi yang lebih serius
Nikmati pembayaran untuk perlindungan identitas untuk setiap orang yang terkena dampak selama bertahun-tahun yang akan datang
Jika Anda jujur, dan ikuti aturan tentang pemberitahuan / dll, Anda mungkin akan keluar dengan sedikit mata hitam, memperbaiki lubang apa pun yang dieksploitasi dan kembali ke bisnis seperti biasa. Bagaimanapun, tidak ada sistem yang 100% tahan terhadap kompromi.
Anda mungkin benar dalam mengasumsikan bahwa beberapa perusahaan tidak mengikuti standar. Jika kita menganggap itu, kita juga dapat berasumsi bahwa mereka telah dilanggar dan gagal melaporkannya dengan sengaja, atau mungkin (karena tidak mematuhi) mereka tidak menyadari pelanggaran tersebut.
Visa / MC / Amex sangat pandai menemukan pola, akhirnya mereka akan melacak tren penipuan kembali ke satu vendor, dan bahwa vendor akan berada dalam sedikit masalah. Kuncinya di sini adalah segera memberi tahu mereka jika terjadi pelanggaran, yang berarti mengikuti praktik terbaik. Jika mereka harus 'mencari tahu' dan menemukan (tidak ada permainan kata-kata) bahwa Anda adalah penyebut yang sama, itu bisa menjadi sangat jelek.