案例库 · 软件与 IT · 战略决策 · 2004–2006
卡品牌将各自的安全规则合并为PCI DSS,成为每家企业都必须遵守的统一规则
维萨和万事达各自的计划在2004年12月合并为PCI DSS,这是第一个所有品牌都要求的统一标准;PCI委员会于2006年成立。
Visa · MasterCard · American Express · Discover · JCB
解法
到2000年代初,每个卡品牌都有自己的数据安全计划,商户面临重叠的要求,但持卡人数据仍然被随意存储。在2005-06年间,因不必要的持卡人数据存储、默认密码和网络防护薄弱导致的泄露事件屡见不鲜。
卡品牌的解决方案是合并各自的计划:PCI DSS由维萨的账户信息安全计划和持卡人信息安全计划与万事达的网站数据保护计划合并而来,于2004年12月推出,成为第一个由所有主要品牌批准并要求的统一支付安全标准。
广泛采用直到2006年PCI安全标准委员会成立后才实现,该委员会由维萨、万事达、美国运通、Discover和JCB共同组建。委员会负责维护标准,合格安全评估师和认可扫描供应商负责测试合规性,这样整个支付链条——商户、处理商和供应商——都按照一套规则运作。
生效的原因
- 一个标准取代了五个重叠的品牌计划
- 合规成为办理银行卡业务的条件
- 持证评估师使验证统一且可信
- 共享规则降低了所有被评估者的合规成本
取得的成效一套共享规则胜过五个重叠计划利落
可借鉴之处
当每个守门人执行自己的规则时,供应商要付出五倍成本;一个联盟将规则整合成单一标准,既降低成本又让合规不可避免。
后续进展
PCI DSS已更新至3.x和4.0版本,4.0.1在2025年1月成为唯一有效版本。它仍然是任何存储、处理或传输持卡人数据的实体必须遵守的底线标准,并催生了针对PIN安全和软件安全的相关标准。
资料来源
发现哪里写错了?告诉我们。