PCI P2PE审计
该标准明确了点对点加密(P2PE)解决方案、组件及软件(包括P2PE应用软件与非支付类软件)所需满足的安全要求及相应的测试流程。
标准主要分为5个域和一个附录
| Domain 1: | 加密设备管理 |
| Domain 2: | 应用安全 |
| Domain 3 : | P2PE解决方案管理 |
| Domain 4: | 解密环境 |
| Domain 5 : | P2PE加密密钥操作和设备管理 |
| 附录A: | 商户管理的解决方案 |
该标准旨在促进P2PE解决方案的研发、验证、验收、列名及后续部署,通过在商户加密环境中从数据采集点(POI)至解密环境中的解密点全程对账户数据进行加密,有效消除这两个环节之间的明文账户数据,从而显著提升账户数据的保护水平。
典型适用实体主要包括:
- 商户 (Merchants):特别是在ATM以及有人值守和无人值守的销售点(POS)终端处理支付卡交易的商户。
- P2PE解决方案提供商 (P2PE Solution Provider):开发和维护一个完整的、经PCI SSC验证的P2PE解决方案的实体。他们负责提供P2PE说明手册 (PIM),并管理加密/解密环境。
- 软件开发商 (Software Developers):为交互点(POI)设备开发支付应用或非支付软件的实体。
- 第三方服务提供商 (Third-Party Service Provider):受解决方案或组件提供商委托,执行部分P2PE功能或服务的实体。
- P2PE组件提供商 (P2PE Component Provider):提供P2PE解决方案中某个独立、可验证的组件或服务
这些组件可被整合到最终的P2PE解决方案中,例如下面的:
- 密钥管理组件提供商 (Key Management Component Provider, KMCP):负责为支持P2PE解决方案的PCI认可POI设备和HSM管理加密密钥的生成和传输。
- 密钥注入设施 (Key Injection Facilities, KIF):负责将加密密钥安全地注入到支付终端或其他安全设备中。
- 证书/注册机构 (Certification/Registration Authorities, CA/RA):负责签署用于远程分发对称密钥的数字证书(如X.509证书)。
PCI P2PE标准覆盖了从最终使用的商户,到构建体系的解决方案/组件提供商,再到提供关键技术服务的密钥管理、证书机构,以及负责评估的独立审核机构,形成了一个完整的合规生态链
我们PCI 审计服务有着以下显著优势:
位置优势:
公司审计团队在国内,有问题可即时现场沟通。
专业优势:
长期深耕PCI领域,项⽬经验丰富,熟悉针对各种复杂系统下的合规咨询和审计
服务优势:
可提供端到端、灵活提供全流程服务。
商务优势:
提供⾏业最有竞争⼒的价格
可以提供的服务:
针对PCI P2PE标准的培训
针对PCI PEPE方案的合规咨询
正式审计服务,审计通过提供正式报告和AOC,并提交PCI 审核,审核通过后可在PCI 官方网站查询

