forumApri un argomento

I POS vengono hackerati? Quanto sono sicuri i dati delle carte di credito?

DDoruk A***4 mesi fa·38 messaggi·14,4K visualizzazioni#pos#pagamento#pci-dss
DDoruk A***Partecipante
Ruolo
Titolare attività
Settore
Software
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
apr 2023
Messaggio
18
#1

Nel nostro negozio abbiamo un POS, i clienti passano le carte di credito. Il POS è un modello molto vecchio, anche il connettore di rete è a malapena funzionante. Un hacker può prendere il controllo di questo dispositivo e rubare tutte le carte? Se non è collegato alla rete, c'è comunque un rischio?

Il responsabile del POS ha detto che serve la 'conformità PCI-DSS' ma cosa significa? Devo aggiornare il dispositivo? Dove devo guardare per gli aggiornamenti software?

Come cancello i dati dal dispositivo (numeri di carta, password)? Se vendo il dispositivo, i dati vengono scoperti? Se passo a un'altra società di elaborazione, tutti i registri restano a loro?

EEsra S***PartecipanteMembro della community
Iscrizione
gen 2026
Messaggio
367
Più utile#2

I dati delle carte di credito sui dispositivi POS (Point of Sale) sono super sensibili. Il PCI-DSS (Payment Card Industry Data Security Standard) è obbligatorio. Passaggi: 1) Conformità PCI-DSS: certificato aziendale, valutazione di sicurezza trimestrale, 2) Hardware: sostituisci il vecchio POS con un modello nuovo (lettore chip EMV + contactless), 3) Crittografia: crittografia end-to-end (trasmissione dati carta criptata), tokenizzazione (sul POS non il numero reale della carta ma un token), 4) Rete: POS → Payment Processor (canale sicuro), 5) Software: firmware aggiornato (patch di sicurezza), aggiornamenti regolari, 6) Accesso: password admin forte, log delle transazioni, 7) Conservazione dati: non salvare le carte, tronca le ricevute (solo ultime 4 cifre), 8) POS disconnesso dalla rete: modalità offline (upload batch dopo, c'è rischio), 9) Vendita dispositivo: wipe sicuro (distruzione dati), chiedi certificato di cancellazione testimoniato al produttore, 10) Provider POS: controlla le clausole di conformità nel contratto con il processore di pagamento (Stripe, iyzico, Getnet). In Turchia: necessaria la conformità KVKK, obbligo di minimizzare i dati della carta. Rischio hacking vecchio POS: installazione malware (keylogger, memory scraper), se connesso alla rete furto dati, se isolato serve accesso fisico.

EEmine C***Nuovo membro
Ruolo
Direttore clinico
Settore
Retail
Tipo di organizzazione
azienda familiare
Iscrizione
set 2026
Messaggio
1
#3

se il pos è un vecchio modello cambialo prendi un nuovo dispositivo. chiedi alla ditta per la conformità pci-dss, loro lo sanno. tieni i dati della carta criptati ricevute troncate (mostra 1234, nascondi il resto). fai gli aggiornamenti del firmware regolarmente...

TTolga K***EspertoMembro della community
Iscrizione
apr 2025
Messaggio
24
#4

Requisiti PCI-DSS: 1) Segmentazione di rete (POS → rete di pagamento), 2) Regole firewall (solo porte POS), 3) Crittografia (AES-256, TLS 1.2+), 4) Controllo degli accessi (password forte, gestione chiavi), 5) Scansione vulnerabilità (trimestrale), 6) Rilevamento intrusioni, 7) Conservazione dati (minimizzata), 8) Piano di risposta agli incidenti. Software del terminale: controlla gli aggiornamenti firmware Verifone, Ingenico. Tokenizzazione: il processore di pagamento gestisce il token, non salvare il numero di carta nella memoria del POS. Rischio modalità offline: ritardi nel settlement batch, alto rischio di chargeback.

KKemalNuovo membro
Ruolo
Attività agricola
Iscrizione
set 2024
Messaggio
42
#5

Non usare il vecchio POS, i terminali EMV del 2024 sono molto economici. Se devi fare la conformità PCI-DSS chiedi al tuo processore di pagamento, ti aiuteranno anche loro. Tieni i dati della carta criptati e tokenizzati — il vero numero non deve apparire da nessuna parte. Se vendi il dispositivo fai una cancellazione sicura prendi il certificato di garanzia...

EEmre G***PartecipanteMembro della community
Iscrizione
dic 2022
Messaggio
198
#6

Livelli di sicurezza POS: 1) Hardware (anti-tamper, secure boot), 2) Software (OS firmato, aggiornamenti verificati), 3) Comunicazione (TLS 1.2+, certificate pinning), 4) Dati (crittografia, tokenizzazione, gestione chiavi), 5) Conformità (autovalutazione PCI-DSS, SAQ, audit). Transizione: vecchio POS → nuovo POS, migrazione dati (cancellazione sicura del vecchio dispositivo). Incidente: violazione carta → notifica PCI, notifica di violazione, analisi forense.

DDoruk U***Partecipante
Ruolo
Tecnico di assistenza
Settore
Cosmetica
Tipo di organizzazione
attività con due sedi
Iscrizione
ago 2025
Messaggio
137
#7

20 anni di gestione POS, l'errore più grande è usare hardware vecchio. I terminali vecchi non ricevono patch di sicurezza per il firmware, sono bersagli per malware. Nuovo terminale (chip + contactless, tokenizzato) + VLAN corretta + audit PCI = sicuro. Se non salvi i dati della carta sulla macchina, non diventi un bersaglio per gli hacker.

OOkan T***VeteranMembro della community
Iscrizione
gen 2023
Messaggio
7
#8

Non ho alcuna esperienza in materia di sicurezza pos, quindi chiedo. comunque se permessi e ambito non sono scritti, quel test non deve iniziare.

Naturalmente cambia se la vostra situazione è diversa.

AAyşe Y***PartecipanteMembro della community
Iscrizione
giu 2024
Messaggio
10
#9

mi sono rilassato leggendo questa risposta quindi non succede solo a me. cioè prendere misure senza fare un inventario lascia aperta una porta che non vedi.

quando prendi una decisione, guarda prima qali dati hai a disposizione.

PPelin D***Esperto
Ruolo
Direttore finanziario
Tipo di organizzazione
startup appena avviata
Iscrizione
nov 2023
Messaggio
138
#10

A me è successo l'esatto contrario, per questo scrivo. Le decisioni affrettate diventano decisioni da correggere sei mesi dopo.

Lascio una nota, potrebbe servire.

GGökhan C***Partecipante
Ruolo
Responsabile acquisti
Settore
Tipografia
Tipo di organizzazione
media impresa
Iscrizione
giu 2022
Messaggio
181
#11

Riassumo l'argomento, perché sono state date diverse risposte. Se permessi e ambito non sono scritti, quel test non deve iniziare.

Io seguirei questa strada.

RReyhan A***Partecipante
Ruolo
Esperto di marketing digitale
Settore
Gioielleria
Tipo di organizzazione
distributore di zona
Iscrizione
ott 2024
Messaggio
97
#12

Hai fatto bene ad aprire questo thread.

LLevent B***PartecipanteMembro della community
Iscrizione
feb 2025
Messaggio
24
#13

Bisogna procedere con ordine. Ogni punto non scritto è un punto che in futuro le due parti ricorderanno diversamente.

MMeryem U***Partecipante
Ruolo
Segretaria
Settore
Imballaggio
Tipo di organizzazione
azienda familiare
Iscrizione
nov 2023
Messaggio
300
#14

Mi farebbe piacere se scrivesse il risultato.

FFurkan U***PartecipanteMembro della community
Iscrizione
apr 2023
Messaggio
163
#15

Vorrei fare una domanda. Un backup non testato non è un backup.

Un report di scansione automatica e un penetration test non sono la stessa cosa. Confermato dall'esperienza.

OOnur Y***Partecipante
Ruolo
Responsabile social media
Settore
Pelle
Tipo di organizzazione
distributore di zona
Iscrizione
ago 2025
Messaggio
120
#16

Salvato.

AAyşe Ç***Partecipante
Ruolo
Direttore sicurezza informatica
Settore
Edilizia
Tipo di organizzazione
cooperativa
Iscrizione
feb 2025
Messaggio
27
#17

Racconto cosa mi è successo, magari vi è utile. Se non lo rendete scritto fin dall'inizio, poi nascono discussioni.

È tutto, scusate se mi sono dilungato.

YYağmurNuovo membro
Ruolo
Travel blogger
Iscrizione
ott 2024
Messaggio
46
#18

Per un periodo ci siamo bloccati anche noi nello stesso punto. Un report di scansione automatica e un penetration test non sono la stessa cosa.

Sono curioso di sapere se qualcuno lo fa in modo diverso.

LLale G***Partecipante
Ruolo
Operatore di call center
Settore
Cam
Tipo di organizzazione
catena di negozi
Iscrizione
feb 2024
Messaggio
172

Doki · Infrastruttura e-commerce · 2025

#19

Sono una piccola impresa, vi parlo dal mio punto di vista. Le soluzioni che funzionano su piccola scala crollano quando si cresce, l'ho imparato tardi.

Ogni punto non scritto è un punto che in futuro le due parti ricorderanno diversamente. Sono curioso di sapere se qualcuno lo fa in modo diverso.

ZZübeyde K***Partecipante
Ruolo
Responsabile acquisti
Settore
Sport e fitness
Tipo di organizzazione
azienda familiare
Iscrizione
feb 2025
Messaggio
165

Doki · Sito web aziendale · 2026

#20

racconto cosa mi è successo, magari vi è utile ma comunque le soluzioni che funzionano su piccola scala crollano quando si cresce, l'ho imparao tardi.

lascio una nota pootrebbe servire.

Rispondi