持卡人数据范围涵盖哪些内容?
持卡人数据范围涵盖所有存储、处理或传输卡号的系统,以及所有与这些系统相连的系统。范围决定了合规义务,因此,缩小范围比单纯保护它更重要:一个从不接触完整卡号的终端,就完全不在其范围之内。
一线员工很少听到关于范围的解释,因此常常无意中扩大了范围。将卡号写在记事本上、通过电子邮件发送给同事,或在录音通话中大声读出,都会将一个普通系统拉入合规范围,并导致意料之外的评估。屏幕上不应出现的是您自己的网络拓扑图和评估结果:分段细节和未解决的整改项正是攻击者或竞争对手梦寐以求的信息。
此模板通过九个场景进行讲解:两个场景解释什么是持卡人数据和范围的含义;两个场景讲解员工最常犯的三种禁止存储行为;一个场景关于电话支付;一个场景关于退款和拒付;一个场景关于当卡号出现在不应出现的地方时该如何处理;一个场景关于访问控制;以及一个场景关于在自行处理前应向谁咨询。

