每当您受理刷卡支付,
企业便承载着客户的一份信任
相信您能够妥善守护其财务数据。
安心刷卡,是消费者的体验诉求,
也是企业需要守住的安全底线。
一旦支付卡信息发生泄露,
企业面临卡组织高额处罚、业务受限,
还将遭遇客户流失、
品牌声誉受损等连锁危机。
支付卡行业数据安全标准PCI DSS,
为刷卡交易场景搭建起标准化安全防线。
支付卡行业数据安全标准(PCI DSS)
支付卡行业数据安全标准(PCI DSS)是一套全球通用的数据安全规范,清晰界定企业在受理刷卡支付过程中,如何保障自身与持卡人的数据安全。标准致力于保护交易数据、防范身份欺诈、规避代价惨重的安全泄露事件,助力企业树立可信的品牌形象。
该标准适用于整个行业,因此所有涉及支付的供应商都应高度重视PCI DSS的合规性。PCI DSS 是由Visa、MasterCard、Discover Financial Services、JCB International和American Express于2004年共同制定的。
PCI DSS适用于什么企业?
PCI DSS标准原则上适用于所有存储、处理、传输持卡人数据或敏感验证数据的机构,具体实施要求可能因企业规模、交易量和行业特点而有所不同。
主要涵盖的企业有金融机构,支付服务提供商,电商平台,云服务提供商等。
PCI DSS 的要求包含哪些内容?
1. 安全的网络环境
- 必须安装并维护防火墙
- 系统密码必须是原创的,不能使用供应商默认密码
2. 保护持卡人数据
- 必须保护存储的持卡人数据
- 通过公共网络传输持卡人数据时必须加密
3. 漏洞管理
- 必须采用并定期更新杀毒软件
- 必须开发并维护安全的系统和应用程序
4. 访问控制
- 持卡人数据的访问必须限制在“必须知道”范围内
- 所有有计算机访问权限的人员必须拥有唯一的身份标识
- 必须限制对持卡人数据的物理访问
5. 网络监控与测试
- 必须跟踪和监控对持卡人数据及网络资源的访问
- 必须定期测试安全系统和流程
6. 信息安全政策
- 必须维护信息安全政策
PCI DSS合规等级有哪些?
企业合规等级取决于贵企业每年处理的信用卡/借记卡交易数量。不同等级对应不同的合规要求。
- 等级1:每年处理600万笔及以上交易
- 等级2:每年处理100万至600万笔交易
- 等级3:每年处理2万至100万笔交易
- 等级4:每年处理少于2万笔交易
开展PCI DSS合规,第一步要做什么?
开始接受刷卡支付的组织需在90天内满足PCI DSS要求。此后,必须持续保持合规状态,并至少每年进行一次合规验证。
如何进行DSS评估?
每个组织在规模、类型以及信息安全和网络安全措施方面均有所不同。因此,评估时会对每个组织进行单独判断。您需要采取的合规措施取决于您所面临的潜在安全风险。
选择SGS PCI DSS审核,收获多重价值
借助SGS专业PCI DSS审核服务,全面升级企业支付数据保护水平:
- 降低风险,增强意识
显著减少安全事件的风险。
- 建立信任和关系
培养客户、合作伙伴和供应商之间的信任。
- 节省时间、资金和精力
提高运营效率,避免因不合规产生的罚款。
- 提升您的市场地位
提升品牌认知度,获得竞争优势,进入国际市场。
- 实现持续改进
追求持续改进,实现企业的长期可持续发展。
关于SGS
SGS是国际公认的测试、检验和认证机构,被誉为可持续发展、质量和诚信的全球基准。SGS管理与保证事业部在数字信任(Digital Trust)领域深耕多年,为全球众多知名企业提供信息安全、隐私安全、人工智能管理等全方位技术服务与解决方案,助力企业实现全方位管理提升,为数字化转型与信创产业发展保驾护航,服务覆盖ISO/IEC 42001、ISO/IEC 27001、ISO/IEC 27701、ISO/IEC 20000、ISO/IEC 27017、ISO/IEC 27018、ISO 22301、CSA STAR、TISAX、ISO/SAE 21434等产品培训和认证等。
如需了解更多PCI DSS 信息,请联系我们:
SGS体系认证官方联系方式:
24小时热线:400 060 7750
座机:010 5835 2655
手机号:18513733697
邮箱:Emma.bai@sgs.com
16th Floor, Block A, No.73 Fucheng Road, Century Yuhui Mansion,
北京, Haidian District, 中国大陆
