PCI DSS的安全要求由各卡组织或通过收单机构(Acquirers)要求在行业中涉及传输、存储、处理卡数据的所有单位,其中包括根据处理的交易笔数(Transaction Count)划分等级的要求。
|
|
|
1. 每年600万笔交易及以上 | 每年一次PCI DSS现场稽核,并且每季度进行ASV网络扫描 | 核可的安全稽核员 (QSA) 核可扫描服务供应商 (ASV) |
2. 每年100万笔交易及以上 | 每年完成PCI DSS自我评估问卷(SAQ),并且每季度进行ASV网络扫描 | 特约商户 获批扫描服务提供商 (ASV) |
3. 每年600万笔交易以下 | 每年完成PCI DSS自我评估问卷(SAQ),并且每季度进行ASV网络扫描 | 特约商户 获批扫描服务提供商 (ASV) |
4. 每年2万笔交易以下 | 每年完成PCI DSS自我评估问卷(SAQ),并且每季度进行ASV网络扫描(可选) | 特约商户 获批扫描服务提供商(ASV) |
标准
由于PCI DSS主要目的在于保护持卡人数据的安全,12个领域的安全要求也可以进一步视为以卡数据为中心的层次保护:
漏洞
加密技术
信息系统
开发
数据
监控
网络安全控制(NSC)
访问控制
安全政策
PCI DSS合规审查与顾问咨询
PCI DSS合规审查与咨询作业流程如下:PCI DSS的审查作业主要针对现有已实施的安全管理作业及技术保护机制进行检查。一般而言,一个完整的PCI DSS项目从开始规划、实施到通过审查认证时间,中小型组织约需6-8周(不含系统开发时间),大型组织约需8-12周。其中包含规划阶段、顾问咨询阶段与认证阶段。
PCI DSS合规审查服务是一项长期、持续性的评估作业。接受认证的客户在设计阶段、技术实施阶段、咨询阶段及正式评估阶段,均由项目中负责PCI DSS QSA作业的审查人员提出系统、技术及管理各方面的查核结果,并结合顾问随时对系统设计、架构、文档或管理作业咨询并提出修改建议。
通过PCI DSS合规审查作业后,由QSA人员出具《合规报告书》(ROC, Report On Compliance)和《合规证明书》(AOC, Attestation of Compliance),经客户代表主管签署后,即可完成合规审查作业。
安全领域要求及合规实施重点
联系我们
如有任何问题,欢迎随时与我们联系!