支付卡行业 (PCI) 数据安全标准 (DSS) 是由支付卡行业安全标准委员会 (PCI SSC) 制定的一组全面的要求,旨在确保持卡人的信用卡和借记卡信息保持安全,而不管这些信息是在何处以何种方法收集、处理、传输和存储。该标准包含12项核心要求,分为建立和维护安全网络等六大控制目标。现行标准版本为PCI DSS 4.0。任何存储、处理或传输持卡人数据的组织都必须遵守该标准,其合规性根据年交易量被分为四个级别。

支付卡行业数据安全标准(PCI DSS)是由PCI安全标准委员会(PCI SSC)制定并维护的全球性信息安全标准,旨在保护持卡人数据,防止欺诈。该标准适用于所有存储、处理或传输持卡人数据的组织,无论规模大小。现行版本为PCI DSS 4.0,已于2022年发布,并于2024年4月1日取代3.2.1版本成为唯一活跃版本。
发展历程
PCI DSS 1.0于2004年推出,2006年PCI SSC成立并发布1.1版本。此后标准不断更新:3.0版本于2015年发布,引入了第三方支付重定向审计等新规定;4.0版本于2022年发布,旨在应对新出现的威胁和技术。各机构需在2025年3月31日前满足4.0版所有要求。4.0版引入了定制方法、更严格的多重身份验证(MFA)、增强的加密和日志监控等更新。
基本特征
PCI DSS框架围绕6大控制目标和12项核心要求构建,包含300多个详细的安全控制子要求。6大控制目标包括:建立和维护安全网络和系统、保护持卡人数据、维护漏洞管理程序、实施严格访问控制、定期监控和测试网络、维护信息安全政策。12项核心要求涵盖防火墙配置、密码管理、数据加密、防病毒软件、安全系统开发、访问限制、身份标识、物理安全、访问监控、系统测试和策略维护。
合规实体根据年交易量分为四个级别:Level 1(>600万笔)、Level 2(100万-600万笔)、Level 3(2万-100万笔)、Level 4(