什麼是PCI DSS合規?合規等級和要求
了解 PCI DSS 合規性並保護您的持卡人資料。在此了解要求和認證流程。
什麼是PCI DSS合規

PCI DSS合規認証是什麼
PCI DSS等級合規是什麼
PCI DSS合規等級
-
由PCI SSC批準的合格安全評估師(QSA)進行年度現場審計。
-
每季度由批準的掃描供應商(ASV)進行網絡掃描。
-
完成合規証明(AOC)表格。
-
完成年度自我評估問捲(SAQ)。
-
每季度由ASV進行網絡掃描。
-
對於高安全風險商戶(例如,完成SAQ A、A - EP或D的商戶),需由QSA或內部安全評估師(ISA)進行年度審計。
-
完成年度自我評估問捲(SAQ)。
-
每季度由ASV進行網絡掃描。
-
完成合規証明(AOC)表格。
-
完成年度自我評估問捲(SAQ)。
-
每季度由ASV進行網絡掃描。
相關術語
-
年度信用卡或藉記卡交易數量 :商戶在一年內處理的信用卡或藉記卡交易總數。這個數字決定了PCI DSS合規等級。
-
電子商務交易 :通過互聯網進行的交易,通常涉及信用卡或藉記卡。
-
商戶 :接受客戶信用卡或藉記卡支付的企業。
-
現實世界交易 :在實體店或其他非數字方式中髮生的交易。
-
PCI DSS合規等級 :基於年度交易數量的四個合規等級(一級、二級、三級、四級)。
-
批準的掃描供應商(ASV) :由PCI SSC批準執行季度網絡掃描以確保合規的供應商。
-
合格安全評估師(QSA) :由PCI SSC批準爲一級商戶進行現場審計的專業人士。
-
自我評估問捲(SAQ) :商戶完成的表格,用於自我評估其遵守PCI DSS要求的情況。
-
合規証明(AOC) :商戶完成的表格,用於詳細説明其內部安全標準和流程。
什麼是PCI DSS合規的要求
-
安裝並維護防火牆配置
-
製定並維護防火牆和路由器配置的標準,以確保持卡人數據免受內外部訪問的威脅。定期審查並更新這些配置規則。
-
不要使用供應商提供的默認設置
-
避免使用網絡設備的供應商提供的默認設置和配置。更改它們或停用不必要的默認賬戶,使用強加密技術,並製定最大安全性的配置標準。
-
保護存儲的持卡人數據
-
隻有在業務運營必要時才保留持卡人數據。限製存儲,使敏感認証數據不可恢複,並在顯示時遮蔽主賬戶號碼(PAN),以防止欺詐或數據洩露。
-
加密跨開放網絡傳輸的持卡人數據
-
使用強加密標準和安全協議來保護敏感持卡人數據在開放/公共網絡上的傳輸。遵循最佳行業實踐和標準,以維護認証並保護傳輸過程。
-
防範噁意軟件並保持防病毒軟件更新
-
在個人電腦和服務器上安裝防病毒軟件。定期評估不斷演變的噁意軟件威脅,進行深入掃描,並確保所有防病毒工具都保持最新。監控防病毒機製,以確保其正常運行。
-
維護安全的繫統和應用程序
-
優先考慮安全,及時安裝相關的安全更新。通過每年評估應用程序漏洞並使用自動化工具,維護和保護繫統及應用程序免受威脅。
-
限製對持卡人數據的訪問
-
限製對繫統組件和持卡人數據的訪問,僅限於特定員工。實施訪問控製繫統,並在整個組織內一緻地記錄安全政策和程序,以確保意識和合規性。
-
認証繫統訪問
-
確保每個訪問繫統或相關組件的個體都能通過分配獨特的用戶ID來唯一識別。製定政策和程序,有效管理普通用戶和管理員在所有繫統組件中的用戶識別。
-
限製對持卡人數據的物理訪問
-
實施有效的設施入口控製,以規範和監督對繫統的物理訪問。建立程序,以便輕鬆區分員工和訪客,例如髮放身份徽章。
-
跟踪和監控對網絡資源和持卡人數據的所有訪問
-
使用日誌記錄軟件和機製來跟踪和監控對網絡資源和持卡人數據的訪問。實施自動化的審計跟踪,利用時間同步技術,並仔細審查安全事件,以識別異常情況。
-
定期測試安全繫統和流程
-
定期測試安全繫統和流程,以識別漏洞。這包括每季度由批準的掃描供應商(ASV)進行網絡掃描,以及對一級商戶進行年度滲透測試。
-
維護涵蓋信息安全的政策
-
製定並維護一份全麵的信息安全政策,涵蓋所有人員和安全需求。確保所有員工都了解並遵守這些政策。
相關術語
-
PCI要求6.6 :該要求包括應對電子商務等網絡應用環境中持卡人數據常見威脅的選項。它涉及應用程序審查和使用網絡應用防火牆。
-
持卡人數據訪問 :僅限於業務目的需要的人員訪問持卡人數據。
-
持卡人數據傳輸 :確保持卡人數據在開放網絡上傳輸時被加密。
-
防火牆配置 :設置並維護防火牆,以防止持卡人數據未經授權的訪問。
-
物理訪問 :控製存儲或處理持卡人數據的繫統的物理訪問。
-
安全的持卡人數據 :使用加密和其他保護措施保護存儲的持卡人數據。
-
安全基礎設施 :爲保護持卡人數據而設置的總體安全措施和繫統。
-
存儲的持卡人數據 :繫統中保留的數據,必須加以保護並加以限製。
-
繫統密碼 :更改默認密碼,並使用強且獨特的密碼進行繫統訪問。
-
跟踪和監控的訪問 :記錄並監控對持卡人數據和網絡資源的所有訪問,以檢測並應對安全事件。
