PCI 3DS 评估与认证
3DS 2.0 时代来临,PCI 3DS 核心安全标准划出新的合规边界。本文说明 3DSS 与 ACS 服务提供商各需通过哪些评估、HSM 与云端厂商的资格门槛,以及取得 PCI 3DS 认证的七个步骤。

3DS 2.0 新时代
3D Secure(3DS)是一套旨在提升网络卡片支付交易安全的解决方案,透过验证付款人确为卡片的合法持有人。全球各大卡组织均已采用由 EMVCo 管理的共同 3DS 标准与规范。全球卡组织已订定转移至 3DS 交易的责任转移时程,而修订后的欧盟支付服务指令(PSD2)亦要求网络支付需采用强客户验证(SCA)。
用于 ACS、DS 与 3DSS 产品认证的最新 EMV® 3-D Secure 协定与核心功能规范为 2.2.0 版,而 PCI SSC 于 2017 年 12 月发布了 PCI 3DS 核心安全标准 v1.0。全球支付卡产业已进入 3DS 2.0 的新时代。
3DS 产品认证
3DS 产品供应商与软件厂商需取得符合 EMVCo 3DS 规范及各卡组织安全计划的认证,方能介接卡组织的 Directory Server。更多 3DS 产品规范信息请参阅 EMVCo 网站;Visa Secure 计划与 Visa 的 EMV 3DS 产品测试请参阅 Visa Technology Partner 网站。
谁需要 PCI 3DS 验证?
以下依据 Visa 针对 ACS 与 3DSS 的认证指南与检核表,整理相关认证要求摘要及我们的建议。
(1) 3DSS 服务
若您是 3DS Server(3DSS)代管服务提供商或收单处理机构,您的 3DE(3DS 数据环境)需通过 PCI DSS 验证。若您是自行营运 3DSS 的商户,亦须通过 PCI DSS 评估。
(2) ACS 服务
就 ACS 服务而言,若您是 ACS 代管服务提供商或发卡处理机构,您的 3DE 须同时通过 PCI DSS 与 PCI 3DS 评估(或同时通过 PCI 3DS 的第一部分与第二部分)。但若您是发卡机构——无论是采购 ACS 解决方案或自建 ACS 系统——均可自行选择是否接受这些评估;两项标准对使用 ACS 的发卡机构并非强制。
(3) 云端服务与云端服务厂商
对于希望将云端技术用于 3DS 营运或 ACS 服务的企业,务必确认云端服务厂商已通过 PCI 3DS 标准验证;在注册成为 3DS 服务厂商前,应将 PCI 3DS AOC 与 ROC 提交给卡组织。
(4) HSM(硬件安全模组)
PCI 3DS 标准要求采用高等级的 HSM 进行密码管理。就 ACS 与 DS 而言,所有指定密码密钥(如 PCI 3DS Data Matrix 所定义)的密钥管理作业,均须使用经 FIPS 140-2 Level 3(overall)以上认证或 PCI PTS HSM 核准的 HSM 执行。若您正规划 ACS 服务,请选择正确型号与等级的 HSM——部分云端密钥管理服务仅达 FIPS 140-2 Level 2(overall),将无法符合 PCI 3DS 要求。
如何取得 PCI 3DS 认证
(1) 确认您的 PCI DSS 合规状态
PCI 3DS 核心安全标准分为两部分:第一部分基线安全要求与第二部分 3DS 安全要求。第一部分相当于 PCI DSS——若您的 PCI 3DS 环境已通过 PCI DSS 验证,则无需重复执行第一部分。由于 VISA 要求 ACS 代管与发卡处理机构均需通过 PCI DSS 验证,PCI DSS 应视为必要条件。
(2) 确认产品(ACS、DS、3DSS)已获 EMVCo 核准
确认您所使用的软件系统是否已获 EMVCo 与卡组织认证。若为自行建置,须自行取得 LOA;若采用厂商产品,请请厂商确认其已持有 LOA。
(3) 依 PCI 3DS 安全标准建置 PCI 3DS 环境
依据 PCI DSS 要求或 PCI 3DS 第一部分,建置您的系统、应用程序、数据库、网络与安全元件。若使用云端服务,请先确认厂商已通过 PCI 3DS 验证再行使用。
(4) 确保您的 3DS 数据安全
依据 PCI 3DS Data Matrix,所有敏感数据在您的 3DS 环境中均应加密。大多数 3DS 交易数据透过 API 在 DS、3DSS 与 ACS 之间传输——应备妥 TLS 保护与卡组织核发的相关证书。
(5) 准备并落实相关程序与管理作业
PCI 3DS 标准要求许多配套的管理政策、程序与风险管理策略,并需保留执行纪录以证明合规。
(6) 合规要求的技术测试
大多数技术测试为 PCI DSS 或 PCI 3DS 第一部分所要求,但应用程序/开发安全、代码审查与 API 接口测试应先行完成,系统方能接受验证。
(7) PCI 3DS 评估
委请 PCI 3DS QSA 公司执行评估。依卡组织要求,您在执行 PCI 3DS 评估前须先知会卡组织。评估需 3-5 天的现场检查与证据审阅——依循 QSA 公司的指导备妥环境并保留充分的合规证据,能协助您更顺利、快速地通过验证。


