控制目标 1(Control Objective 1):采用确保安全的设备和方法处理本标准所管控的交易 PIN。(PINs used in transactions governed by these requirements are processed using equipment and methodologies that ensure they are kept secure.)
控制目标 2(Control Objective 2):用于 PIN 加密/解密的密钥以及相关的密钥管理的创建流程,应确保不可能预测任何密钥或者确定特定的密钥比其他密钥更大的可能性。(Cryptographic keys used for PIN encryption/decryption and related key management are created using processes that ensure that it is not possible to predict any key or determine that certain keys are more probable than other keys.)
控制目标 3(Control Objective 3):密钥应在安全的方式下运送和传输。(Keys are conveyed or transmitted in a secure manner.)
控制目标 4(Control Objective 4):HSM 的密钥载入和 PIN 输入设备应在安全的方式下处理。(Key-loading to HSMs and PIN entry devices is handled in a secure manner.)
控制目标 5(Control Objective 5):密钥的使用应禁止或能够检测未授权的使用。(Keys are used in a manner that prevents or detects their unauthorized usage.)
控制目标 6(Control Objective 6):密钥采用安全的方式进行管理。(Keys are administered in a secure manner.)
控制目标 7(Control Objective 7):用于处理 PIN 的设备和密钥应在安全的方式下管理。(Equipment used to process PINs and keys is managed in a secure manner.)
补充附录(Appendix A)- 标准要求的适用性列表 Applicability of Requirements
PCI PIN 标准适用于涉及支付卡帐户 PIN 交易处理的所有收单机构和相关供应商,例如收 单银行、服务提供商、POS 机具生产厂商,密钥注入设施 KIF 和证书处理机构 CA&RA。 当机构管理、处理和/或传输 PIN 数据时,PCI PIN 安全合规可能会被卡品牌、监管机构以 及合作机构所强制要求。比如 VISA 要求所有处理 VISA PIN 数据的服务提供商(包括代表 VISA 客户进行 PIN 处理、转换、接受,和/或密钥管理服务)应完全符合 VISA PIN 安全体 系安全要求和 VISA 规定的验证截至日期,这些机构包括但不限于:获取 PIN 的第三方 VisaNet 处理者(VNP:VisaNet Processor)、作为服务提供商获取 PIN 的客户 VNP、获取 PIN 第三方服务者(TPS:Third-Party Servicers)、加密和支持组织(ESO:Encryption and Support Organizations)。 成功提交 PIN AOC(PIN Attestation of Compliance)给 VISA 证明其合规状态的 VISA PIN 安全体系参与者将会被列在 VISA 服务提供商网站的全球服务提供商注册系统中。 根据 VISA 规定,没有完成合规评估的罚则规定如下: