知識
·
July 22, 2026

信用卡 BIN 合規指南 | PCI DSS 對 8 位 BIN 儲存與顯示的規定

掌握 PCI DSS v4.0.1 對 6 位與 8 位 BIN 的規定。瞭解卡號截斷(儲存)與遮蔽(顯示)的確切上限,保護您的支付資料安全。

卡片 BIN 合規指南:卡號(PAN)的儲存與顯示

近年來,發卡量激增已使傳統的 6 位 BIN(銀行識別碼)空間耗盡,加速了向 8 位 BIN 的轉換。這項遷移讓許多支付、電商與安全從業人員面臨關鍵的合規問題:

「儲存完整的 8 位 BIN 是否合規?」
「向客服顯示『前 8 碼、後 4 碼』是否違反 PCI DSS?」
「處理 6 位與 8 位 BIN 時,實際的邏輯差異是什麼?」

本文跳過複雜的理論,直接拆解 PCI DSS v4.0.1 標準下的實務合規要求,聚焦於兩個最常見的作業場景:卡號顯示(遮蔽)與儲存(截斷)。

1. 顯示:卡號可以顯示到哪個程度?(PCI DSS 遮蔽上限)

這是客服與詐欺分析人員最常提出的問題。PCI DSS 對卡號顯示的核心原則很簡單:除非有正當的業務需求,否則不得顯示完整卡號。

1.1 安全的「通用顯示格式」

依據 PCI DSS v4.0.1,主帳號(PAN)在螢幕、紙本單據或日誌上顯示時必須遮蔽。普遍接受的顯示「最大允許位數」為 「BIN 前綴 + 後 4 碼」

結論:無論是 6 位或 8 位 BIN,顯示「BIN + 後 4 碼」都是最安全的基準。它能滿足作業上的路由與識別需求,又不會觸碰合規紅線。

1.2 在什麼情況下允許查看超過遮蔽上限的內容?

查看完整卡號是被允許的,但必須同時滿足兩項嚴格條件:

最佳實踐:在系統中實施動態遮蔽
層級 1(一般客服):僅顯示後 4 碼(***********1234)以進行基本身份驗證。
層級 2(詐欺偵測/風險管理):僅在觸發風險規則時(例如查證盜刷卡片),系統才會顯示更多位數(或完整卡號),並自動記錄「何人存取、何時存取、為何存取」的嚴格稽核軌跡。

2. 儲存:可以保留哪些資料?(卡號截斷規則)

除了強加密之外,儲存部分卡號最常見的方法是截斷(Truncation)。這讓系統能保留部分卡號以支援業務邏輯,而無須保護完整卡號。

2.1 截斷界線:6 位 vs. 8 位

為了便於行銷、折扣、交易路由與客戶單據,系統通常會儲存「截斷後的卡號」。可接受的截斷格式因卡片品牌而略有差異。以下是標準指引:

可接受的卡號截斷格式

  • 16 位卡號,6 位或 8 位 BIN — Discover、JCB、Mastercard、UnionPay、Visa:至少移除 4 碼。最大可儲存:前 8 碼 + 其他任意 4 碼。
  • 15 位卡號 — American Express:至少移除 5 碼。最大可儲存:前 6 碼 + 後 4 碼。
  • 15 位以下卡號 — Discover:最大可儲存:前 6 碼 + 其他任意 4 碼。

儲存格式與安全影響

  • 6 位 BIN + 後 4 碼 — 456318******1234:缺少 6 位數。暴力破解的成本極高(機率約為 1/100,000)。
  • 8 位 BIN + 後 4 碼 — 52395310****1234:僅剩 4 位數未知。若結合卡號驗證規則(Luhn 演算法),暴力破解的機率將大幅提升(約 1/1,000)。

重要安全提醒:
儘管 PCI SSC 與多數發卡組織允許儲存 8 位 BIN,但從嚴格的資料安全角度來看,除非您的業務邏輯明確需要 8 位 BIN,否則強烈建議繼續僅儲存「前 6 碼 + 後 4 碼」。儲存的位數越多,一旦發生資料外洩,卡號被還原的風險將呈指數級上升。

需要 PCI 合規協助?立即聯絡我們的專家顧問

👉 聯絡我們