Thông tin về Chương trình Bảo mật PIN của Visa

Visa cam kết bảo vệ hệ thống thanh toán của Visa bao gồm dữ liệu PIN của chủ thẻ. Để đạt được điều đó, Visa lập ra chương trình Bảo mật PIN và yêu cầu sự tuân thủ từ ngân hàng thanh toán, đơn vị chấp nhận thẻ của những ngân hàng này và/hoặc đại lý bên thứ ba. Những yêu cầu cơ bản đối với Chương trình Bảo mật PIN của Visa bao gồm:

  • Những Yêu cầu Bảo mật PIN của Ngành Thẻ Thanh toán (PCI)
  • Những Yêu cầu về Thiết bị nhập PIN (PED) của VISA

Khi mua thiết bị nhập PIN, bạn cần đảm bảo rằng mình đã kiểm tra và xác nhận những thiết bị này có tên trong danh sách Thiết bị Bảo mật Giao dịch PIN (PTS) được phê duyệt.

Bên cạnh những yêu cầu về Thiết bị nhập PIN (PED), Visa còn thường xuyên cập nhật danh sách những thiết bị nhập PIN đã bị xâm nhập. Đây là phần mở rộng của những yêu cầu đối với PED.

  • Những Tiêu chuẩn mã hóa dữ liệu ba bước (TDES) của Visa

    Những yêu cầu về Tiêu chuẩn mã hóa dữ liệu ba bước(TDES) của Visa là:

    • Tất cả các máy ATM phải sử dụng Tiêu chuẩn mã hóa dữ liệu ba bước (TDES) để bảo vệ mã PIN
    • Tất cả các máy POS chấp nhận PIN phải sử dụng Tiêu chuẩn mã hóa dữ liệu ba bước (TDES) để bảo vệ mã PIN

Ở Hoa Kỳ: Có hiệu lực từ ngày 1 tháng 7 năm 2010, Trạm bơm xăng dầu tự động (AFD) phải sử dụng Tiêu chuẩn mã hóa dữ liệu ba bước (TDES) hoặc Tiêu chuẩn mã hóa dữ liệu một bước (SDES) DUKPT để bảo vệ mã PIN.

Việc tuân thủ những yêu cầu của Chương trình Bảo mật PIN của Visa mang lại nhiều lợi ích hơn so với việc chỉ bảo mật dữ liệu PIN. Các phương pháp bảo mật tốt sẽ giúp bảo vệ các tổ chức khỏi những hậu quả nặng nề về uy tín và tài chính do việc rò rỉ dữ liệu PIN gây ra.

Thành viên có xác thực

Các tổ chức được xem là thành viên có xác thực của Visa phải xác nhận với Visa rằng sẽ tuân theo các yêu cầu được liệt kê trong hướng dẫn của chương trình. Việc xác nhận bắt buộc phải thực hiện mỗi 24 tháng một lần bằng Chuyên gia đánh giá bảo mật được Visa chấp thuận.

Thành viên có xác thực được định nghĩa là:

  • Đơn vị xử lý dữ liệu VisaNet (VNP) thuộc bên thứ ba – VNP thuộc bên thứ ba được kết nối trực tiếp với VisaNet và cung cấp dịch vụ xử lý PIN cho khách hàng của Visa.
  • Đơn vị xử lý dữ liệu VisaNet (VNP) đóng vai trò nhà cung cấp dịch vụ – Là khách hàng của Visa hoặc các đơn vị thuộc sở hữu của khách hàng đó, được kết nối trực tiếp với VisaNet và cung cấp dịch vụ xử lý PIN cho khách hàng của Visa.
  • Dịch vụ bên thứ ba thu thập PIN (TPS) – Một đại lý bên thứ ba có lưu trữ, xử lý, chuyển số tài khoản Visa và PIN thay mặt cho khách hàng của Visa
  • Tổ chức Trợ giúp và Mã hóa (ESO) – Các tổ chức:
    • Thực hiện những dịch vụ quản lý khóa bằng mật mã (ví dụ như phương tiện thâm nhập khóa (KIF), Thâm nhập khóa từ xa (RKD) thay mặt cho khách hàng của Visa.
    • Bảo trì và/hoặc triển khai các thiết bị nhập PIN cho máy ATM và POS của khách hàng hoặc ki-ốt có xử lý và chấp nhận mã PIN (PED) của chủ thẻ.
    • Các nhà sản xuất thiết bị nhập PIN (PED) và Nhà cung cấp chứng thực số bên thứ ba chịu trách nhiệm quản lý khóa bằng mật mã khác nhau cho khách hàng.

Thành viên không xác thực

Khách hàng của Visa, đơn vị chấp nhận thẻ và các tổ chức khác có nhận giao dịch PIN và/hoặc thực hiện dịch vụ quản lý khóa chỉ phục vụ cho công việc kinh doanh của mình, những đối tượng này phải thực hiện thẩm tra cơ bản phù hợp để đảm bảo sự tuân thủ với những yêu cầu của Chương trình Bảo mật PIN. Điều này có thể bao gồm việc tự đánh giá sử dụng nguồn lực nội bộ hoặc nguồn lực bên ngoài. Các cá nhân thực hiện tự đánh giá tuy không cần phải là chuyên gia đánh giá PIN được Visa chấp thuận nhưng phải có kiến thức đầy đủ về yêu cầu Bảo mật PIN của ngành thẻ thanh toán.

Kết quả tự đánh giá không cần phải nộp cho Visa, tuy nhiên Visa có thể yêu cầu bằng chứng của sự tuân thủ bảo mật PIN hoặc yêu cầu đánh giá Bảo mật PIN tại chỗ, vào bất kỳ thời điểm nào, để đảm bảo sự bảo mật của hệ thống thanh toán. Mẫu Bảng câu hỏi Đánh giá Bảo mật PIN (SAQ) có trên trang về Bảo mật PIN của Visa www.visa.com/pinsecurity.

Để biết thêm thông tin xin đọc Hướng dẫn về Chương trình Bảo mật PIN của Visa. Tài liệu về Bảo mật của Visa này có thể được tải về từ trang web của Visa www.visaonline.com.

Nếu bạn có câu hỏi cụ thể nào, hãy liên lạc với Đại diện về Rủi ro của Visa bản địa của bạn:

Bắc Mỹ:[email protected]

LAC: [email protected]

AP và CEMEA:[email protected]

Toàn cầu:[email protected]