Banka Kartları ve Kredi Kartları Hakkında Yönetmelik
- Resmî Gazete
- 10.03.2007 / 26458
- Son değişiklik
- 25.09.2020
- Madde sayısı
- 38
Madde 27/A geçmişi
Teknik altyapıya ilişkin hususlar
Metin 0 kez değişmiş, toplam 3 değişiklik kaydı var.
Bugünkü metni
MADDE 27/A – (Ek:RG-21/12/2008-27087)
(1) Üye işyeri anlaşması yapan kuruluşlar, kartlı ödeme işlemlerinde kullanılacak POS’un, asgari olarak Ödeme Kartı Endüstrisi Güvenlik Standartları Konseyi (Payment Card Industry –PCI- Security Standards Council) tarafından yayımlanan POS PIN Giriş Cihazı Güvenlik Gereksinimleri (PIN Entry Device –PED- Security Requirements) standardının güncel versiyonunun gereklerini, kartlı sistem kuruluşlarının tanımlamış oldukları süre çerçevesinde yerine getirmesini sağlarlar.
(2) POS, sahip olduğu güvenlik mekanizmaları ile asgari olarak aşağıdaki fonksiyonları yerine getirir;
a) Üzerinde yer alan bellenimin ve üye işyeri anlaşması yapan kuruluşlara ait uygulamalar gibi her türlü yazılımın, üye işyeri anlaşması yapan kuruluş veya bunlar tarafından görevlendirilmiş kişi veya taraflar haricinde kişilerce ve yetkisiz olarak erişilmeye karşı korumalı olmasını sağlamak için gerekli önlemleri üzerinde bulundurur. Bu önlemler, POS’a uzaktan yazılım yükleme ve yazılım güncelleme faaliyetlerini de kapsar. POS, kaynağını veya bütünlüğünü onaylamadığı yazılımları işleme almadan siler. POS üzerindeki kriptografik anahtarlara ve bu anahtarları işleyen hassas fonksiyonlara erişim kimlik doğrulama kontrolleriyle sağlanır.
b) POS, işleme tabi tutulmakta olan kartlara ilişkin hassas verilere yetkisiz fiziki veya elektronik erişimi engeller.
(3) Üye işyeri anlaşması yapan kuruluşlar, belirleyecekleri bir periyot çerçevesinde, kullanımdaki POS’lar üzerinde koşmakta olan yazılımlarını, amaca uygun olmak kaydıyla kendilerinin belirleyeceği bütünlük ve geçerlilik testine tabi tutarlar.
(4) Üye işyeri anlaşması yapan kuruluşlar POS üzerindeki kendilerine ait yazılımların yüklenmesine ve güncellenebilmesine ilişkin yazılı ve denetlenebilir bir süreç oluşturur, sürecin işleyişine ilişkin gerekli detayda dokümantasyon tutar, kendilerine ait yazılımlarda gizlenmiş, yetkilendirilmemiş veya yazılı olarak kayda alınmamış fonksiyonların POS’ta barındırılmadığına ilişkin güvence oluşturacak düzeyde belgelendirme yapar. POS üzerinde yer alan ve işletim sistemi, bellenim gibi POS’un temel işlevlerini yerine getiren yazılımlar için benzer yapının kurulması sorumluluğu, POS’un bir üye işyeri anlaşması yapan kuruluşa ait olması durumunda söz konusu kuruluşa, aksi durumlarda ise POS sahibi merci tarafından belirlenecek üye işyeri anlaşması yapan kuruluşa aittir.
(5) Üye işyerleri, banka kartları veya kredi kartlarının fiziksel olarak doğrudan kart hamili tarafından bir cihaz üzerinde kullanıldığı durumlar ve Kanunun 20 nci maddesi kapsamındaki işlemler hariç olmak üzere, kartın POS veya POS kullanımının mümkün olmadığı durumlarda harcama veya nakit ödeme belgesi düzenleyen mekanik cihazlar haricinde bir cihaz üzerinden herhangi bir işleme tabi tutulmamasını sağlayacak alt yapıyı tesis ederler. Üye işyerleri, POS’un üye işyeri anlaşması yapan kuruluş sistemleri ile bağlantısını sağlayan alt yapı üzerinde, kartlara ilişkin hassas veriyi tutan, işleyen veya kaydeden bir sistem kuramazlar. Üye işyeri anlaşması yapan kuruluşlar, POS’un kendi sistemleri ile veri iletişiminde asgari seviyede Ödeme Kartı Endüstrisi Veri Güvenliği Standardının (Payment Card Industry –PCI- Data Security Standard –DSS-) şifrelemeye ilişkin hükümlerini dikkate alırlar. Üye işyeri anlaşması yapan kuruluşlar, bu fıkra hükümlerinin üye işyerleriyle yapacakları sözleşmelerde yer almasını ve uygulanmasını gözetmekle yükümlüdürler.
(6) POS üzerinde işleme tabi tutulan banka kartı veya kredi kartından okutulan verilerden, üye işyerinin ihtiyaç duyacağı minimum veri setine karşılık gelen bölümü, bu veri setinin yetkisiz kişilerce ele geçirilmesi durumunda gizlilik ihlaline veya haksız menfaat sağlanmasına sebebiyet verilmemesi hususları da göz önünde bulundurulmak kaydıyla POS’un dış bağlantı ara yüzleri üzerinden aktarılır. Aktarma işlemi, üye işyeri anlaşması yapan kuruluşların POS üzerinde yer alan yazılımları tarafından, taraflar arasında belirlenecek formatta ve şekilde yapılır.
(7) (Değişik:RG-21/11/2013-28828) Üye işyeri anlaşması yapan kuruluşlar ve üye işyerleri, harcama ve alacak belgesi düzenleme imkânı olmayan, kart hamili tarafından başlatılan ve internet kullanılarak gerçekleştirilen işlemler için diğer önlemlerle birlikte 3-D Secure veya asgari olarak 3-D Secure protokolünün güvenlik önlemlerini karşılayan kart hamili kimlik doğrulama teknolojisini içerecek şekilde kart kullanım alt yapısı tesis ederler. Veri işleme, kaydetme veya iletişiminde asgari seviyede Ödeme Kartı Endüstrisi Veri Güvenliği Standardının (Payment Card Industry -PCI- Data Security Standard -DSS-) hükümlerini dikkate alırlar. Üye işyeri anlaşması yapan kuruluşlar, bu fıkra hükümlerinin üye işyerleriyle yapacakları sözleşmelerde yer almasını ve uygulanmasını gözetmekle yükümlüdürler. Bu fıkra kapsamında gerçekleştirilecek işlemlerde söz konusu altyapının kullanımının zorunlu tutulması, üye işyeri anlaşması yapan kuruluşların ve üye işyerlerinin tercihlerine bağlı olup, zorunlu tutulmadığı durumlarda kullanım kart hamilinin tercihine bağlıdır. Kart hamili dışında kalan Kanun kapsamındaki taraflar, bu fıkra ile getirilen yöntem hakkında kart hamillerini bilgilendirirler.(3)
(8) Üye işyeri anlaşması yapan kuruluşlarca, güvenlik alt yapısının daha kolay tesisi, operasyonel zorlukların en aza indirilmesi, kaynakların verimli kullanımı gibi hususlar yanında, kullanılan POS’ların teknolojik olanakları, kapasiteleri ve kesintisiz hizmet verilmesi kriterlerine göre, taraflar arasında yapılacak sözleşme hükümleri saklı kalmak kaydıyla, aynı POS üzerinde maksimum sayıda üye işyeri anlaşması yapan kuruluş uygulamasının çalışmasını sağlayacak bir yapı oluşturulur.
(9) (Ek:RG-25/9/2020-31255) Üye işyeri anlaşması yapan kuruluşun anlaşma yaptığı üye işyerinin, 6493 sayılı Kanuna tabi ödeme veya elektronik para kuruluşu olması ve bu kuruluşun üye işyeri anlaşması yapan kuruluştan temin ettiği POS’ları 6493 sayılı Kanun hükümleri kapsamında alt işyerlerine kullandırması durumunda; bu kuruluşlarca POS’un kullandırıldığı alt işyerinin, üye işyeri anlaşması yapan kuruluşa ticaret unvanı ve vergi kimlik veya vatandaşlık numarası ile birlikte bildirilmesi ve bu kapsamdaki tüm işlemlerde ilgili alt işyerlerini münferit olarak tanımlamaya yarayacak referans numarasının kullanılması suretiyle söz konusu alt işyerleri üzerinden gerçekleştirilecek işlemlerin POS’u temin eden üye işyeri anlaşması yapan kuruluş tarafından işlem bazında takip edilebilmesine imkân sağlanması zorunludur. Üye işyeri anlaşması yapan kuruluşlar bu zorunluluğu yerine getirmeyen kuruluşlar ile üye işyeri anlaşması yapamaz ve bu kuruluşlara POS temin edemez. Üye işyeri anlaşması yapan kuruluşlarca bu fıkra kapsamında temin edilen üye işyerlerinin alt işyerlerine ilişkin bilgiler, pazarlama ve benzeri amaçlarla kullanılamaz.
Metni elimizde olmayan 3 değişiklik kaydı
Bu kayıtlar metin içindeki değişiklik notlarından derlendi. Karşılaştırılacak hâl elimizde yok: belgenin konsolide metninin en eski kopyası 25 Eylül 2020 tarihli, bundan öncesi için metnin o günkü hâli hiçbir arşivde bulunmuyor.