PCI PIN Security
PCI PIN Security 是 Visa, MasterCard, JCB, American Express, Discover 等卡组织,针对处理 PIN 交易 (PIN Transaction) 的参与者所规范的一个安全标准,目前的版本为 PCI PIN Security 3.1。
您有通过 PCI PIN Security 审计的需求?请立刻与我们联系 — 请提供报价
概述
何谓 PCI PIN Security?
一般而言,提供 ATM, POS 进行 PIN 交易的机构及其协助机构都需要遵循此标准,包含提供 ATM, POS 的收单机构,发卡机构,以及中间的交易网络 (Switch, Network),卡组织网络等。
另外提供 Key Injection (注入密钥) 服务的 KIF, 证书 (Certification Authority) 服务的单位,程度上依据各卡组织的规定,可能有自我评估 (Self-assessment Questionnaire) 或者由 PCI SSC 核可的 QPA (Qualified PIN Security Assessor) 来进行审查。所有负责处理 PIN 交易的收单机构及其代理机构(例如密钥注入设施及证书处理机构),均须依规定完成自我评估问卷,或由 PCI SSC 授权的 QPA (Qualified PIN Security Assessor) 完成审计。
前往“PCI 数据安全标准协会”网站PIN Security 合规的流程
要做到 PCI PIN Security 合规的必要工作大约分为以下几项
PCI PIN Security 分为七大控制目标 (Control Objectives),每一个控制目标都要求管理安全策略及程序,包含各类 POI – Point of Interaction (ATM, POS) 的管理程序,HSM 的管理程序,但更重要的是密钥管理 (Key Management) 的相关程序,从 Key 的产生、传输、更新、废止、销毁,与其他机构各类交换的管理程序,PIN Block 及 Key Block 的使用,到设备的物理安全等。
PIN Security 的相关设备包含 POI (ATM, POS) 设备,HSM 密钥、加密设备,密钥加载设备 (Key Loading Device),主机及其 Host Software 等均需要进行盘点及管理,POI 的数量通常较多,将 Key 加载至设备也是一个需要严格、精确管理的步骤,机构内部使用的 Key、HSM,以及交易的参与机构、交换机构等,最后还要注意对于外包服务商的盘点及管理。
对于各类设备 POI (ATM, POS), HSM, 主机,Key Loading Device 的使用、记录、检查的管理,必须依据程序的规定运行并留下适当的记录。Key 交换、加载 (Key Loading)、产生等都需要做到规定的 Dual Control、Split Knowledge 以及监督 (Monitoring),相关记录并需要有对应的监督与审查。
PIN Security 合规审查流程
I. 差距分析
从差距分析 (Gap analysis) 开始,来确定现有的环境、设备、运行管理与 PCI PIN Security 的标准尚有哪些差距,需要完成哪些工作。
II. 顾问阶段
由专业的 PCI PIN Security 顾问,按照标准的要求,提供各项技术、管理的建议,并协助受审查机构实施并达到合规。
III. 现场审查
由 PCI QPA 对受审查单位的实施状况进行审查,依据 PCI PIN Security 审查的规定,以及卡组织规范的审查频率,产出审查的结果。
IV. 修复
审查可能发现实施现况与标准不符合的事项 (Non-compliance),须由受审查单位进行修复、矫正的作业,或者进行技术的补强、流程的修正等,待修复完成、产出适当的实施记录后,可以让 PCI QPA 进行再次的现场审查或通过证据审查来确认合规。
V. 完成审查
ROC 实质上是评估人员工作底稿所汇总的证据摘要,用以说明评估人员如何执行验证作业,以及如何得出审查结果。整体而言,ROC 针对 PCI PIN Security 要求与测试程序,提供审查期间所执行测试作业及所收集信息的完整摘要。当所有不符合事项都已完成修复并经确认后,PCI QPA 将产出审查的报告,包含 ROC (Report on Compliance), AOC (Attestation of Compliance),并由受审查单位签署了 AOC 的报告后,审查就算完成。