Guía del comprador

PCI DSS / P2PE para kioscos de pago: qué compradores de OEM/ODM deben auditar antes del lanzamiento

PCI DSS es una puerta de go/no-go para kioscos de pago desatendidos, no un último paso de papeleo. Este es el paquete de evidencias que los compradores de OEM/ODM deben exigir a una fábrica — listado PTS POI, cartas de EMVCo, referencia de P2PE, cadena de custodia — y cómo leer un AOC o aviso de aprobación.

PCI DSS / P2PE para kioscos de pago: qué compradores de OEM/ODM deben auditar antes del lanzamiento

Respuesta rápida: PCI DSS es una puerta de go/no-go para kioscos de pago desatendidos, no un último paso de papeleo. Este es el paquete de evidencias que los compradores de OEM/ODM deben exigir a una fábrica — listado PTS POI, cartas de EMVCo, referencia de P2PE, cadena de custodia — y cómo leer un AOC o aviso de apr

Descripción general

Respuesta corta: Cuando compra un kiosco de pago desatendido o de manejo de efectivo OEM/ODM, el cumplimiento de PCI es una condición de go/no-go del proyecto , no un último paso de papeleo. Antes de firmar, obtenga cuatro cosas de la fábrica: el listado de aprobación PCI PTS POI para el lector de tarjetas exacto, la referencia de solución validada P2PE por PCI SSC (si se declara cifrado), la aprobación EMVCo para el kernel del lector, y un proceso de cadena de custodia que pueda auditar. A continuación, se indica el paquete de evidencias que debe solicitar y cómo leer cada documento.

Por qué PCI es una puerta de adquisición, no una pegatina

La mayoría de los artículos de proveedores responden a "qué es PCI DSS". La verdadera pregunta del comprador es diferente: ¿qué documentos demuestran que la máquina que estoy comprando está realmente aprobada, y quién asume la responsabilidad cuando una marca de tarjetas audita la implementación? En proyectos desatendidos —autopago, venta de entradas, aparcamiento, cobro de efectivo en casinos—, el terminal queda fuera de la supervisión de cualquier cajero. Ahí es exactamente donde falla una afirmación de "cumplimos PCI" que solo está sobre el papel: el adquirente pide aprobaciones a nivel de dispositivo, no un logotipo.

El incumplimiento no es un riesgo abstracto. Los adquirentes multan a los comercios y las marcas de tarjetas pueden excluir un terminal de una licitación o de un despliegue. El modo de fallo que los compradores describen una y otra vez es el mismo: la fábrica mostró un certificado, pero se emitió para un lector diferente, un modelo diferente o una fábrica diferente.

Sepa qué capa está auditando

PCI es un conjunto de aprobaciones separadas. Un proveedor que las difumina normalmente está ocultando una laguna. Asigne su proyecto a la capa correcta antes de pedir documentos:

Sepa qué capa está auditando
CapaQué apruebaQuién lo posee
PCI PTS POIEl hardware físico del lector de tarjetas / teclado PIN (respuesta a manipulaciones, gestión de claves)El fabricante del lector (Ingenico, Verifone, etc.), no el integrador del kiosco
EMVCo L1 / L2Hardware del lector (L1) y el kernel de pago (L2)Los proveedores del lector y del kernel
Validado por PCI P2PELa solución de cifrado que elimina los datos de tarjeta de su entornoUn proveedor de soluciones P2PE, listado por el PCI SSC
AOC de PCI DSSLa propia evaluación DSS de un proveedor de serviciosCualquier proveedor que toque datos de tarjeta (hosting, pasarela, servicio gestionado)
SAQ (A / A-EP / P2PE)Su alcance como comerciante, según cómo lo despliegueUsted, el comerciante/operador

El punto práctico: un integrador de kioscos rara vez posee aprobación PTS o P2PE — esas pertenecen a los proveedores de lectores y cifrado. Lo que el integrador debe demostrar es que utiliza componentes aprobados y no rompe su aprobación durante la integración. Esa es la distinción que la mayoría de las RFP pasan por alto.

El paquete de evidencias: exija documentos, no logotipos

Para cada cotización de kiosco de pago, solicite estos artefactos por escrito. Cada uno tiene una prueba específica que conlleva y una señal de alerta específica:

El paquete de evidencias: exija documentos, no logotipos
EvidenciaQué demuestra que es realSeñal de alerta
Aprobación PCI PTS POIEl modelo del lector aparece en la lista de POI aprobados de PCI SSC, con la versión de aprobación"Lector conforme a PCI" sin modelo ni referencia de listado
Carta de aprobación de EMVCoLas aprobaciones del lector L1 y del kernel L2 hacen referencia a la versión exacta del firmwareAprobación para una revisión de firmware diferente a la enviada
P2PE referencia de soluciónLa solución figura en la página de soluciones P2PE validadas por PCI SSC, con número de referencia"P2PE cifrado" sin ID de solución validada
Cadena de custodiaProceso documentado para la inyección de dispositivos, el envío y la verificación de sellos de manipulaciónDispositivos enviados sin custodia sellada y registrada
Nota de cambio de integraciónConfirmación por escrito de que la integración no modificó el módulo aprobadoLector montado/encapsulado sin declaración de revalidación

Cómo leer un CoC / atestación / aviso de aprobación

Tres documentos parecen similares y significan cosas diferentes. Léalos en este orden:

  • Atestación de Cumplimiento (AOC). Una declaración firmada de un proveedor de servicios sobre su propia evaluación DSS. Le indica que el proveedor fue evaluado, no que el lector de su kiosco esté aprobado. Verifique el alcance, la fecha de evaluación y la versión de DSS que cita.
  • Carta de aprobación / listado. Para hardware, esta es la lista PCI SSC PTS POI o la carta de EMVCo. Verifique que el modelo y la versión de firmware coincidan con las unidades que recibirá, no con un modelo similar.
  • Certificado de Conformidad (CoC) de un laboratorio. Un informe de un laboratorio de pruebas que indica que un dispositivo cumplió con un estándar. Es evidencia de apoyo útil, pero no sustituye una lista de PCI SSC. Pregunte qué estándar, qué versión y qué configuración exacta se probó.

Una regla salva a la mayoría de los compradores: busque el dispositivo usted mismo. Una aprobación que no puede verificar de forma independiente en el sitio de PCI SSC no es evidencia.

Donde la personalización de OEM/ODM rompe el cumplimiento

Este es el riesgo que es único para OEM/ODM y que los proveedores de marcas terminadas no enfrentan. Cuando cambia la carcasa, cambia el lector, agrega un módulo de efectivo o se traslada a una fábrica diferente, puede invalidar una aprobación que se otorgó para una configuración diferente. Pregunte explícitamente:

  1. Si cambio el modelo del lector o su montaje, ¿la aprobación PTS/EMVCo sigue aplicando a mi configuración?
  2. ¿Quién vuelve a realizar la validación y quién paga el coste y el plazo de la reaprobación?
  3. Si mi mercado es EE. UU., la UE o el GCC, ¿la aprobación de pago viaja con el hardware o es específica del mercado?
  4. ¿Quién es el propietario del SAQ del comerciante —usted, el operador o un procesador externo— en mi modelo de despliegue?

Obtenga la respuesta en la cotización, no después de pagar el utillaje. La recertificación puede añadir semanas a un calendario y debe figurar en el contrato como una responsabilidad designada.

Preguntas de RFP para copiar y pegar sobre la aprobación de pagos

  1. Enumere el modelo exacto de lector en su configuración propuesta, así como su versión de aprobación PCI PTS POI y su referencia de listado.
  2. Proporcione las cartas de aprobación EMVCo L1/L2 para el lector y el kernel, incluida la versión de firmware.
  3. Si se declara P2PE, indique el nombre de la solución P2PE validada por PCI SSC y el número de referencia.
  4. Proporcione su procedimiento de cadena de custodia para la inyección del dispositivo, el envío y la verificación de sellos de manipulación.
  5. Confirme por escrito si su integración modifica el módulo aprobado y, en tal caso, qué revalidación se requiere.
  6. Identifique qué parte es responsable del SAQ del comerciante en mi modelo de despliegue.
  7. Para mi mercado objetivo, enumere las aprobaciones de pago específicas del mercado más allá de las globales.

La aprobación de pago es una capa de una compra OEM/ODM con gestión de riesgos. Para la capa de certificación que la rodea —CE, FCC, RoHS e ISO 9001—, consulte la 2026 OEM/ODM Lista de verificación para la adquisición de kioscos . Para la documentación de fábrica que debe acompañar al hardware de pago antes de la producción, consulte Aprobación de producción de quioscos: 9 documentos que una fábrica debe proporcionar . Para ver cómo se especifican de extremo a extremo los módulos de efectivo y pago, revise esta guía de integración de hardware de kiosco de pago y efectivo y la comparación entre reciclador de efectivo y máquina de depósito . Para ver un ejemplo práctico de un gabinete preparado para pagos, consulte este kiosco autónomo de manejo de efectivo o su configuración de cambio de divisas .

¿Que un kiosco sea "conforme a PCI DSS" significa que el lector de tarjetas está aprobado?

No. PCI DSS es el estándar de seguridad de datos; el lector físico se aprueba en el marco del programa separado PCI PTS POI, y el kernel de pago bajo EMVCo. Solicite el listado a nivel de dispositivo, no solo una declaración de DSS.

¿Qué es una solución validada P2PE y por qué importa el número de referencia?

Una solución P2PE cifra los datos de la tarjeta en el punto de interacción, de modo que nunca entran en sus sistemas en texto claro, lo que puede reducir su alcance de PCI a SAQ P2PE. Solo las soluciones listadas por PCI SSC como validadas conllevan ese beneficio; por lo tanto, solicite el nombre de la solución y el número de referencia, no solo la frase "P2PE."

¿Puede la personalización de OEM/ODM invalidar una aprobación de pago?

Sí, potencialmente. Cambiar el lector, su montaje, firmware o la fábrica puede llevar el producto fuera de la configuración que fue aprobada. Confirme por escrito si la integración modifica el módulo aprobado y quién es responsable de cualquier revalidación.

Su siguiente paso

No acepte "cumplimos con PCI" como respuesta. Solicite el listado de lectores, las cartas de EMVCo, la referencia P2PE y el proceso de cadena de custodia — y verifíquelos usted mismo antes de comprometer el utillaje. Si está evaluando a un socio de kioscos de pago o de manejo de efectivo y quiere ver cómo se documentan las aprobaciones desde el principio, revise un kiosco de manejo de efectivo listo para pagos , o solicite una cotización o ficha técnica y le enviaremos el paquete de aprobación para nuestros modelos de producción actuales.

Estándar editorial

Preparado a partir de la información de producto, ingeniería y fabricación de Usingwin. La compatibilidad final, certificación, MOQ y plazo de entrega se confirman para cada proyecto.

Chengdu Usingwin Technology Co., Ltd.

De la investigación a los requisitos

Ponga esta guía a trabajar para su proyecto.

Cuéntenos qué necesita construir o adquirir. Nuestro equipo OEM/ODM puede ayudarle a revisar la idoneidad del hardware y los próximos pasos hacia una cotización.

  • Aplicación y mercado objetivo
  • Necesidades de integración de pantalla, periféricos y software
  • Cantidad de pedido y cronograma objetivo

¿Prefiere correo electrónico? [email protected]

Su consulta hará referencia a: PCI DSS / P2PE para kioscos de pago: qué compradores de OEM/ODM deben auditar antes del lanzamiento

Nuestro equipo OEM/ODM revisará sus requisitos y responderá por correo electrónico.

Chatee con nosotros