
在2010 年10 月, PCI 安全标准委员会发布了新版本的PCI-DSS 和PA-DSS 标准。作为周期性的新版
本发布,该版本主要基于PCI 标准在使用过程中各种信息反馈,对数据安全的要求进行完善,并未产生重大
的变化。PCI 标准主要是卡品牌(Card brand)从持卡人数据所存在安全风险的角度,制定了覆盖数据安全
对于新版本所引入的变更,本文旨在通过新版本与旧版本变化的角度,对新版本所涉及的主要变化进行
解读,使读者能较快地理解和掌握标准变更的主要方面。如需要了解所有的变更,感兴趣的读者可通过PCI
本文适用于各支付行业的服务供应商、商户及收单行的技术和管理人员使用。为加深对新版本的理解,
建议对原版本做相应的了解,原版本中未变化的部分在本文中不再罗列。本文所涉及的内容重点在PCI-DSS
在本文的编写过程中,各位同事给予了大力的帮助,并提出了很多宝贵建议,在此向刘岩和陈谨运表示
本文对PCI DSS 标准变化的解读所涉及的分类和说明等内容均基于atsec 长期的知识积累、安全实践和对
的发布,经过了近两年从客户和厂商收集,并将审议的结果体现于新版本中。值得注意的是,V2.0 并未引入
对于PCI-DSS 的变更,整体上趋向于更合理、更严格,同时也更多地引用和借鉴了业界的标准和实
时要同时打开两个标准。由此,在PA-DSS 的新版本中投入了大量工作以消除PCI-DSS 和PA-DSS 这两个
对于PCI DSS 和PA-DSS 这两个标准的转换日期是一致的,如下表所示:
对于当前正基于V1.2.1 版本进行评估的用户,意味着还正规买球的网站有大约11 个月的时间完成评估。客户也可选择
在2011 年使用V2.0 展开评估。总之,在2011 年,客户可基于新版本或旧版本展开评估,但在2012 和
atsec 在此建议需要通过PCI-DSS 标准的组织尽早展开新版本的转换工作,以减少合规建设过程中对信
息系统的影响。对于正在开展PCI-DSS 合规的组织,推荐使用新版本进行PCI 合规。
以下内容主要侧重于PCI DSS 的主要变化,因篇幅原因未能覆盖所有变化。
注:本章内容所描述的“原版本”指的是PCI-DSS 的V1.2.1 版本,“新版本”指的是PCI-DSS 的V2.0 版本。
为适应于组织的发展和合规的要求,在新版本中将所涉及适用范围和合规要求方面进行了更加明确的描
述,使得某些概念更清晰、要求更明确。同时,也更多地引用了大量的业界标准和最佳实践,使得组织在合
为更灵活地适应各种组织形式、组织规模以及组织的架构,新版本通过相应的概念变化使得组织在合规
在原版本的技术要求中,有些要求的通用性不高,使得组织在合规过程中的可选措施较少。新版本更多
地关注于技术措施的有效性,在某些点不再局限于具体的某一种技术,使得组织在合规建设中的可选措施的
范围更广一些。新版本主要对地址隐藏、帐号安全性要求、公共网络上的信息传输等方面提出了更为合理的
通过公共网络传输主帐号 在使用消息协议(requirement如 除可使用强加密措施外,也可以使用其它措施
在新版本的要求中,除更加适用外,还对组织的安全措施和审核方面提出了更高要求。为便于进行说
新版本在漏洞管理流程、系统配置标准的应用、主密钥的替换条件以及无线网络的识别等过程提出了更
未明确配置标准在何时需要更新。 明确在组织识别到新的安全漏洞时,需要进行

