Você precisará seguir (conforme a letra) e, de preferência, exceder o padrão PCI DSS . Isso não é de forma alguma uma tarefa fácil de realizar, nem deve ser tomada trivialmente.
Eu recomendo fortemente que você encontre um processador de terceiros que possa lidar com isso e integrá-lo ao seu sistema de cobrança. Vai muito além de apenas ter SSL e criptografar as informações no banco de dados. Você também deve monitorar o acesso, detectar invasões, instalar sistemas que notifiquem apenas as pessoas afetadas em caso de violação (e determinar quais dados podem ter sido comprometidos), etc.
Depois, há acesso físico aos servidores, à rede etc. Isso significa um gabinete bloqueado que não é compartilhado nos servidores que você possui, onde a LAN física também é protegida. A conformidade não será barata nem fácil.
Realmente, gaste todo o esforço possível para descarregar isso para terceiros. A responsabilidade por si só não vale o risco, a menos que você esteja falando de transações que chegam a centenas de milhares de (insira sua moeda aqui) mensalmente. Nesse caso, as taxas que você economiza podem justificar a contratação do talento necessário para implementar e monitorar sistemas que armazenam as informações. Você precisará:
- Programadores de sistemas (você precisará de ganchos de auditoria no nível do sistema de arquivos e kernel)
- Gurus de IDS / IPS (a menos que você goste de aprisionamento de fornecedores)
- Equipe 24/7/365 para monitorar os alertas gerados a partir dos sistemas projetados pelos especialistas. Essas pessoas não são baratas, tomam a decisão de puxar o plugue de cobrança ou relatar um erro nos algoritmos que você usa.
E, novamente, você pode transferir tudo isso para terceiros, com um preço bastante baixo.