PCI P2PE审计

该标准明确了点对点加密(P2PE)解决方案、组件及软件(包括P2PE应用软件与非支付类软件)所需满足的安全要求及相应的测试流程。

标准主要分为5个和一个附录


Domain 1:加密设备管理
Domain 2:应用安全
Domain 3 :P2PE解决方案管理
Domain 4:解密环境
Domain 5 :P2PE加密密钥操作和设备管理
附录A:商户管理的解决方案


该标准旨在促进P2PE解决方案的研发、验证、验收、列名及后续部署,通过在商户加密环境中从数据采集点(POI)至解密环境中的解密点全程对账户数据进行加密,有效消除这两个环节之间的明文账户数据,从而显著提升账户数据的保护水平。



典型适用实体主要包括:

  • 商户 (Merchants):特别是在ATM以及有人值守和无人值守的销售点(POS)终端处理支付卡交易的商户。


  • P2PE解决方案提供商 (P2PE Solution Provider):开发和维护一个完整的、经PCI SSC验证的P2PE解决方案的实体。他们负责提供P2PE说明手册 (PIM),并管理加密/解密环境。


  • 软件开发商 (Software Developers):为交互点(POI)设备开发支付应用或非支付软件的实体。


  • 第三方服务提供商 (Third-Party Service Provider):受解决方案或组件提供商委托,执行部分P2PE功能或服务的实体。


  • P2PE组件提供商 (P2PE Component Provider):提供P2PE解决方案中某个独立、可验证的组件或服务


这些组件可被整合到最终的P2PE解决方案中,例如下面的:


  • 密钥管理组件提供商 (Key Management Component Provider, KMCP):负责为支持P2PE解决方案的PCI认可POI设备和HSM管理加密密钥的生成和传输。


  • 密钥注入设施 (Key Injection Facilities, KIF):负责将加密密钥安全地注入到支付终端或其他安全设备中。


  • 证书/注册机构 (Certification/Registration Authorities, CA/RA):负责签署用于远程分发对称密钥的数字证书(如X.509证书)。


PCI P2PE标准覆盖了从最终使用的商户,到构建体系的解决方案/组件提供商,再到提供关键技术服务的密钥管理、证书机构,以及负责评估的独立审核机构,形成了一个完整的合规生态链

我们PCI 审计服务有着以下显著优势

位置优势:

公司审计团队在国内,有问题可即时现场沟通。

专业优势:

长期深耕PCI领域,项⽬经验丰富,熟悉针对各种复杂系统下的合规咨询和审计

服务优势:

可提供端到端、灵活提供全流程服务。

商务优势:

提供⾏业最有竞争⼒的价格



可以提供的服务:

针对PCI P2PE标准的培训

针对PCI PEPE方案的合规咨询

正式审计服务,审计通过提供正式报告和AOC,并提交PCI 审核,审核通过后可在PCI 官方网站查询

微信
微信公众号
WeChat QR
扫码关注
电话
客服热线
021-64888566