PCI

当前位置:首页 > 百科知识库 > PCI

支付卡行业 (PCI) 数据安全标准 (DSS) 是由支付卡行业安全标准委员会 (PCI SSC) 制定的一组全面的要求,旨在确保持卡人的信用卡和借记卡信息保持安全,而不管这些信息是在何处以何种方法收集、处理、传输和存储。该标准包含12项核心要求,分为建立和维护安全网络等六大控制目标。现行标准版本为PCI DSS 4.0。任何存储、处理或传输持卡人数据的组织都必须遵守该标准,其合规性根据年交易量被分为四个级别。

订阅更新订阅更新0有用+10PCI播报讨论上传视频支付卡行业数据安全标准展开11个同名词条支付卡行业 (PCI) 数据安全标准 (DSS) 是由支付卡行业安全标准委员会 (PCI SSC) 制定的一组全面的要求,旨在确保持卡人的信用卡借记卡信息保持安全,而不管这些信息是在何处以何种方法收集、处理、传输和存储。该标准包含12项核心要求,分为建立和维护安全网络等六大控制目标。现行标准版本为PCI DSS 4.0。任何存储、处理或传输持卡人数据的组织都必须遵守该标准,其合规性根据年交易量被分为四个级别。中文名支付卡行业数据安全标准外文名PCI DSS缩    写PCI DSS

目录

  1. 1发展历程
  2. 2基本特征
  3. 3应用
  4. 4影响
  5. 5相关研究
标准介绍(Payment Card Industry (PCI) Data Security Standard).它是支付卡产业重要的数据安全标准。 [8]PCI DSS 由支付卡行业安全标准委员会(PCI SSC)制定和管理,该委员会于2006年由American Express、Discover、JCB、MasterCard和Visa等主要支付卡品牌联合成立,旨在鼓励国际上采用一致的数据安全措施。 [1-2] [8]截至2026年,该标准的现行版本为PCI DSS 4.0。PCI DSS 3.2.1版本已于2024年4月1日被4.0版取代。 [2] [10-11]PCI DSS 中的要求是针对在日常运营期间需要处理持卡人数据的公司和机构提出的。具体而言,PCI DSS 适用于全球范围内任何接受、处理、存储或传输支付卡信息的实体,无论其规模或交易量大小。 [1] [6]PCI DSS 包括有关安全管理、策略、过程、网络体系结构、软件设计的要求的列表,以及用来保护持卡人数据的其他措施。

发展历程

播报编辑支付卡行业数据安全标准(PCI DSS)由PCI安全标准委员会(PCI SSC)制定和维护。首个版本PCI DSS 1.0于2004年推出。2006年,PCI安全标准委员会成立,并发布了PCI DSS 1.1版本 [2] [6]PCI DSS 3.0版本于2015年发布。该版本引入了对第三方支付重定向的审计、更严格的渗透测试和网络映射等新规定 [9]PCI DSS 4.0版本于2022年发布,旨在应对新出现的威胁和技术 [2] [6] [10]。截至2024年3月31日,PCI DSS 4.0已成为唯一活跃版本,3.2.1版本已存档。各机构需在2025年3月31日前满足PCI DSS 4.0版的所有要求 [2] [6] [10]。PCI DSS 4.0版引入了定制方法、更严格的多重身份验证(MFA)、增强的加密和日志监控、有针对性的风险分析等重要更新 [10]

基本特征

播报编辑PCI DSS(支付卡行业数据安全标准)是由PCI安全标准委员会(PCI SSC)制定和维护的全球性信息安全标准 [1-2]。PCI SSC由美国运通DiscoverJCB、万事达、Visa和中国银联等主要支付卡品牌于2006年共同成立 [1] [8]。该标准旨在保护持卡人数据,通过增强对信用卡数据的控制来防止欺诈 [5] [7]PCI DSS框架围绕6大控制目标和12项核心要求构建,共计包含300多个详细的安全控制子要求 [1-2] [6]。6大控制目标包括:建立和维护安全的网络和系统、保护持卡人数据、维护漏洞管理程序、实施严格的访问控制措施、定期监控和测试网络、维护信息安全政策 [1] [11-12]。12项核心要求具体为:安装和维护防火墙配置、不使用供应商默认密码、保护存储的持卡人数据、加密传输中的持卡人数据、使用并定期更新防病毒软件、开发并维护安全的系统和应用程序、按业务需要限制数据访问、为每个用户分配唯一身份标识、限制对持卡人数据的物理访问、跟踪并监控所有对网络资源和持卡人数据的访问、定期测试安全系统和流程、维护信息安全政策 [1-2] [6] [11] [14]截至当前,PCI DSS的最新版本为4.0版,于2022年发布 [2] [6] [11]。PCI DSS 3.2.1版本已于2024年4月1日被4.0版取代并进入存档状态 [2] [6] [10]。4.0版本引入了定制化方法、更严格的多重身份验证(MFA)要求、增强的日志记录与监控等更新 [10]PCI DSS根据企业在过去12个月内处理的支付卡交易数量,将合规实体划分为四个级别,不同级别对应不同的合规验证要求。具体为:Level 1(年交易量超过600万笔)、Level 2(年交易量100万至600万笔)、Level 3(年交易量2万至100万笔)、Level 4(年交易量少于2万笔) [1-2] [6-7] [11]。其中,Level 1通常面临最严格的年度现场审计要求 [2]

应用

播报编辑PCI DSS广泛应用于金融、电商、支付处理、云服务等多个需要处理支付卡数据的行业 [1]。任何存储、处理或传输支付和持卡人数据的公司都需要遵守 PCI DSS [6] [11],这涵盖了使用信用卡、借记卡和预付卡处理交易的组织 [6]云服务提供商通过获得PCI DSS认证为其客户提供合规基础设施。Microsoft Azure、OneDrive for Business、SharePoint Online和Azure Communication Service在PCI DSS版本4.0.1下获得服务提供商级别1的合规认证 [5] [7] [13]。腾讯云已通过PCI DSS认证审核,获得PCI DSS 1级服务提供商资质 [8]。阿里云、腾讯云、华为云等云厂商也分别在2016年6月、2017年8月、2018年3月完成PCI DSS认证 [21]。优刻得(UCloud)获得PCI DSS支付卡行业数据安全标准认证 [18]。客户可以在许多基础部分使用这些验证,减少获得自己的PCI DSS认证的相关工作量和成本 [5] [13]企业为满足PCI DSS要求采取综合措施 [15]。例如,利用Amazon CloudHSM服务搭建TLS分载方案,以提升用户数据传输过程中的安全性,满足PCI-DSS安全合规要求 [16]。阿里云PCI DSS合规包包括WAF实例开启日志采集、VPC开启流日志记录、开启操作审计全量日志跟踪等技术控制点 [15]虚拟化环境下支付卡业务系统的PCI DSS合规性检测机制研究分析了虚拟化技术对PCI DSS各要求的影响,介绍了目前一些组织为了在虚拟化环境下满足PCI DSS合规性所采取的一些安全措施,研究了能用于合规性检测的相关技术 [20]PCI DSS表明企业竭力以安全方式管理支付卡信息的承诺,降低信用卡数据泄露的风险,防止财务和声誉受损 [4]。PCI-DSS认证作为全球通用的支付卡数据安全标准,不仅是金融合规的基础要求,更是企业建立客户信任的关键屏障 [17]

影响

播报编辑PCI DSS标准作为全球支付卡行业数据安全的核心规范,其认证与合规对企业、行业及消费者均产生了广泛影响。 [3] [17]通过遵循PCI DSS标准并获得认证,企业能够保护持卡人数据,从而显著降低数据泄露和信用卡欺诈的风险。 [1] [3-4] [11]获得PCI DSS认证有助于企业建立和维护良好的市场信誉,赢得并巩固客户的信任。 [1] [3-4] [10] [17]遵守PCI DSS有助于企业满足相关法律法规及行业监管要求,降低因违规操作可能面临的罚款及声誉损失等风险。 [3] [10]众多云服务提供商(如微软Azure、阿里云、腾讯云、华为云、UCloud等)均已通过PCI DSS认证,标志着其基础设施与服务达到了国际金融级的数据安全标准。 [5] [8] [18-19] [21]这为其企业客户构建合规应用环境提供了基础,降低了客户的独立认证成本与复杂度。 [5]

相关研究

播报编辑研究虚拟化环境下PCI DSS合规性检测机制,例如针对PCI DSS特定安全要求条款设计自动化检测机制,以减少人工操作、提高检测效率和准确性,并对不合规行为进行告警 [20]智能技术如机器学习和数字孪生在PCI DSS持续监控和漏洞预测中的应用研究,例如通过算法模型预测潜在漏洞或在虚拟环境中模拟攻防测试 [17]