eddone
首页
外贸建站
联系我们
PCI-DSS 合规声明
YINHE TRADING LIMITED · 最高支付安全标准

PCI-DSS 合规声明
保护持卡人数据 · 建立安全信任

YINHE TRADING LIMITED 严格遵循支付卡行业数据安全标准(PCI-DSS),通过多层级安全防护体系,确保持卡人数据在存储、处理和传输过程中的绝对安全。

✓ 安全网络 ✓ 加密保护 ✓ 访问控制 ✓ 持续监控 ✓ 年度合规

1. 政策声明

YINHE TRADING LIMITED ("我们"、"本公司"或"我们的")高度重视支付卡数据的安全性,并承诺全面遵守支付卡行业数据安全标准(PCI-DSS)。我们致力于构建、维护并持续优化最高级别的信息安全防护体系,以保护客户、合作伙伴及利益相关方的持卡人数据免受泄露、篡改和未经授权的访问。

本政策适用于 YINHE TRADING LIMITED 及其全球所有分支机构、子公司、关联公司,以及所有涉及持卡人数据处理、存储或传输的员工、管理人员、代理人和第三方服务提供商。

2. 什么是 PCI-DSS

PCI-DSS(支付卡行业数据安全标准)是由 PCI 安全标准委员会制定的一套全球性信息安全标准,旨在确保所有接受、处理、存储或传输持卡人数据的实体维持安全的环境。PCI-DSS 包含 12 项核心要求,涵盖 6 个主要目标:

  • 目标 1: 构建和维护安全的网络和系统(防火墙配置、安全更新)
  • 目标 2: 保护持卡人数据(加密传输、安全存储)
  • 目标 3: 维护漏洞管理计划(防病毒、安全开发)
  • 目标 4: 实施强访问控制措施(最小权限、唯一身份标识)
  • 目标 5: 定期监控和测试网络(日志监控、渗透测试)
  • 目标 6: 维护信息安全政策(员工培训、年度审查)

YINHE TRADING LIMITED 严格按照上述 12 项要求建立合规体系,并定期接受外部审计机构的独立评估。

3. 构建和维护安全网络

我们通过以下措施构建和维护安全的网络环境:

  • 防火墙配置: 在所有持卡人数据环境边界部署企业级防火墙,严格限制进出流量。
  • 安全配置标准: 所有服务器、网络设备和终端按照行业安全基准(如 CIS)进行加固配置。
  • 网络隔离: 持卡人数据环境(CDE)与内部办公网络严格隔离,减少攻击面。
  • 定期漏洞扫描: 每季度对网络和系统进行内外部漏洞扫描,及时修复高危漏洞。

4. 保护持卡人数据

我们采用行业领先的加密和脱敏技术保护持卡人数据:

  • 加密传输: 所有持卡人数据在公共网络传输时使用 TLS 1.2+ 协议加密。
  • 安全存储: 持卡人数据存储采用强加密算法(AES-256),密钥通过专用密钥管理系统管理。
  • 数据掩码: 在显示和日志中仅保留必要的掩码数据(如仅显示卡号后四位)。
  • 最小化存储: 我们遵循数据最小化原则,仅存储业务必需的持卡人数据,并在授权期限后安全销毁。
  • 禁止存储敏感认证数据: 我们绝不存储 CVV2/CVC2、磁条数据或 PIN 块等敏感认证信息。

5. 维护漏洞管理计划

我们实施主动的漏洞管理计划,以识别和修复潜在安全弱点:

  • 防病毒软件: 在所有终端和服务器部署下一代防病毒/端点检测响应(EDR)方案,并保持实时更新。
  • 安全补丁管理: 建立补丁管理流程,在关键安全补丁发布后 30 天内完成部署。
  • 安全编码实践: 开发团队遵循安全编码标准(如 OWASP Top 10),并在上线前进行代码安全审查。
  • 漏洞扫描: 每季度执行内外部漏洞扫描,并在扫描后 30 天内修复高危漏洞。

6. 实施强访问控制措施

我们严格限制对持卡人数据的访问,遵循最小权限原则:

  • 最小权限原则: 员工仅被授予完成工作职责所需的最低级别数据访问权限。
  • 唯一身份标识: 每个用户拥有唯一的登录 ID,禁止共享账户。
  • 多因素认证(MFA): 所有远程访问和关键系统访问均需经过多因素认证。
  • 物理访问控制: 数据中心和服务器机房实施严格的物理访问控制,仅授权人员可进入。
  • 定期权限审查: 每季度审查用户访问权限,及时撤销离职或转岗员工的权限。

7. 定期监控和测试网络

我们通过持续监控和定期测试确保安全控制的有效性:

  • 日志监控: 对所有持卡人数据环境的关键系统和网络设备进行实时日志记录和监控。
  • 安全信息和事件管理(SIEM): 使用 SIEM 系统集中分析日志数据,及时发现异常活动和潜在威胁。
  • 渗透测试: 每年至少进行一次外部和内部渗透测试,模拟真实攻击场景。
  • 入侵检测/防御系统(IDS/IPS): 在网络关键节点部署 IDS/IPS,实时检测和阻止恶意流量。

8. 维护信息安全政策

我们通过全面的信息安全政策和员工培训计划,建立安全文化:

  • 信息安全政策: 制定并维护覆盖数据分类、访问控制、事件响应等全方面的信息安全政策体系。
  • 员工培训: 所有涉及持卡人数据的员工在入职时接受 PCI-DSS 合规培训,并每年参加更新培训。
  • 安全意识: 定期开展钓鱼邮件演练和安全意识宣传活动,提升员工识别社会工程攻击的能力。
  • 年度合规审查: 每年进行全面的 PCI-DSS 合规评估(SAQ 或 ROC),确保持续满足标准要求。

9. 第三方服务商管理

我们仅与符合 PCI-DSS 合规要求的第三方服务商合作:

  • 合规验证: 所有涉及持卡人数据处理的第三方服务商必须提供有效的 PCI-DSS 合规证明(如 AoC)。
  • 合同约束: 在与服务商的合同中明确数据保护责任、安全要求和审计权条款。
  • 持续监控: 定期审查第三方服务商的安全态势和合规状态。
  • 最小化共享: 仅向第三方共享完成特定业务功能所需的最少数据,并使用标记化或令牌化技术。

我们推荐客户优先使用第三方支付网关(如 Stripe、PayPal 等),以便客户数据通过其合规平台处理,进一步降低风险。

10. 事件响应与数据泄露通知

我们建立了完善的事件响应计划,以快速应对潜在的安全事件:

  • 事件响应团队: 由信息安全、法务、公关和业务部门组成的跨职能响应团队。
  • 响应流程: 制定标准化的检测、遏制、调查、修复和恢复流程。
  • 数据泄露通知: 如发生持卡人数据泄露,我们将依法及时通知受影响的客户、支付品牌和监管机构。
  • 业务连续性: 确保在安全事件期间关键业务功能的持续运营。
  • 事件复盘: 每次事件后进行根本原因分析和改进措施落实。

11. 合规声明与承诺

YINHE TRADING LIMITED 郑重声明:

  • 我们严格执行 PCI-DSS 所有 12 项要求,并每年接受外部独立审计机构的合规评估。
  • 我们承诺对所有持卡人数据实施最高级别的安全保护,绝不将持卡人数据用于任何非授权目的。
  • 我们持续关注 PCI-DSS 标准的更新和演变,并及时调整内部安全策略以保持合规。
  • 我们鼓励客户和合作伙伴就任何安全或合规问题与我们直接沟通。

如您需要我们的 PCI-DSS 合规证明文件(AoC),请通过下文"联系我们"部分的方式提出正式请求。

12. 联系我们

如您对本 PCI-DSS 合规声明有任何疑问,或希望获取更多关于我们信息安全实践的信息,请通过以下方式与我们联系:

公司名称: YINHE TRADING LIMITED

地址: 4959 Colorado Blvd, Denver, CO 80216, United States

合规邮箱: admin@eddone.com

我们将对所有询问予以认真对待,并在合理时间内给予回应。