合规

PCI DSS

支付卡产业数据安全标准要求每一个处理, 保存或传输持卡人数据的组织维持正式的资安意识计划。Roleplays 将这项要求转化为可衡量且引人投入的培训。

概述

什么是 PCI DSS?

支付卡产业数据安全标准 (PCI DSS) 是由 PCI 安全标准委员会制定的全球信息安全标准, 该委员会由 Visa, Mastercard, American Express, Discover 与 JCB 共同创立。目前版本为 4.0.1, PCI DSS 为支付生命周期中保护持卡人数据界定了技术与作业要求。

PCI DSS 适用于任何接受, 处理, 保存或传输信用卡信息的组织。这包括各种规模的商家, 支付处理商, 收单机构, 发卡机构与服务供应商。实务上, 这意味着通过电话接收卡号的客服中心人员, 处理交易的零售员工, 以及管理支付基础设施的 IT 团队, 全部都在适用范围内。

未遵循规范可能导致卡组织每月处以 5,000 美元至 100,000 美元的罚款, 交易费用上升, 丧失处理刷卡付款的能力, 并在数据外泄后造成重大的声誉损害。此标准并非选择性的, 而是通过商家与其收单银行之间的合约义务来运行。

必须遵循的对象

  • 处理支付卡数据的客服中心
  • 零售与电子商务企业
  • 银行, 金融科技与支付处理商
  • 支付生态系中的 SaaS 供应商

未遵循规范的后果

  • 每个卡组织每月最高罚款 100,000 美元
  • 交易处理费用上升
  • 撤销刷卡处理权限
  • 数据外泄后须对诈欺交易负责
法规细节

培训要求

PCI DSS v4.0 要求 12.6 为所有可访问持卡人数据环境的人员创建了强制性的资安意识培训。

12.6

要求 12.6, 资安意识计划

必须实施正式的资安意识计划, 使所有人员了解持卡人数据安全政策与进程。这不只是一份简单的政策文档, 组织必须积极教育员工认识威胁, 正确处理数据, 以及他们在保护持卡人数据上的个别责任。

QSA 稽核人员会验证的项目: 确认已有书面化的计划, 经管理层核准, 并涵盖所有人员, 而不只是 IT 人员。该计划必须因应当前威胁, 并针对组织特定的持卡人数据环境量身打造。

12.6.1

要求 12.6.1, 正式意识计划

资安意识计划必须至少每 12 个月查看一次, 并视需要更新以因应新的威胁与弱点。该计划必须包含多种传达意识与教育人员的方法, 例如海报, 信函, 会议, 网络培训或仿真网络钓鱼演练。

QSA 稽核人员会验证的项目: 显示该计划在过去 12 个月内已查看并更新的书面纪录, 并附有使用多种沟通管道的证据。

12.6.2

要求 12.6.2, 年度培训

人员必须至少每 12 个月接受一次资安意识培训。新进员工必须在到职时完成培训。这是最低频率, 面临较高风险或员工流动率较高的组织应考虑更频繁的培训周期。

QSA 稽核人员会验证的项目: 过去 12 个月内所有适用范围人员的培训完成纪录, 以及新进员工在取得持卡人数据访问权限前已接受培训的证据。

12.6.3

要求 12.6.3, 员工确认声明

人员必须至少每 12 个月确认一次他们已阅读并理解资安意识政策与进程。这项要求确保员工不是被动地登录, 而是积极地参与内容。仅勾选一个方框并不足够, 确认声明必须展现出有意义的投入。

QSA 稽核人员会验证的项目: 所有适用范围人员在过去 12 个月内签署或电子纪录的确认声明。稽核人员会寻找确认声明与实际培训完成相链接的证据, 而不只是一个独立的签名。

解决方案

Roleplays 如何协助

以测试真实行为的逼真仿真演练取代投视频, 并记录您的 QSA 所需的一切。

PCI 专属情境

针对最常见的 PCI 失误模式的预建仿真: 索取卡号的社交工程电话, 锁定支付系统的网络钓鱼邮件, 尾随进入安全区域, 以及不当保存卡片数据。情境会随威胁态势演变而更新, 满足要求 12.6.1 的年度查看规定。

数据遮罩培训

训练人员绝不复诵完整卡号, 使用正确的遮罩技巧 (仅显示后四码), 并辨识来电者试图套取超过必要的数据。仿真来电者会测试人员是否在压力下仍遵循遮罩规范。

人员行为评分

多准则 AI 评估会就资安意识, 数据处理合规, 抵抗社交工程与正确的升级进程为每位人员评分。结果对应到特定的 PCI DSS 要求, 提供 QSA 稽核人员期待的能力证据, 而不只是单纯的出席纪录。

合规书面纪录

每一次培训演练都会产生附带时间戳记的纪录, 包括参与者身份, 培训内容, 时数, 评估分数与完成状态。导出显示 100% 适用范围人员在 12 个月期间内完成培训的合规报告, 正是要求 12.6.2 所要求的。

社交工程防御

仿真攻击者使用真实世界的社交工程手法: 假冒 IT 支持的借口攻击, 以急迫感操弄, 假冒权威人士, 以及多步骤的借口攻击。人员可在安全环境中学会辨识并抵抗这些手法, 然后再于正式环境中面对它们。

内置确认声明

完成一次仿真演练即为确认声明。不同于被动的勾选表单, 每一次完成的演练都证明员工积极投入了资安内容。演练完成纪录可作为要求 12.6.3 的确认声明, 并以完整的时间戳记与表现数据作为证据。

常见问题

常见问题

Roleplays 是否满足 PCI DSS 要求 12.6.2 的年度培训?

是的。平台会追踪每位员工的培训完成日期, 并产生显示全组织合规状态的报告。您可以设置年度或更频繁的培训周期, 为即将到期的期限设置自动提醒, 并以 QSA 稽核人员期待的格式导出完成证据。

我们能否创建专属于自家客服中心环境的情境?

当然可以。除了预建的 PCI 情境外, 您还可以创建反映自家特定通话流程, 支付流程与威胁态势的客制化仿真。例如, 仿真一位来电者要求人员为了 "验证" 而复诵其完整卡号, 或一场有人假冒您 IT 部门的借口攻击。

平台如何处理要求 12.6.3 的确认声明要求?

每一次完成的仿真演练都可作为积极的确认声明。不同于被动的勾选方框, 完成一次培训演练证明员工投入了资安内容, 理解了所呈现的情境, 并通过其回应展现出能力。演练纪录包含时间戳记, 时数与表现分数, 是比签名表单更有力得多的证据。

培训内容是否会随新威胁出现而更新?

是的。PCI DSS 要求 12.6.1 规定资安意识计划必须至少每年查看并更新。Roleplays 持续更新其情境库以反映当前威胁, 语音钓鱼技巧, AI 驱动的社交工程与新的网络钓鱼模式。您的 QSA 可以查证培训内容反映了当前的威胁态势。

Roleplays 能否完全取代我们现有的资安意识培训?

Roleplays 可作为您主要的 PCI 资安意识培训工具, 涵盖所有要求 12.6 的子要求。许多组织会将其与现有的 LMS 并行使用, Roleplays 负责交互式, 以仿真为基础的部分, 而 LMS 则管理政策文档的发放与追踪。平台的 API 可与大多数学习管理系统集成。

更快达成合规。

以真正测试资安行为的仿真演练取代年度投视频。以书面证据满足每一项 PCI DSS 12.6 子要求。