Venvera PCI DSS 合规仪表板
PCI DSS 仪表板(示例数据)

支付卡行业数据安全标准(PCI-DSS)是由 PCI 安全标准委员会(PCI SSC)制定的全球信息安全标准,该委员会由 Visa、Mastercard、American Express、Discover 和 JCB 共同创立。当前版本 PCI-DSS v4.0.1 于 2024 年 6 月发布,自 2025 年 3 月 31 日起强制适用。

PCI-DSS 适用于所有存储、处理或传输持卡人数据(CHD)或敏感认证数据(SAD)的实体,包括:

  • 商户:任何受理支付卡的企业(门店、线上、邮购/电话订购)
  • 服务提供商:代表其他实体处理、存储或传输持卡人数据的实体(支付网关、托管服务提供商、托管安全服务)
  • 处理机构/收单机构:处理支付卡交易的金融机构
  • 发卡机构:向消费者发行支付卡的银行和金融机构

12 项要求与 6 大目标

PCI-DSS 将其要求归纳为六大总体目标:

目标要求说明
构建并维护安全的网络1安装并维护网络安全控制措施
2对所有系统组件应用安全配置
保护账户数据3保护存储的账户数据
4在传输过程中使用强加密保护持卡人数据
维护漏洞管理计划5保护所有系统和网络免受恶意软件侵害
6开发并维护安全的系统和软件
实施强有力的访问控制措施7按业务知情需要限制对系统组件和持卡人数据的访问
8识别用户并认证对系统组件的访问
定期监控和测试网络9限制对持卡人数据的物理访问
10记录并监控对系统组件和持卡人数据的所有访问
维护信息安全策略11定期测试系统和网络的安全性
12通过组织策略和计划支持信息安全

合规级别与验证方法

验证合规的方式取决于您的交易量和风险状况:

方法说明
SAQ A将持卡人数据完全外包给符合 PCI 要求的第三方的无卡交易商户
SAQ A-EP部分外包支付处理、但其网站会影响交易安全的电子商务商户
SAQ B仅使用压印机或独立拨号终端的商户(不以电子方式存储 CHD)
SAQ C支付应用系统连接到互联网、但不以电子方式存储 CHD 的商户
SAQ D所有其他商户和所有服务提供商:涵盖全部 12 项要求的完整自评估
ROC合规报告(Report on Compliance):由合格安全评估师(QSA)针对 1 级商户和服务提供商开展的现场评估
AOC合规证明(Attestation of Compliance):由实体和/或 QSA 签署、确认合规状态的正式声明

关键概念

CDE持卡人数据环境(Cardholder Data Environment):存储、处理或传输持卡人数据或敏感认证数据的人员、流程和技术,包括任何与之连接的系统组件
PAN主账号(Primary Account Number):唯一的支付卡号(最多 19 位),用于识别发卡机构和持卡人账户。PAN 是决定 PCI-DSS 是否适用的关键因素
SAD敏感认证数据(Sensitive Authentication Data):完整磁道数据、卡验证码(CVV2/CVC2)以及 PIN/PIN 块。SAD 在授权后绝不能存储
令牌化用无法用于发起支付交易的替代值(令牌)替换 PAN。令牌化可以缩小 CDE 范围
P2PE点对点加密(Point-to-Point Encryption):从交互点(例如支付终端)到安全解密环境全程加密持卡人数据。经 PCI 验证的 P2PE 解决方案可以显著缩小范围
ASV授权扫描服务商(Approved Scanning Vendor):经 PCI SSC 批准、可对面向互联网的环境开展外部漏洞扫描的公司
QSA合格安全评估师(Qualified Security Assessor):经 PCI SSC 认证、可开展现场 PCI-DSS 评估并出具合规报告的个人

不合规的处罚

PCI-DSS 合规由支付卡组织通过收单银行强制执行。不合规可能导致:

  • 按月罚款:卡组织每月处以 $5,000 至 $100,000 的罚款,直至实现合规
  • 交易手续费上涨:收单机构提高处理费率
  • 承担欺诈损失责任:不合规实体可能须对欺诈交易承担责任
  • 卡组织限制:暂停或终止受理支付卡的资格
  • 泄露成本:取证调查、重新发卡、通知和监管处罚(支付卡数据泄露的平均成本超过 400 万美元)

Venvera 如何提供帮助

Venvera 提供一个集中化平台,帮助您管理 PCI-DSS 合规的方方面面:

  • 全面的仪表板,展示全部 12 项要求的合规态势
  • CDE 清单,包含加密状态、令牌化跟踪和范围分类
  • 网络分段映射及数据流文档
  • 映射到具体 PCI-DSS 要求的保障措施管理
  • ASV 扫描、渗透测试和应用程序扫描的漏洞评估跟踪
  • 事件管理,支持卡组织通知跟踪和 PFI 聘请
  • SAQ、AOC、ROC、策略和证据的文档管理
  • 结构化差距评估,成熟度评分与 PCI-DSS v4.0.1 保持一致
  • 与 ISO 27001、NIST CSF、SOC 2 及其他已启用框架的跨框架映射