PCI DSS
PCI 安全標準是由 PCI 安全標準委員會(PCI SSC)所制定的技術與作業要求,用以保護持卡人資料。
概述
什麼是 PCI DSS 資料安全標準?
Payment Card Industry Data Security Standards(簡稱 PCI DSS)是多家主要的國際信用卡組織針對處理其品牌的持卡人資料安全所訂定的共同產業標準,適用於儲存、處理或傳輸持卡人資料的所有機構。接觸這些品牌支付卡的特約商店(Merchant)或服務提供商(Service Provider),無論其規模大小或交易量多寡,都須依據 PCI DSS 安全標準對持卡人資料進行安全保護。
PCI DSS 標準由 PCI SSC(Payment Card Industry Security Standards Council)委員會負責制訂及管理。委員會由 American Express、Discover Financial Services、JCB、MasterCard 和 Visa Inc. 為創始成員,因此這些標準適用於此五大卡組織相關的所有持卡人資料。
前往「PCI 資料安全標準協會」網站標準
PCI DSS 標準是目前各類安全標準中最嚴格的安全標準之一,它在 6 個安全原則下建立了 12 項安全領域要求:
2. 不使用供應商提供的預設系統密碼和其他安全參數
4. 在開放的公共網路中加密傳輸持卡人資料
6. 開發並維護系統與應用程式之安全
8. 識別與驗證系統元件的存取
9. 限制持卡人資料的實體存取
11. 定期測試安全系統和作業流程
持卡人資料
PCI DSS 的目標在於保護持卡人資料。所有卡片交易可分為 Card Present(卡片出示交易)與 Card Not Present(無卡交易):Card Present 交易指實體商店面對面的交易方式,Card Not Present 則通常指網路支付或電子商務交易。
不同類型的支付交易碰觸到的持卡人資料不同。Card Present 交易會處理儲存於磁條或晶片內的敏感資料,而 Card Not Present 交易則僅使用卡號、到期日及安全碼。
卡號(Primary Account Number)在儲存時應加密或使其不可讀,且敏感性驗證資料(SAD)在整個流程中均不得儲存。以下是 PCI DSS 對於持卡人資料的安全要求規定:

顧問服務
PCI DSS 的實施可分為四個工作階段:準備階段、盤點清查階段、建置階段及合規審查階段,主要工作任務如下。
- 範圍界定(Scoping)
- 信用卡資料流分析
- PCI DSS 標準教育訓練
- 資訊資產清查作業
- 風險評鑑作業
- 系統強化查核作業
- 管控措施規劃(風險處理計畫)
- 信用卡資料掃描作業
- 內部及外部滲透測試(初測)
- 弱點掃描作業(初測)
- 資訊安全政策與組織設計
- 文件準備
- 資訊安全事件演練
- 資訊安全事件管理教育訓練
- 內部及外部滲透測試(複測)
- 弱點掃描作業(複測)
- 無線溢波偵測作業
- PCI DSS 審查前準備
- PCI DSS 正式審查