知識
·
February 2, 2021

PCI 3DS 評估與認證

進入 3DS 2.0 時代,本文說明哪些角色需要 PCI 3DS 驗證:3DSS 代管機構須通過 PCI DSS,ACS 代管與發卡處理機構則須同時通過 PCI DSS 與 PCI 3DS,並整理 HSM 等級要求與認證步驟。

Article cover image

3DS 2.0 新時代

3D Secure(3DS)是一套旨在提升網路卡片支付交易安全的解決方案,透過驗證付款人確為卡片的合法持有人。全球各大卡組織均已採用由 EMVCo 管理的共同 3DS 標準與規範。全球卡組織已訂定轉移至 3DS 交易的責任轉移時程,而修訂後的歐盟支付服務指令(PSD2)亦要求網路支付需採用強客戶驗證(SCA)。

用於 ACS、DS 與 3DSS 產品認證的最新 EMV® 3-D Secure 協定與核心功能規範為 2.2.0 版,而 PCI SSC 於 2017 年 12 月發布了 PCI 3DS 核心安全標準 v1.0。全球支付卡產業已進入 3DS 2.0 的新時代。

3DS 產品認證

3DS 產品供應商與軟體廠商需取得符合 EMVCo 3DS 規範及各卡組織安全計劃的認證,方能介接卡組織的 Directory Server。更多 3DS 產品規範資訊請參閱 EMVCo 網站;Visa Secure 計劃與 Visa 的 EMV 3DS 產品測試請參閱 Visa Technology Partner 網站。

誰需要 PCI 3DS 驗證?

以下依據 Visa 針對 ACS 與 3DSS 的認證指南與檢核表,整理相關認證要求摘要及我們的建議。

(1) 3DSS 服務

若您是 3DS Server(3DSS)代管服務提供商或收單處理機構,您的 3DE(3DS 資料環境)需通過 PCI DSS 驗證。若您是自行營運 3DSS 的特約商店,亦須通過 PCI DSS 評估。

(2) ACS 服務

就 ACS 服務而言,若您是 ACS 代管服務提供商或發卡處理機構,您的 3DE 須同時通過 PCI DSS 與 PCI 3DS 評估(或同時通過 PCI 3DS 的第一部分與第二部分)。但若您是發卡機構——無論是採購 ACS 解決方案或自建 ACS 系統——均可自行選擇是否接受這些評估;兩項標準對使用 ACS 的發卡機構並非強制。

(3) 雲端服務與雲端服務廠商

對於希望將雲端技術用於 3DS 營運或 ACS 服務的企業,務必確認雲端服務廠商已通過 PCI 3DS 標準驗證;在註冊成為 3DS 服務廠商前,應將 PCI 3DS AOC 與 ROC 提交給卡組織。

(4) HSM(硬體安全模組)

PCI 3DS 標準要求採用高等級的 HSM 進行密碼管理。就 ACS 與 DS 而言,所有指定密碼金鑰(如 PCI 3DS Data Matrix 所定義)的金鑰管理作業,均須使用經 FIPS 140-2 Level 3(overall)以上認證或 PCI PTS HSM 核准的 HSM 執行。若您正規劃 ACS 服務,請選擇正確型號與等級的 HSM——部分雲端金鑰管理服務僅達 FIPS 140-2 Level 2(overall),將無法符合 PCI 3DS 要求。

如何取得 PCI 3DS 認證

(1) 確認您的 PCI DSS 合規狀態

PCI 3DS 核心安全標準分為兩部分:第一部分基線安全要求與第二部分 3DS 安全要求。第一部分相當於 PCI DSS——若您的 PCI 3DS 環境已通過 PCI DSS 驗證,則無需重複執行第一部分。由於 VISA 要求 ACS 代管與發卡處理機構均需通過 PCI DSS 驗證,PCI DSS 應視為必要條件。

(2) 確認產品(ACS、DS、3DSS)已獲 EMVCo 核准

確認您所使用的軟體系統是否已獲 EMVCo 與卡組織認證。若為自行建置,須自行取得 LOA;若採用廠商產品,請請廠商確認其已持有 LOA。

(3) 依 PCI 3DS 安全標準建置 PCI 3DS 環境

依據 PCI DSS 要求或 PCI 3DS 第一部分,建置您的系統、應用程式、資料庫、網路與安全元件。若使用雲端服務,請先確認廠商已通過 PCI 3DS 驗證再行使用。

(4) 確保您的 3DS 資料安全

依據 PCI 3DS Data Matrix,所有敏感資料在您的 3DS 環境中均應加密。大多數 3DS 交易資料透過 API 在 DS、3DSS 與 ACS 之間傳輸——應備妥 TLS 保護與卡組織核發的相關憑證。

(5) 準備並落實相關程序與管理作業

PCI 3DS 標準要求許多配套的管理政策、程序與風險管理策略,並需保留執行紀錄以證明合規。

(6) 合規要求的技術測試

大多數技術測試為 PCI DSS 或 PCI 3DS 第一部分所要求,但應用程式/開發安全、程式碼審查與 API 介面測試應先行完成,系統方能接受驗證。

(7) PCI 3DS 評估

委請 PCI 3DS QSA 公司執行評估。依卡組織要求,您在執行 PCI 3DS 評估前須先知會卡組織。評估需 3-5 天的現場檢查與證據審閱——依循 QSA 公司的指導備妥環境並保留充分的合規證據,能協助您更順利、快速地通過驗證。

需要 PCI 合規協助?立即聯絡我們的專家顧問

👉 聯絡我們