Si los agentes o usuarios finales ingresan números de tarjeta de crédito en los tickets, se puede agregar al formulario de ticket un campo de tarjeta de crédito que cumpla los requisitos de la norma de seguridad de datos (DSS) de la industria de tarjetas de pago (PCI).
Además de describir cómo agregar un campo de tarjeta de crédito conforme a las normas de PCI, este artículo hace recomendaciones adicionales para reforzar la seguridad de la cuenta de Zendesk. Las recomendaciones no hacen que la cuenta de Zendesk esté en conformidad con las normas de PCI, pero sí hacen que sea más segura.
Temas que se tratan:
Agregar el campo de número de tarjeta de crédito al formulario de ticket
El campo de ticket que cumple las normas de PCI se puede usar para números de tarjetas de crédito. Los usuarios finales y los agentes pueden ingresar el número completo de la tarjeta de crédito en el campo y todo se suprimirá automáticamente menos los últimos 4 dígitos.
Una vez activado el campo, la cuenta se moverá a un área de la infraestructura de Zendesk Support que cumple las normas de PCI. El cambio puede tardar un máximo de cinco días laborales.
Esta sección describe cómo agregar el campo y explica sus limitaciones.
Para agregar el campo de número de tarjeta de crédito
- Inicie sesión en su cuenta de Zendesk como administrador.
- En el Centro de administración, haga clic en Objetos y reglas en la barra lateral y luego seleccione Tickets > Campos.
- Haga clic en Agregar campo en el lado derecho.
- Haga clic en el campo Tarjeta de crédito.
- Configure las siguientes propiedades del campo y haga clic en Guardar.
Propiedad del campo Valores Título Cualquier nombre Solo lectura para los usuarios finales Sin marcar (vea la nota más abajo) Editable para los usuarios finales Deseleccionado Requerido Se recomienda encarecidamente dejarlo sin marcar para los agentes y los usuarios finales
Limitaciones
Las siguientes son las limitaciones conocidas del campo de número de tarjeta de crédito.
Limitaciones del producto
- Aplicación móvil de Zendesk Support: el campo es de solo lectura.
- Web Widget: el campo no es compatible.
- SDK para móviles: el campo solo acepta 4 dígitos.
- Aplicaciones de App Framework: si el campo está incorporado en una aplicación instalada desde Zendesk Marketplace. Las aplicaciones podrían ver el contenido del campo saliente en la consola del navegador antes de que Zendesk lo suprima. Evalúe todas las aplicaciones para ver si tienen esta vulnerabilidad antes de activarlas.
- Compartir tickets: el campo no se puede compartir entre las distintas cuentas de Zendesk.
Otras limitaciones
- Zendesk Support no almacena el número completo de la tarjeta de crédito.
- PCI permite almacenar los primeros 6 y los últimos 4 dígitos de una tarjeta de crédito, pero Zendesk Support solo puede almacenar los últimos cuatro.
- En el campo de número de tarjeta de crédito solo se pueden guardar números de tarjeta de crédito. Cualquier otro carácter que se ingrese en ese campo, se elimina al momento de guardarse.
- De manera predeterminada, no se admiten otros campos relacionados con los datos de autenticación de tarjetas de crédito. Esto incluye, entre otros, los campos de fecha de vencimiento, de valor de verificación de la tarjeta (CVV) o de número de identificación personal (PIN). Para usar Zendesk Support de conformidad con las normas de PCI, no se puede solicitar esta información a los usuarios finales en los comentarios de los tickets de soporte. PCI DSS solo permite que esta información se use durante el proceso de autorización de la tarjeta de crédito, y Zendesk Support no es una aplicación de procesamiento de pagos.
- El administrador puede activar funciones adicionales que pueden afectar la seguridad del campo de tarjeta de crédito que cumple las normas de PCI. Aunque Zendesk Support nunca recibe ni almacena el número de la tarjeta de crédito cuando el campo que cumple las normas de PCI se usa correctamente, el uso de aplicaciones de terceros, extensiones o complementos de navegadores, Talk o correo electrónico puede poner en riesgo los datos de las tarjetas de los usuarios finales.
Implementar requisitos de contraseña estrictos
La norma de seguridad de datos de la PCI exige que los agentes y los administradores de su compañía cumplan los requisitos de contraseña que se describen en esta sección. Si las políticas de su organización imponen requisitos más estrictos, impleméntelos.
Si usa el inicio de sesión de Zendesk para los agentes y administradores, siga los pasos a continuación. Si usa el inicio de sesión de Google o el inicio de sesión único (SSO) para los agentes y los administradores, verifique que su cuenta de Google o su servidor de inicio de sesión único cumpla los requisitos de contraseña de PCI DSS que se detallan en esta sección.
- Inicie sesión en su cuenta de Zendesk como administrador.
- En el Centro de administración, haga clic en Cuenta en la barra lateral y luego seleccione Seguridad > Autenticación de integrantes del equipo.
- Seleccione Personalizado en el menú Nivel de contraseña.
- Haga clic en Editar.
- Configure los siguientes requisitos:
Configuración Requisito mínimo Número de contraseñas anteriores para rechazar 4 contraseñas anteriores Longitud mínima 7 Debe incluir números y caracteres especiales Solo números Debe incluir letras mayúsculas y minúsculas Sí Vencimiento de contraseña 90 días Número de intentos fallidos hasta el bloqueo 6 Después de cuántos minutos vencen las sesiones 15 (ver nota) Nota: El requisito de vencimiento de sesión es opcional si las estaciones de trabajo están configuradas para bloquearse después de 15 minutos, y las restricciones de IP están configuradas para que el tiempo de espera máximo sea obligatorio solo en los dispositivos de su red de confianza. - Haga clic en Establecer para guardar los cambios.
Los requisitos de contraseña descritos anteriormente se aplican a los agentes y administradores. En cuanto a los usuarios finales, se recomienda lo siguiente a fin de evitar que sus cuentas se vean comprometidas. Esto no es un requisito de PCI DSS, pero debe tomarse en cuenta para proteger las cuentas de soporte de los clientes. Zendesk recomienda seleccionar la opción Alta para los usuarios finales en la página Centro de administración > Cuenta > Seguridad > Autenticación de usuarios finales.
Asegurarse de que SSL esté activado
PCI requiere que las comunicaciones a través de redes públicas que pueden incluir datos de los titulares de tarjetas estén encriptadas.
Para activar la encriptación de TLS en su cuenta de Zendesk
- Inicie sesión en su cuenta de Zendesk como administrador.
- En el Centro de administración, haga clic en Cuenta en la barra lateral y luego seleccione Seguridad > Más opciones de configuración.
- Haga clic en la pestaña SSL.
- Si está usando SSL alojado, asegúrese de que el certificado SSL sea válido. De lo contrario, cerciórese de que esté seleccionada la casilla de verificación Activado en la sección SSL regular.
Zendesk utiliza TLS porque PCI DSS ya no considera que SSL es suficiente. Zendesk usa TLS 1.2 de manera predeterminada, pero también tiene TLS 1.1 y TLS 1.0 disponibles como opciones alternativas para los sistemas que no funcionan con TLS 1.2.
Recomendación: activar la supresión automática para otros campos
No hay garantía de que los usuarios finales o los agentes van a usar siempre el campo de número de tarjeta de crédito. Puede que ingresen un número de tarjeta de crédito en los comentarios del ticket o en algún otro campo de ticket personalizado. Si también desea suprimir esos números, consulte Censura automática de números de tarjeta de crédito de los tickets en el Centro de ayuda.
Aviso legal
Zendesk mantiene un certificado de cumplimiento (AoC) de la industria de tarjetas de pago para los suscriptores que usan el campo Tarjeta de crédito en los servicios de help desk y de Centro de ayuda de Zendesk únicamente y no incluye ningún otro servicio ni producto ofrecido por Zendesk. Solicite una copia del certificado AoC en Artefactos > Recursos de descarga directa (sin AND) > Obtener recursos. El AoC demuestra el cumplimiento de parte de Zendesk de las normas de seguridad de datos de la industria de tarjetas de pago (PCI DSS), versión 4.0, como lo ha establecido el Payment Card Industry Security Standards Council. Los suscriptores de Zendesk que tienen el plan Enterprise pueden aprovechar el AoC de Zendesk si siguen los procedimientos que se detallan en este artículo. Después de seguir dichos procedimientos, el traslado de su cuenta de Zendesk al entorno de Zendesk que cumple las normas de PCI puede tardar hasta cinco días laborales.
Este artículo no debe usarse en lugar de obtener asesoramiento de parte de un profesional licenciado o autorizado para trabajar en su jurisdicción. Siempre debe consultar a un profesional debidamente capacitado si tiene alguna duda legal o de cumplimiento. Este artículo no tiene intención de ofrecer consejos legales.