网站首页 收藏本站 联系我们
  • 首页
  • 关于望驰
    • 关于我们
    • 技术优势
    • 企业文化
  • Parasoft
    • Virtualize
    • Jtest™
    • Insure++™
    • SOAtest™
    • C++test™
    • dotTest™
  • Cybellum
    • Cybellum
  • beSTORM
    • beSTORM
  • Synopsys
    • Seeker
    • AppCheck
    • Coverity
  • 主营产品
    • Fortify
    • Security Fortify
    • CheckMarx
    • Deepkeep
  • Micro Focus
    • UFT
    • ALM Octane
    • WebInspect
    • LoadRunner
    • UFT Pro
    • Mobile Center
    • Service Virtualization
    • Network Virtualization
  • 测试仪器
    • CxCodebashing
  • 项目案例
    • 汽车解决方案
    • 金融解决方案
    • 工业控制系统
    • 医疗
    • 航空航天
    • 安全实验室
  • 行业新闻
    • 企业新闻
    • 行业动态
  • 联系我们
项目案例
汽车解决方案
金融解决
工业控制系统
军工
航空航天
安全实验室
医疗
  • 热门资讯
  • • Checkmarx:安卓又一严重漏洞!威胁着10亿人的..
  • • Checkmarx测评|物联网设备正在泄露你多少隐私..
  • • SlavaBronfman的访谈–Cybellum
  • • MISRAC++和AUTOSARC++的合并:软件开发行业专..
  • • 面向服务架构(SOA)的汽车软件分析和设计..
  • • 世界智能网联汽车大会
医疗首页 -> 项目案例 -> 医疗 -> 正文
常见PCI合规性问题
摘要: 常见PCI合规性问题 谁是PCI,我为什么要关心? 什么是支付卡行业(PCI)DSS合规性? PCI合规性如何影响我的公司? 要符合PCI标准,我们需要做什么? PCI合规性费用是多少? 如果我们的供应商符合PCI标准,不是吗? 我的公司可以做什么来满足PCI标准? 我们可以做自己的自我评估问卷吗? 什么是PC…
  1. 常见PCI合规性问题

    • 谁是PCI,我为什么要关心?
    • 什么是支付卡行业(PCI)DSS合规性?
    • PCI合规性如何影响我的公司?
    • 要符合PCI标准,我们需要做什么?
    • PCI合规性费用是多少?
    • 如果我们的供应商符合PCI标准,不是吗?
    • 我的公司可以做什么来满足PCI标准?
    • 我们可以做自己的自我评估问卷吗?
    • 什么是PCI DSS合规性证明?

谁是PCI,我为什么要关心?

信用卡业务的主要参与者(Visa,万事达卡,美国运通,Discover和JCB)已联合起来减少信用卡数据丢失。他们创建了支付卡行业安全标准委员会,该委员会建立了持卡人数据安全性标准,并将其发布为PCI数据安全标准(PCI DSS)。

理事会没有法律授权,各个卡公司均以自己的方式应用数据安全标准,但是最终,如果您的公司希望进行信用卡(或借记卡)交易,则必须遵守标准。

什么是支付卡行业(PCI)DSS合规性?

所有接受,存储,处理或传输信用卡信息的公司都必须报告其是否遵守数据安全标准(DSS)。如果您的公司接受卡或存储或传输持卡人信息,则它需要满足卡公司在DSS中规定的安全要求。

每年都有数以百万计的电子信用卡记录被盗,几乎所有的数据丢失都是黑客发现并利用了网站,Web应用程序,Web和数据库服务器或网络中相对众所周知和可以理解的弱点(漏洞)的结果。因此,从理论上讲,如果所有处理卡数据的企业都发现并消除了它们的漏洞,那么卡数据的丢失将减少。

 

为了符合PCI,我们需要做什么?

首先,它取决于它每年接受,存储,处理或传输多少笔信用卡交易。根据音量分为4级。根据贵公司对信用卡数据的处理方式以及如何获取,存储和传输信用卡数据,每个级别中可能会有不同的法规遵从版本。

级别4-每年少于20,000笔交易:如果一家企业以电子方式存储信用卡持有人的信息,或者其处理系统具有互联网连接能力,则必须;

  1. 由批准的扫描供应商保护常规网络扫描
  2. 进行年度自我评估问卷(见下文)
  3. 完成合规证明(见下文)

3级 -每年20,000至1百万笔交易:

  1. 由批准的扫描供应商保护常规网络扫描
  2. 进行年度自我评估问卷
  3. 完成合规证明

2级 -1到600万笔交易:

  1. 由批准的扫描供应商保护常规网络扫描
  2. 进行年度自我评估问卷
  3. 完成合规证明

1-600万级交易:

  1. 由批准的扫描供应商保护常规网络扫描
  2. 让合格的安全评估员进行年度合规报告
  3. 完成合规证明
    1. 由批准的扫描供应商保护常规网络扫描
    2. 进行年度自我评估问卷
    3. 完成合规证明
      1. 由批准的扫描供应商保护常规网络扫描
      2. 让合格的安全评估员进行年度合规报告
      3. 完成合规证明

      PCI合规性费用是多少?

      1. 第4级,每年少于20,000次交易:如果以电子方式存储信用卡持有人的信息或处理系统具有Internet连接,则认可的扫描供应商必须完成常规的网络或网站扫描,并且您的员工必须完成自我评估调查表,合规证明。成本可能低至每月60美元。
      2. 级别3,每年20,000至1百万笔交易:您的费用将包括经批准的扫描供应商进行的常规网络或网站扫描,以及完成年度自我评估问卷和合规证明的费用。网络或网站扫描的费用每年将低至1200美元,并且将根据网络的大小和IP地址数量从那里增加。
      3. 级别2,每年1到600万笔交易:每年费用在10,000美元到50,000美元之间,具体取决于网络的大小和IP地址的数量。
      4. 每年进行1级,600万次或以上的交易:您的费用将包括批准的扫描供应商进行的常规网络扫描,合格的安全评估人员的年度合规性报告以及合规性证明。费用:50,000美元以上。

      如果我们的供应商符合PCI标准,不是吗?

      抱歉,没有。贵公司需要通过完成适当的自我评估调查表,确保由认可的扫描供应商进行的定期扫描并提交符合性证明来证明PCI DSS符合性。好消息是,如果卡数据仅由供应商处理,则问卷很简短,并且很容易完成所有合规性步骤。

      我们的公司可以做什么来满足PCI标准?

      实际上有点。根据其大小及其处理卡信息的方式,可能根本不需要做很多事情。如果一家公司确实在纸上印制了卡片,那么除了保持会计数据的安全和锁好门外,可能不需要做其他任何事情。所有其他公司至少需要做一次自我评估调查表和合规证明。

      大多数PCI合规性将涉及由认可的扫描供应商进行常规的网络或网站扫描。级别1,非常大的公司也需要获得合格安全评估员的协助才能进行年度现场评估。每年处理少于600万张卡交易的公司应该能够完全满足PCI合规性标准,而他们自己的员工可以通过一些工作并获得认可的扫描供应商的协助。

      我们可以做自己的自我评估问卷吗?

      是的,自我评估调查问卷的名称很明确,旨在由您自己的员工填写。将所有Web应用程序,卡数据处理和服务器功能外包的公司将要做的最少。编写自己的代码并管理自己的数据存储的公司将需要技术人员的一些投入。第一次处理将花费最长的时间,随后的申请会更快。

      问卷有多种版本。有些只有几页长,可以在不到一个小时的时间内完成,包括所需的所有阅读。

      什么是PCI DSS合规性证明?

      如果公司以电子方式处理信用卡数据,则必须每年证明其符合《数据安全标准》。这涉及交付两个或三个项目的包装:

      1. 自我评估问卷
      2. 由认可的扫描供应商进行的常规网络或网站扫描(在某些情况下可能不是必需的)和合格的安全评估人员的合规性报告(仅大型公司才需要)

 

Cybellum  Parasoft  bestorm  Defensics  Appcheck  Coverity  常见PCI合规性问题|PCI
没有了 返回列表 下一页
 
关于我们      |       产品展示      |       解决方案      |       经典案例      |       培训中心      |        新闻资讯      |        试用申请      |        联系我们
  • 上海望驰安防科技有限公司

    地址:上海市浦东灵山路958号5号楼2楼

    手机:18049824972

    电话:021-50150593

    邮箱: anying.ao@ruitde.com

CopyRight 2016 www.ruitde.com All Rights Reserved     版权所有:上海望驰安防科技有限公司   沪ICP备16034184号