Block 1 Kassa- och Betallösningar 2009-03-25 Sverigeresan 2009 Bo Bengtsson 1. Nya säkerhetskrav 2. Ny kassalag 3. Oscar, XPOS och framtiden 4. Babs och EMV-terminaler 5. Golfterminalen 6. More Golf Webbetalning behandlas i block 6 - Affärsnytta Agenda 1
Kortbetalning i gungning? Magnetkortsläsaren måste bort 2
Några definitioner Kortterminal med PinPad Integrerad med kassaprogrammet via programvaran Zaci data och statustexter skickas mellan programmen alla transaktioner lagras i Zaci betalningarna skickas samlat till Babs nattetid Kortterminal med PinPad Fristående ingen koppling till kassaprogrammet Betalningarna skickas via telenätet direkt till Babs Några definitioner Kortterminal med PinPad Fristående men kopplad till kassaprogrammet Viss data och statustexter skickas mellan programmen Betalningarna skickas via telenätet direkt till Babs Viktiga förkortningar: EMV (Europay MasterCard Visa) = är en internationell standard som har tagits fram för att minska bedrägerier med kopierade kort, så kallad skimming. PCI = internationella säkerhetsföreskrifter för leverantörer och handlare (butiker etc) beslutad av MasterCard och Visa 3
Vad kan hända på golfklubben? Externa banditer Skimming Avlyssning nätverket Stöld (Betalar med stulet kort) Interna banditer Noterar kortnummer Missbrukar förtroende Överträder befogenheter Slarvar med inloggningar Problem för klubben och GIT! Är golfklubbarna skyddade av GIT/Babs? Alla klubbar som använder Kortterminalen Hypercom P2100 och Zaci har en PCI-godkänd lösning Klubbar som väljer fristående Kortterminal måste försäkra sig om att denna är PCI-godkänd GIT/Babs kommer med särskilt erbjudande Klubbarna måste skärpa sina interna rutiner! På sikt behöver vi komplettera med fler lokala säkerhetslösningar Det räcker inte med att ha godkänd utrustning, den måste också hanteras på ett säkert sätt! 4
PCI-reglerna för golfklubbar 1.1 Hur förvarar du transaktionsinformationen före dagsavslut (stängning av terminalen)? (A) I låst kassalåda tillsammans med kontanter (B) I annan låst låda/hurts (C) På annat säkert sätt som jag kan ta ansvar för 1.2 Hur förvarar du transaktionsinformation efter dagsavslut? (A) I låst arkiv med åtkomstlogg (B) I bevakat utrymme med åtkomstlogg (C) På annat säkert sätt som jag kan ta ansvar för Du måste svara ja på ett av påståendena under såväl 1.1 som 1.2. PCI-reglerna för golfklubbar 2.1 Hur förvarar du dokument med kortinformation? (A) I låst arkiv med åtkomstlogg (B) I bevakat utrymme med åtkomstlogg (C) På annat säkert sätt som jag kan ta ansvar för 3 Interna rutiner (A) Har all personal som hanterar bokföring och administration fått information om vilket ansvar de har för kortinformationen och vilka rutiner som gäller? (B) Har all kassapersonal som hanterar transaktionsinformation fått information om vilket ansvar de har för kortinformationen och om vilka rutiner som gäller? Du måste svara Ja på ett av påståendena under såväl 2.1, men Ja på 3A och 3B! 5
4 Övrigt PCI-reglerna för golfklubbar Används Visa och MasterCard kort endast för betalning? Du måste svara Ja för båda korten PCI-reglerna för golfklubbar (lösenord) 1. Jag har placerat utrustningen så att jag kan ta ansvar för att obehöriga inte kan komma åt den. Mina rutiner: - enbart behörig personal har tillgång till lösenord - lösenord förvaras så att de inte kan komma i orätta händer - all personal med tillgång till ett lösenord har fått utbildning och instruktioner om att inte lämna ut det till någon - lösenord byts med jämna mellanrum och så fort jag misstänker att ett lösenord har lämnats ut till någon obehörig Du måste svara Ja på detta 6
PCI-reglerna för golfklubbar (lösenord) 2. Jag har försäkrat mig om att innehållet i min utrustning inte blir åtkomligt för någon obehörig i samband med service, "skrotning" eller försäljning. 3. Teknisk service via uppringning får genomföras först efter att jag har godkänt uppkoppling. Du måste svara Ja på allt 7
Var rädd om personuppgifterna! Varning för Stockholms Golfhall och arrangörer av företagsgolf mm! Lämna inte ut adressuppgifter (postadress, telefonnr, e-postadress) till tredje man. Lämna absolut inte ut adresserna på digitalt (text/fil) Låt sponsorerna istället göra medskick i klubbens utskick Klubben är alltid ytterst ansvarig för hur klubbens medlemsregister används Kassalagen 8
Kassalagen OK för OSCAR och XPOS! Bör ingå i GITavgiften. Lagen ställer krav på att kassaregister ska vara certifierade. De kassaregister som har en tillverkardeklaration och som är anslutna till certifierade kontrollenheter uppfyller de lagstadgade kraven. Kontrollenheten som är ansluten till Klubben måste köpa kassaregistret läser av de registreringar en godkänd box. som sker i kassaregistret och skapar en Kostnaden oklar! kontrollkod som skrivs ut på kassakvittot. Ingår inte i GIT avgiften. Inga problem! Du måste alltid erbjuda kunden ett kassakvitto! Kassalagen Vi utgår från att Kassalagen gäller för samtliga klubbar och anläggningar som är medlemmar i eller anslutna till SGF. GIT tar ansvar för Oscar och XPOS Nya programversioner kommer under hösten Klubben måste köpa en fristående, godkänd, kontrollenhet Lagen träder i kraft 1 januari 2010 Kraftiga sanktioner mot handlare som inte följer lagen (avgifter från 10.000 kr) 9
Oscar, XPOS och framtidens kassa Strategi: Klubben ska kunna välja kassaprogram fritt samma princip gäller för ekonomisystem Oscar och XPOS har stöd för Integrerad kortbetalning med Zaci Oscar och XPOS är helt eller delvis integrerade med GIT = kan hämta priser och bokningar från GIT. GIT-Supporten ger first line support på Oscar och XPOS men inte för ev andra program Eventuellt övertar Torex all support för Oscar fr.o.m. 2010 GolfStore ger också support på XPOS XPOS? 70 kunder i Sverige (= GolfStore) Över 600 golfkunder i Europa ej krav på GolfStore Crossover Techn. från England Moduler för restaurang och bollmaskin 10
XPOS - erbjudande till klubbarna XPOS för klubb och shop 1. Ny licens, från 14.800 kr 2. Årlig underhållsavgift till Crossover, från 4.300 kr 3. Årlig avgift för support & GIT-koppling, 2.800 kr XPOS lite för klubb 1. Ny licens, från 9.100 kr 2. Årlig underhållsavgift till Crossover, från 4.300 kr 3. Årlig avgift för support & GIT-koppling, 2.800 kr OBS! Alla priser ovan är exkl moms OSCAR 1. Ny grundlicens kostar inget extra ingår i GIT-avgiften 2. Årlig avgift för support & GIT-koppling, 3.400 kr OBS! Alla priser ovan är exkl moms 11
Babs Kortbetalning EMV Golfens avtal med Babs innebär följande: 1 Månadsavgift från 275 kr för terminal 1 Månadsavgift 145 kr för terminal 2, 3 osv 2 Löpande transaktionsavgift på 1,9% på svenska o utländska betal-/kreditkort Löpande transaktionsavgift på 1,00 kr på svenska bankkort 3 Webbetalning i Min Golf Kortterminal Programvaran Zaci Prissänkning 1 mars! Tidigare pris = 1,75 kr Klubb som har gammalt Babs-avtal ej EMV får en prissänkning på bankkort från 2,25 till 1 kr. OBS! Alla priser ovan är exkl moms Betalterminal - två alternativ Hypercom P2100 med Zaci Fungerar med Oscar och XPOS Månadsavgift 275 kr Xenta EMV från Babs Paylink Fungerar med alla kassaprogram Fristående terminal operatören matar in beloppet alternativt hämtas från kassaprogrammet Månadsavgift prel 429 kr OBS! Alla priser ovan är exkl moms 12
Golfterminalen Golfterminalen produkt från SYSteam Strategi: Tjänster/produkter som innehåller hårdvara, eller ställer krav på att klubben måste investera i ny hårdvara, ska vara tredjepartsmoduler som inte finansieras via GIT avgiften. SYSteam har övertagit Golfterminalen och svarar för försäljning, vidareutveckling, support och övervakning. Nivå 1 ( hemmabygge ) finns kvar som gratisprogram Nivå 1 med nya funktioner och teknisk support kostar 3.000 kr/år Nivå 2 med kortbetalning kostar 6.000 kr/år OBS! Alla priser ovan är exkl moms 13
Golfterminalen kontra EMV och PCI-reglerna Gamle Hercules klarar inte de nya säkerhetskraven. GD8011 måste förses med CHIP-kortläsare och PinPad för att uppfylla säkerhetsreglerna för PCI http://git.golf.se 14