PCI DSS
PCI 安全标准是由 PCI 安全标准委员会(PCI SSC)所制定的技术与作业要求,用以保护持卡人数据。
概述
什么是 PCI DSS 数据安全标准?
Payment Card Industry Data Security Standards(简称 PCI DSS)是多家主要的国际信用卡组织针对处理他们品牌的持卡人信息安全所订定的共同产业标准,适用于存储、处理或传输持卡人信息的所有机构。接触这些品牌的支付卡的商户(Merchant)或服务提供商(Service Provider)无论其规模大小或交易量多寡,都须依据 PCI DSS 安全标准进行对于持卡人信息的安全保护。
PCI DSS 标准的制定由 PCI SSC(Payment Card Industry Security Standards Council)委员会负责制订及管理此安全标准。委员会由 American Express、Discover Financial Services、JCB、MasterCard 和 Visa Inc. 为创始成员,因此这些标准适用于此五大卡组织相关的所有持卡人数据。
前往「PCI 数据安全标准协会」网站标准
PCI DSS 标准是目前各类安全标准中,最严格的安全标准之一,它在 6 个安全原则下建立了 12 项的安全领域要求:
2. 不使用供货商提供的默认系统密码和其他安全参数
4. 在开放的公共网络中传输加密的持卡人数据
6. 开发并维护系统与应用程序之安全
8. 识别与授权可存取的信息系统
9. 限制持卡人数据的实体存取
11. 定期测试系统和作业流程之安全
Card Holder Data
PCI DSS 作为支付卡产业的安全标准,主要的安全保护关注在持卡人的数据上,依据实施的组织不同,可以分为 Card Present(卡片出示的交易),例如面对面的交易、实体商店交易的方式,以及 Card Not Present(无卡交易的方式),例如网络交易、电子商务交易等。
其中不同交易碰触到的持卡人信息将不同,Card Present 交易可以碰触到磁条或芯片内的数据用于交易上;无卡交易方式则仅使用卡片上的卡号、到期日以及安全码。
卡号(Primary Account Number)在储存时应加密或使其不可读,且敏感性验证数据(SAD)在整个流程中均不得储存。以下是 PCI DSS 对于持卡人信息的安全要求规定:

顾问服务
PCI DSS 的实施可分为四个工作阶段:准备阶段、盘点清查阶段、建置阶段及合规审查阶段,主要工作任务如下。
- Scoping 界定范围
- 信用卡数据流分析
- PCI DSS 标准教育训练
- 信息资产清查作业
- 风险评鉴作业
- 系统强化查核作业
- 管控措施规划(风险处理计划)
- 信用卡数据扫描作业
- 内部及外部渗透测试(初测)
- 弱点扫描作业(初测)
- 信息安全政策与组织设计
- 文件准备
- 信息安全事件演练
- 信息安全事件管理教育训练
- 内部及外部渗透测试(复测)
- 弱点扫描作业(复测)
- 无线溢波侦测作业
- PCI DSS 审查前准备
- PCI DSS 正式审查