移动设备合规性
PCI DSS
什么是 PCI DSS?
支付卡行业数据安全标准(Payment Card Industry Data Security Standard,简称 PCI DSS)旨在鼓励和加强持卡人数据安全,并促进全球广泛采用一致的数据安全措施。 它适用于所有处理、传输或存储持卡人数据的商家和服务提供商。如果您的组织处理银行卡支付,就必须遵守该标准,否则将面临财务处罚,甚至被取消接受银行卡支付的资格。 PCI DSS 于 2004 年推出,是由主要信用卡品牌(美国运通、Discover、JCB、万事达卡和 Visa)合作制定的。
我需要遵守 PCI DSS 吗?
所有接受信用卡和借记卡,或者存储、处理和/或传输持卡人数据的组织都需要遵守该标准。商家和服务提供商的合规要求因组织的规模和其承担的交易量等多种因素而异。
不合规的处罚是什么?
PCI DSS 是一项标准,而非法律。它通过商家、收单银行和支付品牌之间的合同来执行。各个支付品牌可以对违反 PCI DSS 合规性的收单银行处以罚款,而收单银行可以取消不合规商家接受银行卡支付的资格。 此外,值得记住的是,违反 PCI DSS 通常也意味着违反 GDPR,因为根据相关法规,持卡人数据被归类为个人数据。 因此,除了您的收单银行采取的任何强制措施外,您的组织还可能面临高达 2,000 万欧元或全球年度总营业额 4%(以较高者为准)的 GDPR 行政罚款。
如何实现 PCI DSS 合规?
PCI DSS 规定了 12 项要求,这些要求被组织成 6 个控制目标:
1. 构建并维护安全的网络:
- 安装并维护防火墙配置以保护持卡人数据
- 不要使用供应商提供的系统密码和其他安全参数默认值
2. 保护持卡人数据:
- 保护存储的持卡人数据
- 对通过开放的公共网络传输的持卡人数据进行加密
3. 维护漏洞管理(vulnerability management)计划:
- 使用并定期更新防病毒软件或程序
- 开发并维护安全的系统和应用程序
4. 实施强有力的访问控制措施:
- 根据业务需要了解(need-to-know)原则限制对持卡人数据的访问
- 为每个拥有计算机访问权限的人分配一个唯一的 ID
- 限制对持卡人数据的物理访问
5. 定期监控和测试网络:
- 跟踪和监控所有对网络资源和持卡人数据的访问
- 定期测试安全系统和流程
6. 维护信息安全策略:
- 维护一项针对员工和承包商的信息安全策略