Microsoft Word 蘇偉慶、詹永新.doc

Similar documents
財金資訊-82期.indd

untitled

前 言 親 愛 的 特 約 商 店, 您 好! 首 先, 感 謝 貴 寶 號 加 入 本 中 心 的 行 列! 您 的 加 入 除 可 提 升 貴 寶 號 之 顧 客 服 務 水 準 外, 亦 為 推 進 我 國 邁 向 無 現 金 社 會 盡 一 份 心 力, 本 中 心 同 仁 將 竭 盡 所

財金資訊-84期.indd

人為疏失 人與人之間的溝通合作, 往往是事故的最終防線, 若能發揮團隊合作的功能, 則比較能克服其他因素所造成的危害

HKSTPC-Annual Report Chi

貳 肆 公司治理報告 一 組織系統 ( 一 ) 組織結構 ( 二 ) 組織系統圖 14 中華民國 98 年中華郵政年報


% % % 獨立 廉正 專業 創新

公司治理重點摘要 3.1 股東大會審計委員會董事會薪酬委員會 董事會董事會組織 董事會職責 101 經營團隊 內部稽核

2016 勒索軟體白皮書

) ( ) ( ) ( ) 1. ( ) (1) ( ) End-to- End ( ) ( ) ( ) ( PayPass Paywave Jspeedy) (FISC II) (2) / NFC (Near Field Communication) ( ) NFC TS

選擇學校午膳供應商手冊適用於中、小學 (2014年9月版)

目錄

PowerPoint 簡報

2

5. / / / / / / / / 6. * (

第三篇 第 10 章 - 管理者登入第 11 章 - 更改網路商店 Logo 第 12 章 - 系統設定第 13 章 - 商品上架第 14 章 - 付款方式設定第 15 章 - 出貨方式設定第 16 章 - 特價商品 oscommerce 103

(C)cv.ps, page Normalize


目錄

財金資訊-80期.indd

GEM GEM GEM GEMGEM GEM GEMGEM

3. ( 41 ) 1 ( ) ( ) ( ) 2 (a) (b) ( ) 1 2 負責人是指負責處理保險代理人的保險代理業務的人士 業務代表是指代表保險代理人銷售保險產品的人士 如保險代理人聘用上述人士 ( 例如該保險代理人是法人團體 ), 則其負責人及業務代表須向保險代理登記委員會登記 保險代理

Microsoft PowerPoint - SAGE 2010

附件10:交通银行太平洋贷记卡章程(现行版).doc

導讀 ASP.NET HTML ASP 第一篇 基礎篇第 1 章 認識 ASP.NET ASP.NET ASP.NET ASP.NET ASP.NET 第 2 章 認識 Visual Studio 20 開發環境 Visual Studio 20 Visual Studio 20 第二篇 C# 程式


行政法概要 本章學習重點 本章大綱 第一節行政作用之概念 第二節行政作用之分類 一 行政程序法 第三節行政作用法之範圍 第四節行政作用之私法 行為 二 行政罰法三 行政執行法一 源起二 類型 第五節行政作用中的非 權力行為 一 類型 二 事實行為 第六節行政作用之內部 行為 一 行政規則

0B职责及违规

杜邦行为守则

個資外洩, 不能河蟹 - 論個資外洩實務規範及處理 學員論著 個資外洩, 不能河蟹 - 論個資外洩實務規範及處理 第 58 期學習司法官吳宜展 * 目 次 ( ) ( )

2017政府共同供應契約採購指南V3.xls

Autodesk Product Design Suite Standard 系統統需求 典型使用用者和工作流程 Autodesk Product Design Suite Standard 版本為為負責建立非凡凡產品的設計師師和工程師, 提供基本概念設計計和製圖工具, 以取得令人驚驚嘆

实务探讨 Practice Discussion 构提供的交易支持平台 第三方支付一般 地保障了用户的权益 这种支付方式主要 的运行模式为 买方选购商品后 使用第 在国内应用 三方平台提供的账户进行货款支付 第三 三是账号支付 账号支付是新型网 方在收到代为保管的货款后 通知卖家货 上支付方式 持有

国家军用标准


09 F9 128 peer to peer, P2P file transfer protocol bittorrent 10 P2P P2P GNU/ Linux P2P CC 單機版的智慧財產權 vs. 人權戰爭 1980 DVD content


Microsoft Word - MIS.doc

DeskJet F2180 DeskJet F4185 Deskjet F4280 DeskJet D2460 OK N/A N/A DeskJet 1660 OK ( 無提供 Win 2000 驅動 ) N/A N/A PSC 1315 Photosmart 2575 Photosmart C13

( )... 5 ( ) ( )

第一章  緒論

标准名称

1 IT IT IT IT Virtual Machine, VM VM VM VM Operating Systems, OS IT

財金資訊-81期.indd

使用手冊

人力資源政策 延長用膳時間 車長招募 2013 員工溝通 員工發展 業務分部 2013 年 , , ,468 12, (1) (2) 5 5 總數 13,260 13,272 (

第二頁 n n n n 增值稅稅率和徵收率 % 11% 17% 5% 3% 36 1

Wire Wound Ceramic Chip Inductor 繞線式陶瓷晶片大电流電感 HPWS Series for High Frequency HPWS 系列適用於高頻 INTRODUCTION 產品介紹 The HPWS is the chip inductors of a wire w




01 用 ActionScript 3.0 開始認識 Flash CS3 Flash 是應用在網路上非常流行且高互動性的多媒體技術, 由於擁有向量圖像體積小的優點, 而且 Flash Player 也很小巧精緻, 很快的有趣的 Flash 動畫透過設計師的創意紅遍了整個網際網路 雖然很多人都對 Fl

Microsoft Word - 表演藝術團體體質經營研究案總結報告書.doc

價規一覽表 仁銓契約編號 : _275 區別 : 臺北市 新北市 桃園市 新竹縣 ( 市 ) 臺中市契約期間 :108/03/26~109/03/25 軟體標契約價是含稅 5% 與 IDB 服務費 1.5% 經濟部工業局 108 年第一次電腦軟體共同供應契約採購案號 _

( ) (1) (2) (3) (4) 2

運輸署駕駛考試組

VX 680 安装指南

Acronis P.1 Acronis Anydata Engine P.2 P.4 Acronis Backup Advanced P.5 Acronis Backup Advanced for AP P.6 Vmware P.7 Acronis Backup P.8 IDC 80 % $20,0

840 提示 Excel - Excel -- Excel (=) Excel ch0.xlsx H5 =D5+E5+F5+G5 (=) = - Excel 00

Outlook Express 設定說明 Offic 企業郵件 / 虛擬主機郵件 / Office 365

目錄 2 關於本報告 2 環境 社會及管治理念及戰略 3 利益相關方參與 年度 ESG 議題重要性評估 5 為員工創造價值 12 為供應商創造價值 14 為客戶創造價值 20 反貪腐與廉潔建設 21 為環境創造價值 28 為社會創造價值 33 附表一 :2017 年度綠色建築認證項目清

附件9-郵政行動金融卡-VISA卡特別約定條款104.10

1-4 二 社會工作存在的前提 / 基本假設 Boehm

1970 新技術的應用 X = 20 + B 13B δ13c X 1 X

財金資訊-82期.indd

2017 2

(a) 82

Microsoft Word - Delta Controller ASCII_RTU_TC

GRI

94 BIG DATA RESEARCH 大 数 据 1 Directive 95/46/EC of the European Parliament and of the Council of 24 October 1995 on the protection of individuals with

untitled

untitled

untitled

電腦設備LP _第七組顯示卡規範書

SyncMail AJAX Manual

投影片 1

實驗 使用 IPv4 和 IPv6 計算摘要路由 拓樸 位址分配表 子網 IPv4 位址 IPv6 位址 HQ 的 LAN / :DB8:ACAD:E::/64 HQ 的 LAN / :DB8:ACAD:F::/64 EAS


0904-創智理財世界卡申請書

穨ld-sms-c

[MJKK]将来債権ABSの格付分析手法

Acrobat Distiller, Job 3

職業安全衛生績效量測技術手冊

1. 引言 銀行 銀行 處理 客戶 個人資料 資料 業 資料 人 銀行 資料 資料 處理 銀行 客戶 個人資料 資料 個人資料 ( 私隱 ) 條例 ( 第 486 章 ) 條例 指引 銀行業界 客戶個人資料 行 2. 條例相關規定的概覽 2.1 何謂個人資料? 個人資料 指 個人 資料 資料 人 銀

PNA 國家圖 各種語言的 MSC 生態標章 P N A W W F P N A M S C stakeholders Moody Marine Ltd PNA MSC EUROTHON ISSF OPAGAC ISSF Moody Mar

TPM BIOS Infineon TPM Smart TPM Infineon TPM Smart TPM TPM Smart TPM TPM Advanced Mode...8

<4D F736F F D20CBC4B4A8D0C2CEC5CDF8B4ABC3BDA3A8BCAFCDC5A3A9B9C9B7DDD3D0CFDEB9ABCBBECAD7B4CEB9ABBFAAB7A2D0D0B9C9C6B1B2A2D4DAB4B4D2B5B0E5C9CFCAD0D5D0B9C9CBB5C3F7CAE9A3A8C9EAB1A8B8E C4EA3132D4C23232C8D5B1A8CBCDA3A92

Microsoft Word - ACI chapter00-1ed.docx

2

1 Par t IBM 7 Par t 2 I BM IBM Par t Q & A

戒菸實務個案自助手冊105年Ver.2

epub 61-2

KillTest 质量更高 服务更好 学习资料 半年免费更新服务

網路設備決標一覽表.xls

Microsoft Word - LP doc

封面-12


Transcription:

資訊分享 支付卡產業資料安全標準 (PCI DSS) 之探討及實地查核分享 支付卡產業資料安全標準 (PCI DSS) 之探討及實地查核分享 蘇偉慶 財金公司安控部資訊安全組組長 詹永新 財金公司安控部資訊安全組高級工程師 一 前言 為了保護支付卡片持卡人相關資料安全, 支付卡產業安全標準協會 (Payment Card Industry Security Standards Council, 以下簡稱 PCI SSC) 分別從技術面及作業面制定了一系列的安全標準, 除了與儲存 處理或傳送持卡人資料的單位息息相關外, 部分安全標準也與資料處理過程所使用的設備或應用程式的開發廠商有關 本文探討的主題是與服務供應商 (Service Provider) 及商店 (Merchant) 作業相關的 支付卡產業資料安全標準 (PCI Data Security Standards, 以下簡稱 PCI DSS) 經由 PCI SSC 認可之合格安全評估機構 (Qualified Security Assessors, 以下簡稱 QSA) 進行實地查核, 是確認支付卡作業或服務相關單位符合 PCI DSS 安全要求最全面而客觀的方式 以下各節將依序介紹 PCI DSS 的發展過程 安全要求內容 引用方式及實地查核作業流程 二 PCI DSS 沿革 為了保護持卡人資料及交易的安全, 各支付卡組織對於支付卡資料的儲存 處理與交換 相關作業, 相繼提出計畫, 建立相關安全標準與規範 ; 而 PCI DSS 即源自以下五個支付卡組織的計畫 : ( 一 ) Visa:Card Information Security Program ( 以下簡稱 CISP) ( 二 ) MasterCard:Site Data Protection( 以下簡稱 SDP) ( 三 ) American Express:Data Security Operating Policy ( 四 ) Discover:Information and Compliance ( 五 ) JCB:Data Security Program 這些支付卡組織於西元 2004 年共同推出第一版 PCI DSS,2006 年共組專責支付卡產業安全標準發展與管理的 PCI SSC, 除了 PCI DSS 外, 還訂有規範應用程式安全的 支付應用程式資料安全標準 (Payment Application Data Security Standard, 簡稱 PA-DSS) 及規範密碼輸入設備安全的 密碼交易安全 (PIN Transaction Security, 簡稱 PTS) 為確保 PCI DSS 及 PA-DSS 之正確及適用,PCI SSC 持續檢討標準的實作狀況, 並依據資訊技術發展及安全趨勢, 調整相關要求項目, 每 2 至 3 年進行版本更新, 以符合實務需求 PCI DSS 的最新版本為 2010 年 10 月發布的第 2.0 版 68 財金資訊季刊 No.74 2013.04

支付卡產業資料安全標準 (PCI DSS) 之探討及實地查核分享 資訊分享 三 PCI DSS 安全要求 PCI DSS 分為 6 大領域, 共計 12 項要求, 每項要求之下還有更明確詳細的要求 在此僅就各項要求重點說明如下 : ( 一 ) 建立並維護安全網路要求 1: 安裝與維護防火牆及路由器設定, 以保護持卡人資料 防火牆可管制組織對內或對外的網路連結, 或是內部網路對敏感區域的連結 正確的防火牆及路由器設定, 可以阻止不符合安全標準的傳輸活動, 防止不受信任的網路進行未經授權的存取 要求 2: 對於系統密碼及其他安全參數, 請勿使用供應商提供的預設值 供應商預設的系統帳號 密碼及參數設定值, 通常可以透過公開資訊輕易取得, 易遭有心人士熟知利用, 危害系統安全 基於安全考量, 務必變更供應商提供的相關預設值 ( 二 ) 保護持卡人資料要求 3: 保護儲存的持卡人資料 如非, 不要儲存持卡人相關敏感資料 若確有儲存的需求, 須以加密 截斷 遮罩或雜湊等方式處理 要求 4: 針對透過開放的公用網路傳輸的持卡人資料, 予以加密 使用高強度的加密與安全協定 ( 例如 SSL/TLS IPSEC SSH 等 ) 保護於公用網路傳輸的持卡人資料 ( 三 ) 維護漏洞管理程式要求 5: 使用並定期更新防毒軟體或程式 所有可能受惡意軟體威脅的系統, 都必須部署防毒軟體, 並確保防毒機制是最新且啟動的, 以防範病毒 蠕蟲及木馬等惡意軟體的攻擊 要求 6: 開發並維護安全系統和應用程式 所有重要系統都必須完成最新的安全修補更新, 次要系統也須依據安全弱點的風險高低, 儘速更新, 以防範系統遭受攻擊 應用程式則須經由系統開發 變更控管及軟體開發相關安全實務, 確保其安全性 ( 四 ) 實施嚴格的存取控制措施要求 7: 根據業務需要, 限制對於持卡人資料的存取 僅就執行作業所需, 授予相關人員的資料存取權限 要求 8: 為具有電腦存取權限的每個人指定唯一的 ID 為每一個具有存取權限的使用者分別指定唯一的帳號, 以確保使用者對自己的行為負責, 並記錄與追蹤使用者操作重要資料及系統的行為 要求 9: 限制對持卡人資料的實體存取 對於持卡人資料或相關儲存媒體的任何實體存取行為, 都存在非法複製或移除的風險, 必須依人員職責及媒體性質, 進行適當的限制 www.fisc.com.tw 69

資訊分享 支付卡產業資料安全標準 (PCI DSS) 之探討及實地查核分享 ( 五 ) 定期監控並測試網路要求 10: 追蹤並監控對於網路資源及持卡人資料的所有存取 確保使用者的所有活動皆能被完整記錄及追蹤, 以預防及偵測資料外洩情事的發生 要求 11: 定期測試安全系統和程序 定期進行內外部弱點掃描及滲透測試, 檢測相關系統元件的安全 ( 六 ) 維護資訊安全政策要求 12: 維護適用於所有員工的資訊安全政策 資訊安全政策宣示組織對於資訊安全的方向與態度, 所有員工必須瞭解資料的敏感性及應負的保護責任 四 PCI DSS 的引用 PCI SSC 所制定的安全標準已獲得各大支付卡組織的認同, 不過各組織對於標準符合性 (Compliance) 的分級方式及強制事項, 仍保有其自單位的相關規範, 例如 Visa 國際組織的 CISP 與 Account Information Security( 以下簡稱 AIS) 及 MasterCard 國際組織的 SDP 等 以下即以 AIS 為例, 說明 Visa 國際組織如何應用 PCI SSC 的相關規範, 要求各會員單位有效保護持卡人資料 檢視 PCI DSS 符合性的方式有以下三種.. ( 一 ) 自我評估問卷 (Self-Assessment Questionnaire, 簡稱 SAQ) PCI SSC 提供四種不同版本的問卷, 服務供應商及商店可依其業務需要, 選擇適用的版 本, 依據問卷自我評估是否符合 PCI DSS 的各 項安全要求 ( 二 ) 弱點掃描 (Vulnerability Scan) 針對商店或服務供應商對外服務的 Internet Protocol (IP) 位址, 以自動化工具進行非侵入式的弱點掃描, 從外部檢視網路與應用程式的 安全性 掃描工具必須由 PCI SSC 核可的掃描廠商 (Approved Scanning Vendor, 以下簡稱 ASV) 提供 ( 三 ) 實地查核 每年由 PCI SSC 認可的 QSA 進行實地安 全查核, 是檢驗服務供應商或商店是否符合 PCI DSS 安全要求最全面的方式 AIS 係以單位的屬性及交易處理量, 劃分 PCI DSS 符合性要求的等級 服務供應商依交 易量 ( 每年儲存 處理或傳送的 Visa 交易筆數 ) 分為兩個等級, 如表 1 所示 檢視方式 表 1 AIS 服務供應商的符合性要求 符合性要求等級 每年由 QSA 進行 PCI DSS 實地查核 每季由 ASV 進行網路弱點掃描 每年完成 PCI DSS 自我評估問卷 (SAQ) 第 1 級 (Visa 年交易超過 30 萬筆 ) 選項 第 2 級 (Visa 年交易少於 30 萬筆 ) 建議 對於以 VisaNet Extended Access Server (VEAS) 直接連接 VisaNet 的服務供應商,Visa 國際組織均歸類為第三方 VisaNet Processors (VNPs), 不論交易筆數多寡, 其符合性要求皆比照第 1 級之服務供應商, 實地查核報告須直 接送交 Visa 國際組織 70 財金資訊季刊 No.74 2013.04

支付卡產業資料安全標準 (PCI DSS) 之探討及實地查核分享 資訊分享 對於處理 Visa 交易的商店,AIS 也是依交易量分為四個等級, 各有不同的符合性要求及執行單位 如果商店因遭受攻擊以致持卡人資料外洩, 其符合性要求等級將會被提高 ( 相關細節請參閱 Visa 國際組織 AIS 網頁的說明 ) MasterCard 國際組織的 SDP 類似 Visa 國際組織的 AIS 或 CISP, 也是以 PCI DSS 為基準, 對於服務供應商或商店的分級與要求也幾乎一致 ( 讀者如有興趣可查閱相關網頁或文件 ) 五 PCI DSS 實地查核 依據 Visa 國際組織之分類, 財金資訊公司 ( 以下稱財金公司 ) 屬上一節介紹的第三方 VisaNet Processors 服務供應商, 每年必須由 PCI SSC 認可之 QSA, 針對 PCI DSS 安全要求的符合性進行實地查核 以下係依據財金公司歷年實務經驗, 說明實地查核的作業流程 : ( 一 ) 選擇合格評核機構選擇 QSA 是 PCI DSS 實地查核作業的首要之務,PCI SSC 官方網站 (https://www. pcisecuritystandards.org/approved_compani es_providers/qsa_companies.php) 列有 QSA 相關資訊, 可依據公司名稱 地點 國家 服務區域及支援語言等各種搜尋條件 ( 如圖 1 所示 ), 迅速找尋最合適的 QSA 圖 1 PCI SSC 網站的 QSA 查詢網頁 www.fisc.com.tw 71

資訊分享 支付卡產業資料安全標準 (PCI DSS) 之探討及實地查核分享 選定 QSA 後, 須確認其查核人員是否合格 除可要求 QSA 提供查核人員的合格證書 ( 如圖 2 所示 ), 亦可利用 PCI SSC 官方網頁 (https://www.pcisecuritystandards.org/approved_ companies_providers/verify_qsa_employee.php), 輸入公司名稱 姓氏或證書號碼, 查詢相關人員是否取得有效的合格證書 接受實地查核事前應準備之資料包含 : 1. 支付卡業務範圍的網路架構圖 2. 持卡人資料流向圖 3. 資訊安全政策及執行程序等相關文件 4. 支付卡業務範圍的軟硬體設備清單 5. 支付卡業務的應用系統清單 6. 支付卡業務的資料儲存清單 7. 內部網路區段資料 8. 每季內部及外部弱點掃描報告 ( 最近四次 ) 9. 網路及應用系統滲透測試報告 ( 最近一次 ) 10. 無線網路掃描報告 圖 2 PCI SSC 查核人員的合格證書 ( 二 ) 時程安排與資料準備 PCI DSS 實地查核針對 12 項安全要求須進行多達 288 項的檢測程序, 且查核範圍可能跨不同部門, 通常須安排一星期的查核期間 為了使查核作業能順利進行, 事前的時程安排及資料準備十分重要 以財金公司為例, 依 Visa 國際組織規定, 每年 9 月底前須提交 PCI DSS 實地查核之符合性報告 (Report on Compliance, 簡稱 ROC) 及符合性聲明 (Attestation of Compliance, 簡稱 AOC), 因此下列作業項目的時程安排, 應以能及時提交報告為前提 : 1. 查核啟始會議 2. 實地查核 3. 撰寫查核報告 4. 提交 ROC 及 AOC 依據 PCI DSS 第 2.0 版的規定, 受查單位每年接受實地查核前, 至少須進行一次檢查範圍的界定, 也就是明確指出涉及持卡人資料處理或儲存的所有系統元件, 包含網路設備 伺服器及應用程式等, 以確認相關系統元件均涵蓋在查核範圍內 近年來虛擬化技術盛行, 若應用於持卡人資料的處理或儲存, 其相關系統元件 ( 如 : 虛擬主機 虛擬路由器 虛擬設備及 hypervisors 等 ) 也應列入查核範圍 依據 PCI DSS 要求 6, 受查單位每季須由 ASV 進行外部弱點掃瞄, 而且最終結果必須是通過 (PASS), 不可以存留任何高風險的弱點, 亦即依業界標準 Common Vulnerability Scoring System (CVSS) 所定義, 基準分 (base score) 達 4.0( 含 ) 以上的弱點 因此, 每季完成弱點掃描後, 應及時安排弱點修正, 直接於目標系統上進行更新, 或透過其他防護機制補強, 將風險降至最低, 且應儘快安排複測, 以確認修正後之掃瞄結果符合要求 ( 三 ) 配合實地查核作業 PCI DSS 實地查核的訪談對象包含資訊 安全 系統 網路及人力資源等相關人員, 72 財金資訊季刊 No.74 2013.04

支付卡產業資料安全標準 (PCI DSS) 之探討及實地查核分享 資訊分享 依各受查單位的組織分工而異 受查單位可事先檢視 PCI DSS 要求的細項內容, 以確定負責的對應單位, 並指派聯繫窗口, 提供查核人員參考, 俾利查核作業之進行 ( 四 ) 實地查核報告產出 QSA 完成實地查核後所撰寫的符合性報告 (ROC), 內容包含以下 6 大章節 : 1. Executive Summary: 說明受查單位之支付卡業務內容, 以及持卡人資料作業環境相關重要元件的高階網路架構圖 2. Description of Scope of Work and Approach Taken: 說明查核範圍與方式, 包含作業環境 網路區隔 抽樣細節 PCI DSS 版本及可能影響持卡人資料安全的無線網路或無線支付應用程式等 3. Details about Reviewed Environment: 詳細說明受查環境, 包含網路架構圖 持卡人資料的作業環境與相關軟硬體清單 接受訪談的人員名單 曾經檢視的文件清單等 4. Contact Information and Report Date: 說明受查單位的聯絡資訊 查核期間與報告日期 5. Quarterly Scan Results: 摘要說明最近四次 ASV 進行弱點掃描的結果 6. Findings and Observations: 說明本次查核的發現事項, 包含不適用 (N/A) 及補償性控制措施 而受查單位的終極目標, 當然是希望所有 PCI DSS 要求細項的查核結果都能落在合規 (In Place) 的欄位中 章即可, 惟 Visa 國際組織仍保留調閱完整查核報告的權利 六 結語 PCI DSS 係以保護持卡人資料安全為出發點, 目標非常明確, 各項安全要求亦相當務實 而經由 QSA 每年進行 PCI DSS 實地查核, 定期檢視相關安全措施是否合宜, 除符合支付卡組織的要求外, 亦可提升保護持卡人資料安全的信心與實作 對於其他應用系統, 各單位也可以適度選擇 PCI DSS 部分項目做為安全要求事項, 以提升整體系統安全 參考文獻 資料來源 1. Payment Card Industry (PCI) Data Security Standard -- PCI DSS Requirements and Security Assessment Procedures V2.0, PCI Security Standards Council, 2010. 2. PCI DSS Quick Reference Guide, PCI Security Standards Council, 2010. 3. http://www.visa-asia.com/ap/tw/merchants/riskmgmt/ ais.shtml,visa 帳戶資料安全 (AIS) 4. 財金資訊季刊第 65 期, 日本支付卡產業資料安全標準 (PCI DSS) 發展現況 5. 財金資訊季刊第 67 期, 支付卡產業資料安全標準 (PCI DSS) 第 2.0 版更新解析 實地查核報告的提交方式, 依各支付卡組 織的規定辦理 依 Visa 國際組織規定, 財金公司僅須提供符合性聲明及符合性報告的第 1 2 www.fisc.com.tw 73