Открыть меню

Термин: PCI DSS

Создано 5 мая 2026 г. Обновлено 2 июн. 2026 г. 3 мин чтения

Термин ATM: Термин: PCI DSS.

PCI DSS — Payment Card Industry Data Security Standard

Определение

PCI DSS (Payment Card Industry Data Security Standard) — стандарт информационной безопасности для организаций, обрабатывающих данные платёжных карт. Разработан и поддерживается PCI SSC (PCI Security Standards Council), основанным Visa, Mastercard, Amex, Discover, JCB в 2006 году.

Актуальная версия

ВерсияДатаКлючевые изменения
PCI DSS 3.2.12018Длительно применялась
PCI DSS 4.02022Основная редакция перехода на v4
PCI DSS 4.0.12024-06Актуальный документ в библиотеке PCI SSC по состоянию на 2026-05-28

12 требований PCI DSS (обзор)

#ДоменКлючевые требования
1–2СетьFirewall, запрет default паролей
3–4Данные картНе хранить CVV/CVV2, шифровать PAN в transit
5–6УязвимостиАнтивирус, patching
7–8ДоступNeed-to-know, MFA, управление учётными записями
9Физическая безопасностьКонтроль доступа к терминалам, защита от skimming
10МониторингЛогирование, audit trail
11ТестированиеPen test, сканирование уязвимостей
12ПолитикиПрограмма ИБ, управление рисками

PCI DSS и ATM

ТребованиеПрименение к ATM
Req 2Сменить default-пароли на ATM-ОС и приложениях
Req 3PAN не хранить в открытом виде в EJ (маскировать)
Req 4Защищать передачу cardholder data по открытым/публичным сетям; конкретная версия TLS зависит от применимых требований и risk assessment
Req 6Patching Windows IoT на ATM
Req 9Anti-skimming устройства, камеры, контроль физического доступа
Req 10Вести audit trail и контролировать доступ к системам; срок хранения EJ как расследовательского журнала зависит также от правил схемы, закона и политики банка
Req 12Политика реагирования на инциденты с ATM

PCI PTS — отдельный стандарт для PIN-устройств

PCI PTS (PIN Transaction Security) — стандарт для физических PIN-устройств (EPP, POS PIN Pad):

  • Требования к EPP: tamper-evidence, tamper-response, защита PIN и cardholder data в point-of-interaction устройствах.
  • PCI SSC опубликовал PCI PTS POI Modular Security Requirements v7.0 в 2025.
  • Для платежных HSM отдельная ветка стандарта: PCI PTS HSM v5.0 опубликована в 2026.
  • ATM должен использовать EPP с актуальным сертификатом PCI PTS

Где используется

Источники

Ссылаются на эту заметку

Источник: публичный слой Obsidian Vault.