Политика информационной безопасности
Политика информационной безопасности
1. Общие положения
Настоящая Политика информационной безопасности (далее — Политика) определяет цели, принципы и меры по обеспечению защиты информации при осуществлении платежей на сайте grmsd.ru (далее — Сайт).
Политика разработана в соответствии с:
- Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных»;
- требованиями международных платёжных систем Visa, Mastercard, МИР;
- стандартом безопасности платёжных карт PCI DSS (Payment Card Industry Data Security Standard).
2. Цели и принципы
Цель Политики — обеспечение конфиденциальности, целостности и доступности информации, передаваемой Держателями карт при оплате товаров и услуг на Сайте.
Основные принципы:
- Конфиденциальность — исключение несанкционированного доступа к платёжным данным третьих лиц.
- Целостность — защита данных от искажения при передаче.
- Минимизация — сбор и обработка только той информации, которая необходима для проведения платежа.
- Ответственность — назначение лиц, ответственных за соблюдение требований информационной безопасности.
3. Меры по обеспечению информационной безопасности
Компания применяет следующие технические и организационные меры:
- Шифрование данных. Передача данных между браузером пользователя и платёжным шлюзом осуществляется по защищённому протоколу HTTPS с использованием TLS версии не ниже 1.2.
- Сертифицированный платёжный шлюз. Обработка и хранение реквизитов банковских карт производятся на стороне банка-эквайера (ВТБ), имеющего сертификат соответствия стандарту PCI DSS. Реквизиты карт не поступают на серверы Компании и не сохраняются на них.
- Технология 3-D Secure. Для подтверждения операций используется дополнительная аутентификация держателя карты — Verified by Visa, Mastercard SecureCode, MirAccept (одноразовый код по SMS или push-уведомлению).
- Антифрод-системы. Автоматический анализ транзакций на признаки мошенничества со стороны банка-эквайера.
- Межсетевые экраны и антивирусная защита. Серверы и рабочие станции Компании защищены от внешних угроз.
- Ограничение доступа. Доступ к информационным системам предоставляется только уполномоченным сотрудникам и только в объёме, необходимом для выполнения служебных обязанностей.
- Регулярное обновление. Программное обеспечение Сайта и средства защиты обновляются в установленные сроки.
4. Что не входит в зону ответственности Компании
Компания не получает, не хранит и не обрабатывает полные реквизиты банковских карт (номер карты, срок действия, CVV/CVC-код). Ввод этих данных осуществляется непосредственно на защищённой платёжной странице банка-эквайера.
5. Рекомендации держателям карт
Для безопасного проведения операций рекомендуем:
- вводить данные карты только на защищённых страницах (наличие значка замка в адресной строке и протокола HTTPS);
- не передавать реквизиты карты, ПИН-код и коды из SMS третьим лицам, включая лиц, представляющихся сотрудниками банка;
- не совершать платежи с публичных компьютеров и через незащищённые сети Wi-Fi;
- при подозрении на компрометацию данных карты незамедлительно обратиться в банк, выпустивший карту.
6. Ответственность и реагирование на инциденты
В случае выявления инцидентов информационной безопасности Компания обязуется:
- заблокировать подозрительные транзакции;
- незамедлительно уведомить банк-эквайер и платёжные системы;
- информировать затронутых пользователей в установленные законом сроки;
- провести внутреннее расследование и устранить причины инцидента.
7. Обновление Политики
Политика пересматривается не реже одного раза в год, а также при изменении законодательства или требований платёжных систем.
Разъяснение процедуры безопасной передачи по каналам связи конфиденциальной информации Держателей
1. Общие положения
Настоящее разъяснение определяет порядок безопасной передачи по каналам связи конфиденциальной информации Держателей банковских карт при оплате на Сайте grmsd.ru
К конфиденциальной информации относятся:
- номер банковской карты;
- срок действия карты;
- имя и фамилия держателя карты (как указано на карте);
- код безопасности (CVV2/CVC2).
2. Порядок передачи данных
- Покупатель оформляет заказ на Сайте и выбирает оплату банковской картой.
- Покупатель перенаправляется на защищённую платёжную страницу банка-эквайера, размещённую на домене банка.
- Ввод реквизитов карты осуществляется непосредственно на странице банка-эквайера по защищённому соединению.
- Данные передаются с использованием криптографического протокола TLS версии не ниже 1.2.
- Компания получает от банка-эквайера только результат операции (успешно/неуспешно) и идентификатор платежа. Реквизиты карты Компании не передаются.
3. Используемые технологии защиты
- TLS-шифрование — все данные шифруются при передаче между браузером покупателя и платёжным шлюзом.
- Токенизация — при необходимости повторных платежей используется замена реальных реквизитов карты на уникальный токен, не имеющий ценности при перехвате.
- 3-D Secure — подтверждение операции держателем карты через банк-эмитент.
4. Запрещённые каналы передачи
Передача полных реквизитов банковских карт по следующим каналам не допускается:
- электронная почта;
- мессенджеры и социальные сети;
- SMS-сообщения;
- открытые (незашифрованные) web-формы на Сайте.
5. Ограничения и запреты
Запрещается:
- хранить код безопасности (CVV2/CVC2) в любом виде;
- запрашивать полные реквизиты карты вне защищённой платёжной страницы банка-эквайера;
- передавать платёжные данные третьим лицам, не участвующим в обработке платежа;
- использовать реквизиты карты повторно без согласия держателя и без токенизации.
Меры по обеспечению безопасности проведения операций с использованием реквизитов Карт
1. Область применения
Настоящий раздел описывает меры, принимаемые Компанией для обеспечения безопасности операций с использованием реквизитов банковских карт при оплате на Сайте grmsd.ru
2. Безопасная платёжная инфраструктура
- Обработка платёжных данных осуществляется на стороне банка-эквайера, сертифицированного по стандарту PCI DSS.
- Ввод реквизитов карты производится на защищённой платёжной странице, размещённой на домене банка.
- Компания не имеет технической возможности доступа к полным реквизитам карт покупателей.
3. Защита соединения
- Все страницы Сайта, связанные с оформлением заказа и переходом к оплате, работают по протоколу HTTPS.
- Используется действующий SSL/TLS-сертификат.
- Применяется протокол передачи данных не ниже TLS 1.2.
4. Аутентификация держателя карты
- Для каждой операции применяется технология 3-D Secure: держатель карты подтверждает платёж одноразовым кодом, направляемым банком-эмитентом.
- Поддерживаются технологии Verified by Visa, Mastercard SecureCode и MirAccept.
5. Принимаемые платёжные системы
К оплате принимаются банковские карты платёжных систем:
- Visa;
- Mastercard;
- МИР.
6. Возврат денежных средств
Возврат денежных средств при отказе от покупки производится исключительно на ту же банковскую карту, с которой был произведён платёж. Срок возврата — до 10 рабочих дней после подтверждения возврата, в зависимости от банка-эмитента.
.webp)