Standard PCI PIN obejmuje wymagania bezpieczeństwa chroniące numery PIN. Celem oceny PCI PIN jest potwierdzenie, że organizacje bezpiecznie zarządzają, przetwarzają i przesyłają dane PIN podczas transakcji kartowych.
SC2labs świadczy usługę walidacji PCI PIN jako wykwalifikowany PCI QPA Assessor
certyfikowany przez PCI Security Standards Council.
Wymagania PCI PIN muszą być spełnione przez organizacje (i wspierające je podmioty trzecie) akceptujące lub przetwarzające transakcje z bankomatów i terminali POS po stronie acquiringu — w szczególności banki, dostawców płatności i operatorów sieci.
Organizacje są zobowiązane do przeprowadzania oceny on-site przez Qualified PIN Assessor (QPA) co 2 lata.
Wymagania PCI PIN w wersji 3.1 są zorganizowane w 7 grup ("Control Objectives") definiujących 33 wymagania:
- PIN-y są przetwarzane przy użyciu sprzętu i metod zapewniających ich bezpieczeństwo.
- Klucze kryptograficzne są tworzone w sposób uniemożliwiający ich przewidzenie.
- Klucze są przekazywane/przesyłane w bezpieczny sposób.
- Ładowanie kluczy do HSM i urządzeń POI odbywa się bezpiecznie.
- Klucze są używane w sposób zapobiegający nieautoryzowanemu użyciu.
- Klucze są administrowane w bezpieczny sposób.
- Sprzęt do przetwarzania PIN i kluczy jest zarządzany bezpiecznie.
Źródło: PCI SSC Document Library.