Открыть меню
Концепция

PCI Standards for ATM

Карта стандартов PCI, которые напрямую или косвенно относятся к ATM, PIN и HSM.

Создано 1 июн. 2026 г. Обновлено 7 июл. 2026 г. 3 мин чтения 7 входящих 7 исходящих

Кратко

Для ATM нет одного единственного «PCI-стандарта банкомата». Нужно разделять требования к данным, PIN-processing environment, PIN-entry devices и HSM.

PCI DSS

PCI DSS задаёт требования к защите cardholder data environment. Для ATM-контекста важны:

  • защита cardholder data;
  • ограничение sensitive authentication data;
  • управление доступом;
  • журналирование;
  • vulnerability management;
  • network security;
  • физическая безопасность;
  • incident response.

По состоянию на 2026-06-01 актуальная редакция в PCI SSC Document Library — PCI DSS v4.0.1.

PCI PIN Security

PCI PIN Security Standard относится к безопасному управлению, обработке и передаче PIN и связанных криптографических ключей. PCI SSC указывает, что стандарт охватывает PIN data в ATM и POS-средах.

PCI PTS POI

PCI PTS POI Modular Security Requirements относятся к Point-of-Interaction devices. Для ATM особенно важен контекст EPP и защиты от physical tampering и malware insertion.

PCI SSC опубликовал PCI PTS POI v7.0 2025-05-29.

PCI PTS HSM

PCI PTS HSM Modular Security Requirements относятся к payment HSM.

PCI SSC опубликовал PCI PTS HSM v5.0 2026-05-18. В новой версии расширены требования для современных криптографических практик, remote administration, multi-tenant и HSM-as-a-Service environments.

Жизненный цикл стандартов и устройств (2026–2027)

Отдельный контур, важный для sourcing и compliance-планирования: некоторые стандарты и версии устройств выводятся из обращения.

ЧтоСтатусДаты
PCI SPoC (Software-based PIN Entry on COTS)Формальный sunset-период1 мая — 31 октября 2026
PCI 3DS SDK (3-D Secure Software Development Kit)Формальный sunset-период1 мая — 31 октября 2026
PCI PTS POI v5 устройстваExtended expiration (нельзя деплоить как новые после)30 апреля 2027

[!note] Практический вывод для ATM-парка POI v5-одобренные EPP/устройства доживают до 30.04.2027 — после этой даты рынок опирается на v6/v7. При планировании закупок и обновлений парка это hard deadline. SPoC к ATM относится косвенно (это про PIN на COTS/смартфонах), но входит в общую карту выводимых стандартов PCI, поэтому фиксируем здесь.

Что относится к ATM напрямую

  • защищённый ввод PIN;
  • EPP;
  • physical tampering;
  • журналирование и защита данных;
  • service access;
  • patch и vulnerability management;
  • incident response;
  • защита ATM network;
  • эксплуатация terminal software.

Что относится косвенно

  • процессинговый HSM;
  • key management;
  • RKL;
  • backend systems;
  • централизованное хранение EJ;
  • SOC и monitoring;
  • подрядчики managed services.

Типичные ошибки понимания

ОшибкаКорректное уточнение
«ATM соответствует PCI DSS, значит весь ATM-канал безопасен»PCI DSS — важный слой, но не заменяет threat model и эксплуатационные controls
«PCI DSS и PCI PIN Security — одно и то же»Это разные стандарты с разной областью
«PTS POI и PTS HSM взаимозаменяемы»POI относится к устройствам взаимодействия, HSM — к криптографическим модулям
«Номер версии сам определяет применимость»Применимость и validation requirements зависят от программы compliance и контекста

Связанные заметки

Источники

Живой сад

Этот текст можно улучшать вместе

Нашёл опечатку?

Выдели фрагмент в заметке и нажми «Сообщить» — откроется короткая форма с контекстом.

Хочешь обсудить?

Ниже можно оставить комментарий через Telegram, когда заметка связана с публикацией канала.

Telegram-комментарии

Добавь `telegramPostId` в публичную заметку, чтобы здесь появился виджет обсуждения.

Источник: публичный слой Obsidian Vault.