Keamanan
Tentang Keamanan Layanan NICEPAY
Sebagai penyedia layanan transaksi di Indonesia, NICEPAY telah memenuhi standar keamanan berstandar internasional serta terus melakukan upaya meningkatkan standar yang terbaru secara berkala dalam bertransaksi agar terhindar dari aktivitas mencurigakan yang dapat merugikan berbagai pihak, baik Pelanggan maupun Merchant. Berikut adalah informasi terkait keamanan layanan transaksi yang terdapat pada NICEPAY.
Standar dan Regulasi Keamanan
Fitur Keamanan
NICEPAY memiliki sistem FDS dan 3Ds sebagai fitur keamanan dalam menjaga keamanan proses transaksi menggunakan metode pembayaran Kartu Kredit.
Compliance
NICEPAY telah memiliki lisensi dan sertifikasi keamanan transaksi secara lokal, seperti PJP (Penyedia Jasa Pembayaran) kategori izin 2 terkait Payment Gateway dan 3 terkait PTD (Penyelenggara Transfer Dana) dari Bank Indonesia, PSE Domestik dari Kominfo serta sertifikasi kepatuhan internasional, yaitu PCI DSS Level 1 dan PCI 3DS.
Peran dan Tanggung Jawab Menjaga Keamanan
Menjaga keamanan transaksi menjadi tanggung jawab dan peran semua pihak, tidak hanya NICEPAY. Merchant bertanggung jawab dalam menjaga keamanan transmisi data, melakukan identifikasi pengguna, dan autentikasi akses pada komponen sistem.
Berikut adalah daftar hal yang merupakan tanggung jawab Merchant dalam menjaga keamanan transaksi.
- Menjaga data pemegang kartu dengan kriptografi terkuat ketika transmisi terbuka pada jaringan publik.
- Melakukan proses dan mekanisme untuk melindungi data pemegang karu dengan kriptografi terkuat ketika melakukan transmisi secara terbuka pada jaringan publik secara terdefinisi dan terdokumentasi.
- PAN dilindungi oleh kriptografi terkuat pada saat transmisi.
- Kriptografi terkuat dan protokol keamanan terimplementasi mengikuti penjagaan PAN pada saat transmisi terbuka pada jaringan publik:
- Hanya keys dan sertifikat-sertifikat terpercaya yang diterima.
- Sertifikat-sertifikat digunakan untuk menjaga PAN pada transmisi terbuka, jaringan publik dikonfirmasi berlaku dan tidak kedaluwarsa atau dicabut; mengarah pada catatan applicability di bawah untuk lebih rinci.
- Protokol digunakan dalam mendukung hanya versi-versi atau konfigurasi-konfigurasi yang aman dan tidak mendukung fallback to, atau menggunakan versi, algoritma, key sizes, atau implementasi-implementasi yang tidak aman.
- Kekuatan enkripsi tepat untuk metodologi enkripsi yang digunakan.
- Inventaris pada entiti keys dan sertifikat-sertifikat yang terpercaya digunakan untuk melindungi PAN pada penjagaan transmisi.
- Identifikasi pengguna dan autentikasi akses menuju komponen-komponen sistem.
- Identifikasi pengguna dan akun-akun terkait untuk para pengguna dan administrator diatur secara ketat melalui sebuah account's lifecycle.
- Seluruh pengguna diberikan sebuah ID unik sebelum mengakses komponen-komponen sistem atau data pengguna kartu yang diperbolehkan.
- Autentikasi kelompok, berbagi, atau akun generik atau autentikasi kredensial berbagi lainnya hanya digunakan ketika dibutuhkan oleh dasar pengecualian, dan diatur sebagai berikut:
- Penggunaan akun dilarang kecuali dibutuhkan untuk keadaan tidak terduga.
- Penggunaan terbatas untuk waktu yang dibutuhkan untuk keadaan tidak terduga.
- Justifikasi bisnis untuk penggunaan terdokumentasi.
- Pengunaan eksplisit disetujui oleh manajemen.
- Identitas pengguna individu dikonfirmasi sebelum melakukan akses kepada akun diberikan.
- Setiap aksi yang diambil dapat diatribusikan untuk pengguna individu.
Keamanan Produk NICEPAY
Transmisi Data
NICEPAY telah menggunakan enkripsi TLS versi 1.2 dan 1.3 pada seluruh API endpoint melalui protokol HTTPS dalam menjaga keamanan transmisi data dalam bertransaksi baik antara Merchant dengan Pelanggan, Merchant dengan NICEPAY maupun pihak lain yang terhubung dengan sistem NICEPAY.
Autentikasi
NICEPAY memiliki autentikasi khusus dalam melakukan verifikasi data dalam sistem untuk transaksi SNAP dan non-SNAP. Pada transaksi SNAP, autentikasi menggunakan Request Access Token API - SNAP dengan mengikuti ketentuan dari Asosiasi Sistem Pembayaran Indonesia. Sementara pada transaksi non-SNAP, autentikasi menggunakan Merchant Token.
Callback Handling
Callback Handling digunakan oleh Merchant untuk melakukan verifikasi transaksi pembayaran kepada NICEPAY.
Whitelist IP
Notifikasi dan Status Transaksi
Setiap proses transaksi yang berjalan pada sistem NICEPAY memiliki notifikasi otomatis berisi informasi transaksi dan status yang berbeda-beda sesuai dengan tahapan suatu transaksi. Merchant disarankan untuk memeriksa status transaksi menggunakan API Status Inquiry secara berkala agar terhindar dari notification injection dari pihak yang tidak bertanggung jawab.
Daftar API Status Inquiry NICEPAY:
Versi API | Tautan API |
|---|---|
Versi SNAP | |
Versi 2 | |
Versi 1 |
Notification Injection adalah salah satu kerentanan keamanan di mana attacker mengirim notifikasi yang tidak seharusnya ke dalam suatu sistem.
Pemeliharaan Keamanan
Program Bug Bounty
NICEPAY mengapresiasi segala bentuk informasi terkait masalah keamanan sistem yang disampaikan. Akan tetapi, NICEPAY tidak memiliki program Bug Bounty dan tidak menyediakan hadiah apapun. Meskipun saat ini NICEPAY tidak memiliki program Bug Bounty untuk partisipasi publik, kami mungkin akan mempertimbangkan hal tersebut di masa mendatang.
NICEPAY akan terus mengevaluasi dan meningkatkan keamanan sistem kami berdasarkan standar nasional dan internasional sebagai prioritas utama untuk melindungi kerahasiaan informasi setiap transaksi yang berjalan dalam sistem kami. Untuk informasi lebih lanjut terkait program Bug Bounty dan keamanan sistem NICEPAY di masa mendatang, silakan kunjungi situs web dan akun media sosial resmi NICEPAY.