300 000 kronor för certifiering

Jan-Åke Hagman, Hotel Jägersro

Jan-Åke Hagmans Hotel Jägersro har tvingats genomgå en mycket omfattande och dyr PCI DSS-certifiering, efter att kortnätverken kommit fram till att kortinformation läckt ut från hotellet. Men i dagarna är den klar och han och servitrisen Kersti Tyhag får glädja sig åt att hotellet nu är överkvalificerat säkerhetsmässigt.

Best Western Hotel Jägersro tvingades till en dyr och omfattande certifiering av sitt korthanteringssystem. Vd Jan-Åke Hagman säger sig inte ha fått några bevis för att det är från hotellet som kortinformation har läckt ut.

Relaterat

För ett år sedan kontaktades Jan-Åke Hagman, som driver Best Western Hotel Jägersro i Malmö, av SEB:s kortinlösenföretag Euroline. Han fick beskedet att kontokortsnummer hade läckt ut från hotellet. Kortnätverken, med Visa och Mastercard i spetsen, krävde därför att hotellet skulle genomgå en PCI DSS-certifiering. Det innebar en massa jobb, krångel samt kostnader på 300 000 kronor.

Det första som hände var att hotellet stängdes av från systemet och inte längre fick ta kreditkort online.Artikeln fortsätter under annonsen

– Vi fick gå tillbaka till vanliga betalterminaler via telefonjacket. Det är mycket bökigare att ta kort via telefonjacket, herregud, det tar så lång tid. Och det gick inte längre att reservera belopp när gästerna checkade in, säger Jan-Åke Hagman.

För att få börja dra korten online igen var hotellet tvunget att göra en PCI DSS-certifiering. Men kraven var mycket tuffare än för andra hotell av samma storlek. Kortnätverken ställer olika krav på hur omfattande certifieringen ska vara, normalt baserat på hur många korttransaktioner ett företag har per år. Det finns fyra olika nivåer. De största företagen, med flest korttransaktioner, placeras i nivå 1 och måste ta dit en certifierad kontrollant godkänd av kortnätverken. För nivå 2–4 räcker det att man fyller i ett frågeformulär samt gör en sårbarhetsskanning kvartalsvis.

Certifieringen av hotellet inleddes i mars och är färdig inom kort.

– Så vi är snart överkvalificerade säkerhetsmässigt.

Det har bland annat inneburit att hotellet tvingats investera i fler servrar.

– Tidigare hade vi bara en server. Nu skulle vi ha fyra olika servrar: en för bokningar, en för kontokortshantering och två andra för något annat. Till det kom installation och service och de konsulter som varit inkopplade. Det har varit otroligt jobbigt och kostat massor med pengar.

Förutom kostnaden för att bli certifierad fick hotellet betala böter på 25 000 kronor till kortnätverken.

Kerstin Ottosson, informationschef på SEB kort som äger Euroline, säger att banksekretessen gör att hon inte får kommentera enskilda ärenden. Men enligt henne placeras företag alltid i nivå 1 för PCI DSS-certifiering om någon varit inne i datasystemet och tagit kortinformation.

– Så om man hamnar i nivå 1 har utredningen bevisat att det är fråga om intrång.

Kortnätverkens regler säger att så länge ett säljställe inte har åtgärdat de problem som finns, så får man inte använda utrustningen, säger Kerstin Ottosson.

Hon säger vidare att i Eurolines avtal med säljföretag står vilka rutiner man måste följa för att hålla kortsäkerheten på rätt nivå, nämligen PCI DSS. Om det finns misstankar om kortbedrägerier initierar kortnätverken en utredning där man kontrollerar säljföretagets korthantering. Om den visar att säljföretaget inte har följt de säkerhetsregler som gäller bötfäller kortnätverken kortinlösaren.

– Det är kortnätverken som initierar böterna. Men det står i våra avtal att om säljstället inte följt sina rutiner så kan vi lägga över dem på säljstället, säger Kerstin Ottosson.

Jan-Åke Hagman säger sig inte ha fått några bevis för att det är från hotellet som kortinformation har läckt ut, utan tror att det är en bankomat precis intill hotellet som skimmats, alltså att informationen på magnetremsan kopierats. Men både Kerstin Ottosson och polisen säger att inte finns någonting som tyder på att bankomaten varit utsatt.

Kerstin Ottosson säger att om en utredning kommer fram till att säkerhetsnivån inte är tillräcklig på ett säljställe, blir säljstället tvunget att vidta åtgärder för att bli PCI DSS-certifierad.

– Och vi återrapporterar självklart vad utredningen kommit fram till, vilka bevis som finns, säger hon.

Fakta

PCI DSS

PCI DSS står för Payment Card Industry Data Security Standard. Det är en säkerhetsstandard som kortbranschen kräver av alla som tar emot kort. PCI DSS ska trygga hela kedjan i en korttransaktion så att inte information om till exempel kortnummer läcker ut.
Varje företag som tar emot kort är ansvarigt för att korthanteringen sköts på ett säkert och korrekt sätt på alla inköpsställen och därmed uppfyller PCI DSS. Om du eller din utrustning inte uppfyller kraven kan din bank neka dig att ta emot kort.
Pan Nordic, de nordiska bankernas samarbetsorganisation i kortfrågor, driver projektet, framför allt genom att ställa krav på leverantörerna.
Det finns fyra olika nivåer för hur man bevisar att man är godkänd enligt PCI DSS. Nivåerna bygger på hur många korttransaktioner ditt företag hanterar. För de flesta företag räcker det med att fylla i ett frågeformulär som man får från sin kortinlösare. Det fungerar som en egenkontroll där du svarar på frågor om vilken utrustning ni använder för att ta emot kort och vilka rutiner ni har.
Har ni ett litet system för kortmottagning klarar du att fylla i formuläret själv, är det ett mer komplext system kan du behöva konsulthjälp. Företag med riktigt många korttransaktioner måste ta dit en certifierad kontrollant.
Bankerna har redan inlett det här arbetet och egentligen ska alla vara PCI DSS-godkända redan. Den som inte uppfyller PCI DSS-kraven löper ökad risk vid eventuella kortbedrägerier.
Källor: Euroline, Pan Nordic och SHR.

Artiklar inom samma ämne

Från startsidan
Lökhackning Vassaste Kocken 2012 476 Foto: Katja Alexanderson

I Vassaste Kocken är det snabbhet och hantverksskicklighet som avgör. När TV4 i höst sänder Kockarnas kamp blir det liknande egenskaper som ska testas.

TV4 gör kocktävling - har sneglat på Vassaste Kocken

Åtta av Sveriges mest kända kockar ska tävla mot varandra i tv-programmet Kockarnas kamp som TV4 sänder i höst. Leif Mannerström, Stefano Catenacci och Malin Söderström är några av deltagarna.

Varselhot från HRF

I dag strandade HRF förhandlingarna med Visita. Ett varsel ligger inte långt bort.
Björn Arnek 100 px

Jobben ökar efter momssänkningen

Sysselsättningen på hotell och restauranger har ökat med drygt 8 procent första kvartalet i år.
– Det är klart att momssänkningen är en viktig faktor, säger Björn Arnek på Visita.
Ledare Daniel Hirsch
När det gäller miljöförstöring är det vanligt att producenten slipper ta kostnaden för den. Ett exempel är utsläpp av växthusgaser, som orsakar stor miljöskada, men där producenten inte alltid får betala vad miljöförstöringen kostar.
Adam Dagdelen 150

Hamburgerställe med husman från drive in

Enellys Burger Bar i Örebro ska vara mer än en vanlig hamburgerrestaurang. Krögaren Adam Dagdelen kompletterar burgarna med husmanskost och mexikanska rätter. Han drömmer om att denna krog blir den första i en kedja.

”Sänkt krogmoms ineffektivt”

Effekterna på sysselsättningen tack vare sänkningen av krogmomsen är överskattade. Det skriver myndigheten Finanspolitiska rådet i dag i sin rapport för 2012.

Tillsynschock väntar Söders krogar

Fredagen den 25 maj får alla restauranger med serveringstillstånd på Södermalm i Stockholm besök av tillståndsenheten och polisen – minst en gång.
Sten Fylkner 100 px

Säsongsanställningar striden i avtalsrörelsen

HRF:s krav slår undan möjligheten att säsongsanställa, anser Visita. Inte alls, det går utmärkt att säsongsanställa ändå, svarar HRF.
Debatt
"Vi vill inte heller ta bort säsongsanställningar – det skulle vara bakvänt i en bransch som vår. "
Bar med öltappar 476

Klart med kortare öppettider i Göteborg

Kommunfullmäktige i Göteborg röstade igår igenom att senaste serveringstid på fredagar blir klockan 03.

Restaurangpriserna fortsatt lägre

Det märks en tydlig skillnad på restaurangpriserna före och efter momssänkningen. I april var priserna 2,3 procent lägre jämfört med om momsen inte hade sänkts, enligt en analys av Visita.

Max prisas i Time

Uppmärksammad för miljöarbetet.& nbsp;Svenska Max Hamburgerrestauranger har uppmärksammats av det internationella nyhetsmagasinet Time.
Ipad Scandic Victoria Tower 150 px

Victoria Tower visar menyn på padda

Scandic Victoria Tower i Kista, strax utanför Stockholm, gav som första hotell i kedjan i september förra året sina gäster Ipads i stället för tryckta matsedlar.& nbsp;
Debatt
"Fackets krav på att möjligheten till säsongsanställningar och timanställningar ska tas bort kommer att göra att det blir praktiskt taget omöjligt för oss att bedriva vår verksamhet. "

Tripadvisor bottenrankat på brittisk sajt

Sajter som publicerar användaromdömen ska nu själva bedömas enligt ett graderingssystem som lanseras i Storbritannien. Bland resesajterna får Booking.com högsta betyg medan Tripadvisor hamnar i botten.
Kabinbana Åre 476

Skistar KO-anmält efter stängda liftar

En man bosatt i Stockholm har anmält Skistar i Åre till Konsumentombudsmannen. Han tycker att han har fått bristfällig information inför sitt köp.

Myror i maten på Noma

Det finns inga myror på menyn på Noma. Det var ett undantag att matskribenten Søren Frank från tidningen Berlingske fick levande myror i en kall sås under ett besök i slutet av april.
Kossa 150

Premiär för klimatcertifierad biff

Inom några veckor finns det för första gången klimatcertifierat nötkött att köpa i handeln. Det är Svenkt Sigill som står bakom certifieringen och den första producenten som klarar kraven är gotländska Ejmunds Gård.
Ledare Ninni Dickson
"Vad spelar det för roll om det finns massor med intressanta besöksmål om man inte kan ta sig dit enkelt och snabbt?".

Visita föreslår medling

Avtalsrörelse. Visita vill kalla in frivilliga medlare i avtalsförhandlingarna, men HRF vill i stället att avtalet ska löpa ut 15 dagar tidigare.
Champagne Dufweholm 476

Lyckat bottennapp för Dufweholm

Blöt champagne. För någon vecka sedan var det premiär för Dufweholms Herrgård att sälja champagne som legat på Östersjöns botten i 80 år.
Twitterseminarium 476

Så når krögare ut med sociala medier

För krögaren Pontus Frithiof är twittrande förenat med både nytta och nöje. På Gastronord deltog han i Besökslivs seminarium om hur företagare kan marknadsföra sig med hjälp av sociala medier.
Ledare Ninni Dickson
"Det betyder också att det egentligen inte finns något incitament för medlemmarna att gå på stämman. "
Turister på båt 476

Stark krona att vänta i flera år

Den svenska kronan har sedan 90-talskrisen varit undervärderad. Den starka krona vi har nu kommer att stärkas ytterligare de närmaste 10–15 åren, enligt Konjunkturinstitutet. Det kommer att pressa ner turismomsättningen.

Nedsläpp för SMS-betalningar i Globen i kväll

När hockey-VM börjar i dag går det att beställa och betala sin korv via mobilen. Bakom lösningen står bland annat de fyra stora mobiloperatörerna.
Mehdi Hamidi 200

Krögare uppsagda när galleria bygger om

Kista Galleria bygger ut och skapar fler sittplatser i food courten. Men då erbjuds krögarna där bara hyresavtal utan besittningsskydd.

Daniel Agrell vann Vassaste Kocken

Det var en mycket glad men förvånad Daniel Agrell som i dag segrade i Vassaste Kocken 2012. Efter en stunds nervös väntan stod det klart att hans variant av finalrätten med tonfisk var den som bäst föll juryn på läppen.

Köksmusik 476

Köksmusik inspirerar och irriterar

För många kockar är musik något som inspirerar och ger energi i jobbet.& nbsp;Men alla har sina favoriter och musikinlevelsen får aldrig gå ut över matlagningen. I en del restaurangkök anses musik vara ett irritationsmoment.

PG Nilsson 150

PG tar över och öppnar nytt

PG Nilsson öppnar i höst Sturehofkoncernens tredje ställe. Och det ska bli det största.

"El Bulli – cooking in progress”

Stjärnkrögare blir filmstjärnor

Stjärnkocken har blivit filmstjärna. I två nya dokumentärer skildras två av världens mest hyllade kockar: Ferran Adrià och Jiro Ono. Även i vanlig långfilm blir restaurangköket allt populärare som dramatisk spelplats för kärlek, konkurrens – och kidnappning.

Krönika Katja Alexanderson

"Men nu tycker jag att fabriksköttbullar är en välsignelse. "