messenger

Chat Mess

zalo

Chat Zalo

phone

Phone

Gọi ngay: 097.5151.777
messenger

Facebook

messenger

TikTok

Hỗ trợ tư vấn: 097.5151.777
Kiểm toán & Tuân thủ

Tiêu chuẩn PCI DSS

Payment Card Industry Data Security Standard

PCI DSS là bộ tiêu chuẩn bảo mật dữ liệu thẻ thanh toán do Hội đồng PCI Security Standards Council thiết lập, quy định 12 nhóm yêu cầu kỹ thuật và vận hành nhằm bảo vệ dữ liệu chủ thẻ (PAN, CVV, expiry date). Tại Việt Nam, NHNN yêu cầu các tổ chức cấp tín dụng tuân thủ PCI DSS trong hoạt động phát hành và thanh toán thẻ theo Thông tư hướng dẫn về an toàn thông tin. Phiên bản hiện hành 4.0 yêu cầu mã hóa dữ liệu truyền tải (TLS 1.2+), kiểm tra lỗ hổng định kỳ và triển khai hệ thống giám sát WAF.

Tiêu chuẩn PCI DSS là gì?

PCI DSS (Payment Card Industry Data Security Standard) là bộ tiêu chuẩn bảo mật dữ liệu thẻ thanh toán do Hội đồng PCI Security Standards Council (gồm Visa, Mastercard, JCB, American Express, Discover) thiết lập, nhằm bảo vệ dữ liệu chủ thẻ khỏi các cuộc tấn công và gian lận trong toàn bộ hệ sinh thái thanh toán.

12 nhóm yêu cầu chính

  • Xây dựng và duy trì mạng lưới an toàn (tường lửa, cấu hình router).
  • Bảo vệ dữ liệu chủ thẻ (mã hóa PAN bằng AES-256, lưu trữ token).
  • Duy trì chương trình quản lý lỗ hổng (cập nhật bản vá, chống malware).
  • Triển khai kiểm soát truy cập mạnh (RBAC, MFA cho admin).
  • Theo dõi và kiểm tra hệ thống định kỳ (log, SIEM).
  • Kiểm tra an ninh định kỳ (pentest, ASV scan hàng quý).

Quy định tại Việt Nam

Ngân hàng Nhà nước Việt Nam yêu cầu các tổ chức cấp tín dụng, trung gian thanh toán tuân thủ PCI DSS trong hoạt động phát hành, thanh toán và xử lý thẻ theo Thông tư 17/2019/TT-NHNN và Quyết định 2345/QĐ-NHNN. Phiên bản hiện hành PCI DSS 4.0 (có hiệu lực từ 31/03/2024, bắt buộc từ 31/03/2025) yêu cầu:

  • Mã hóa dữ liệu truyền tải bằng TLS 1.2 trở lên.
  • Triển khai Web Application Firewall (WAF) chống injection.
  • Kiểm tra lỗ hổng định kỳ và pentest hàng năm.
  • Xác thực đa yếu tố cho tất cả truy cập vào môi trường CDE.

Ví dụ thực tế

Công ty TNHH Một thành viên Visa Việt Nam và các ngân hàng như Vietcombank, Techcombank, MB phải đạt chứng nhận PCI DSS cấp độ 1 (Level 1) khi xử lý trên 300.000 giao dịch thẻ/năm. Trường hợp vi phạm như không mã hóa dữ liệu CVV khi lưu trữ có thể bị phạt từ 5.000 đến 100.000 USD/tháng và mất quyền xử lý thẻ quốc tế.