Bài viết liên quan
Tiêu chuẩn PCI DSS
Payment Card Industry Data Security Standard
Tiêu chuẩn PCI DSS là gì?
PCI DSS (Payment Card Industry Data Security Standard) là bộ tiêu chuẩn bảo mật dữ liệu thẻ thanh toán do Hội đồng PCI Security Standards Council (gồm Visa, Mastercard, JCB, American Express, Discover) thiết lập, nhằm bảo vệ dữ liệu chủ thẻ khỏi các cuộc tấn công và gian lận trong toàn bộ hệ sinh thái thanh toán.
12 nhóm yêu cầu chính
- Xây dựng và duy trì mạng lưới an toàn (tường lửa, cấu hình router).
- Bảo vệ dữ liệu chủ thẻ (mã hóa PAN bằng AES-256, lưu trữ token).
- Duy trì chương trình quản lý lỗ hổng (cập nhật bản vá, chống malware).
- Triển khai kiểm soát truy cập mạnh (RBAC, MFA cho admin).
- Theo dõi và kiểm tra hệ thống định kỳ (log, SIEM).
- Kiểm tra an ninh định kỳ (pentest, ASV scan hàng quý).
Quy định tại Việt Nam
Ngân hàng Nhà nước Việt Nam yêu cầu các tổ chức cấp tín dụng, trung gian thanh toán tuân thủ PCI DSS trong hoạt động phát hành, thanh toán và xử lý thẻ theo Thông tư 17/2019/TT-NHNN và Quyết định 2345/QĐ-NHNN. Phiên bản hiện hành PCI DSS 4.0 (có hiệu lực từ 31/03/2024, bắt buộc từ 31/03/2025) yêu cầu:
- Mã hóa dữ liệu truyền tải bằng TLS 1.2 trở lên.
- Triển khai Web Application Firewall (WAF) chống injection.
- Kiểm tra lỗ hổng định kỳ và pentest hàng năm.
- Xác thực đa yếu tố cho tất cả truy cập vào môi trường CDE.
Ví dụ thực tế
Công ty TNHH Một thành viên Visa Việt Nam và các ngân hàng như Vietcombank, Techcombank, MB phải đạt chứng nhận PCI DSS cấp độ 1 (Level 1) khi xử lý trên 300.000 giao dịch thẻ/năm. Trường hợp vi phạm như không mã hóa dữ liệu CVV khi lưu trữ có thể bị phạt từ 5.000 đến 100.000 USD/tháng và mất quyền xử lý thẻ quốc tế.