Соответствие Docusign Connect и PCI?

Итак, я настроил Docusign Connect на стороннее приложение (Infusionsoft), и оно отлично работает.

Они изначально не работают вместе, поэтому я создал php-скрипт, который считывает вкладки в конверте документа и передает его в Infusionsoft вместе с копией самого заполненного конверта.

Теперь я хотел бы также передать информацию об оплате через это, поскольку один из шаблонов документов, которые у меня есть в Docusign, является соглашением о выставлении счетов. Я сделал пробный запуск этого с фиктивной информацией, и я могу сделать это хорошо, НО, теперь я должен беспокоиться о соответствии PCI, верно?

У меня есть выделенный сервер с доменом, имеющим SSL-сертификат, на котором размещен php-скрипт, который не хранит никакой информации. Он просто передает информацию о docusign (собранную с помощью соединения docusign), а затем форматирует ее, чтобы она могла быть принята Infusionsoft.

Я начинающий программист и довольно невежественен в отношении знаний о шифровании данных или защите соединения. Тот факт, что Docusign передает информацию через XML-файл, кажется не идеальным для обработки конфиденциальных данных (по крайней мере, я так думаю), и это то, что я не могу контролировать.

Итак, я спрашиваю, можно ли безопасно передавать платежную информацию (кредитная карта или банковский счет) через соединение Docusign connect с той настройкой, которая у меня есть? Если да, то как бы я к этому подошел? Я готов нанять программиста, если это необходимо, или получить другую настройку сервера, если это необходимо.

Я могу сделать это, не добавляя платежную информацию в шаблон, а просто добавляя ее впоследствии непосредственно в Infusionsoft, чтобы ограничить свою ответственность, но было бы намного проще, если бы я мог сделать это напрямую через Docusign Connect, поскольку это автоматизировало бы всю регистрацию. процесс.


person David Avellan    schedule 07.04.2015    source источник
comment
путь ко многим неизвестным, чтобы ответить на это. вы, кажется, используете странный набор программ здесь.   -  person    schedule 08.04.2015
comment
Это вопрос соблюдения нормативных требований; это не требует никакого программирования. Это не по теме переполнения стека. Обратитесь в юридический отдел и/или к аудитору PCI.   -  person    schedule 08.04.2015
comment
Извините, если это кажется не по теме, но сотрудники Docusign ранее рекомендовали мне публиковать здесь вопросы, касающиеся Docusign Connect и API, поскольку они не предоставляют официальную поддержку для этого на своем веб-сайте, поэтому я решил задать их здесь.   -  person David Avellan    schedule 08.04.2015
comment
почему Docusign и почему Infusionsoft?   -  person    schedule 08.04.2015
comment
Dagon - Docusign — это приложение для создания подписей, которое я использую для своих соглашений о членстве в своем бизнесе. Клиент может подписать юридический документ онлайн, что позволяет мне быть безбумажным и иметь все свои данные онлайн. Выгодно для организации и уменьшения места в картотеке. Кроме того, он позволяет экспортировать поля подписываемого документа, такие как платежная информация, контактная информация и т. д., для передачи в другое приложение.   -  person David Avellan    schedule 08.04.2015
comment
Infusionsoft — это CRM, которую я использую для управления своим бизнесом. Он хранит всю мою контактную и платежную информацию, а также занимается моим маркетингом. Он имеет много мощных функций автоматизации, которые я использую. Итак, мой php-скрипт просто передает информацию из Docusign в Infusionsoft.   -  person David Avellan    schedule 08.04.2015
comment
Обновление по этому поводу. Поговорил с моей хостинговой компанией (hostgator), и после разговора с несколькими представителями они не дали мне ответа, потому что тогда они будут нести ответственность за ответ. Я попросил гипотетический ответ, но он даже этого не сделал. Я старался. ржунимагу! Просматривая их сайт, он говорит, что все их выделенные серверы (которые у меня есть) по умолчанию совместимы с PCI. Тем не менее, можно было бы внести изменения, которые изменили бы это. Я нашел ссылку на comodo (у которого у меня есть SSL-сертификат) и подписался на бесплатное онлайн-сканирование соответствия PCI, которое в настоящее время сканирует IP-адрес моих доменов хостинга.   -  person David Avellan    schedule 08.04.2015


Ответы (1)


Что ж, тест Comodo обнаружил кучу дыр и предупреждений с подробным отчетом о том, что нужно исправить. Я передал это, в свою очередь, в службу поддержки Hostgator, которая пошла дальше и внесла соответствующие изменения, чтобы исправить дыры. Они также сообщили, что это была куча ложных срабатываний с подтверждающей документацией.

Так что я должен сделать еще один тест, чтобы убедиться, что все было закрыто, и сообщить о ложных срабатываниях. Но кроме этого, похоже, все должно быть выяснено.

Я также разговаривал по этому поводу со службой поддержки Docusign по телефону, и они подтвердили, что другие компании делают то же, что и я, что меня обнадеживает.

Короче говоря, используйте онлайн-сканер Comodos, чтобы увидеть, какие у вас есть дыры. Затем обратитесь в свою хостинговую компанию, чтобы исправить дыры. Не лучший ответ, но я полагаю, лучше, чем ничего.

person David Avellan    schedule 09.04.2015