ISO 27001 與 PCI DSS:你的業務需要哪個?
目錄
在東南亞處理支付的每一家機構,遲早都會同時遇到這兩個框架,常常還落在同一個季度裡。銀行在企業准入時索要 ISO 27001 證書;收單行在同一時間索要 PCI DSS 合規證明。兩場對話聽起來很像:都有審計師、控制項、年度週期:於是很容易得出結論:它們可以互相替代。
不能。分清這一點很重要,因為把一個當成另一個的替身,要麼為不必要的認證買單,要麼暴露在卡組織的處罰之下。本文講清兩個框架各自真正要求什麼、在哪裡重疊,以及為什麼一起執行的成本低於分開執行。
ISO 27001:管理資訊保安的治理框架 #
ISO/IEC 27001 定義的是一個組織如何管理資訊保安,與行業無關。它的核心是資訊保安管理體系(ISMS):一個由風險評估、控制選擇、執行、測量和改進組成的迴圈。
兩個特徵定義了它:
它是基於風險的。 標準不告訴你買哪款防火牆、多久打一次補丁。它要求你識別自身風險,從附錄 A 控制清單(及更廣範圍)中選擇應對措施,併為每個決定給出理由。兩家組織可以持有同樣有效的證書,卻執行著差別很大的控制集,因為它們的風險不同。
由認可機構認證。 認證由經認可的認證機構在一階段和二階段稽核後頒發。獲證後進入三年週期,每年接受監督稽核,期滿再認證。這張證書國際通用,這正是採購團隊喜歡它的原因:一份 PDF 回答了幾十個供應商風險問卷條目。
靈活的代價是抽象。ISO 27001 證書告訴合作伙伴你系統化地管理安全,但不保證任何具體技術保障措施達到了什麼強度。
PCI DSS:針對持卡資料的規範性操作要求 #
PCI DSS 的存在只為一個目的:保護支付卡資料。各卡組織(Visa、Mastercard、Amex、JCB、銀聯等)透過 PCI 安全標準委員會發布標準,透過收單行和支付處理商以合同方式執行。
它的性格幾乎處處與 ISO 相反:
它是規範性的。 現行的 v4.x 版本在十二個族群裡列明具體要求:網路安全控制、安全的系統配置、儲存賬戶資料保護、公網傳輸加密、惡意軟體防禦、訪問控制、物理安全、日誌與監控、定期安全測試。ISO 說"管理未授權訪問的風險",PCI 則直接寫"15 分鐘無操作即視為不可信"這類條款,連測試間隔都有明確規定。
範圍錨定在持卡資料環境(CDE)。 一切始於界定卡資料存放在哪、如何流動、連線到哪裡。與 CDE 相連的系統進入範圍;正確隔離的系統可以不在範圍內。因此縮減範圍是多數 PCI 專案中價值最高的動作:範圍內的系統越少,證據越少、評估工時越少、持續成本越低。
年度驗證且角色各異。 視交易量和卡組織規則而定,驗證透過合格安全評估師(QSA)簽署的合規報告(ROC),或輔以季度 ASV 漏洞掃描的自評問卷(SAQ)。這裡沒有 ISO 意義上的"證書":只有繫結到某一時間點的合規宣告。
並排對比 #
| 維度 | ISO 27001 | PCI DSS |
|---|---|---|
| 目的 | 全組織的資訊保安風險管理 | 專門保護支付卡資料 |
| 方法 | 基於風險,控制選擇有評估依據 | 規範性,技術與流程要求明確 |
| 適用物件 | 任何組織、任何資料型別 | 儲存、處理或傳輸卡資料的任何主體 |
| 驗證 | 認可機構頒發證書,三年週期加監督稽核 | 年度 ROC 或 SAQ、季度掃描,經收單行合同執行 |
| 範圍 | 整個 ISMS,邊界由組織劃定 | 持卡資料環境,按資料流界定 |
| 失敗後果 | 失去證書、合同受損 | 經收單行傳導罰款、失去收卡資格 |
重疊之處 #
儘管理念不同,底層的實際工作大部分是共用的。兩個框架都要求:
- 最小許可權訪問控制和唯一身份標識
- 敏感資料傳輸加密及靜態機密保護
- 日誌、監控和時間同步
- 漏洞管理與補丁紀律
- 敏感環境的網路分段
- 安全意識培訓及有評審週期的成文策略
- 事件響應規劃與演練
實踐中,一次建好的控制通常能同時滿足兩邊審計,前提是你刻意做了對映。掙扎的組織往往是為每位審計師各建一遍,因為沒人維護框架間的對照表。
同時執行兩套的實用路徑 #
對一家泰國金融科技公司或任何一邊收卡一邊爭取企業客戶的區域企業來說,有效的順序是:
- 以 ISO 27001 錨定治理。 建立體系、風險登記冊、策略文件集和管理評審節奏。這是其他一切的作業系統。
- 將 PCI DSS 疊加到 CDE 上。 把範圍劃緊,在邊界內落實規範性要求,並把每條 PCI 要求對映回 ISMS 控制項。
- 共享證據管道。 一個日誌平臺、一套漏洞管理流程、一張訪問評審日曆,同時餵給兩個專案。此後的評估就成了核驗練習,而不是專案。
- 錯開兩套日曆。 只要規劃得當,ISO 監督稽核和 PCI 年度宣告可以落在一年中的不同時點。利用間隔,在另一邊到來之前修完前一輪的發現。
這樣做,在已有 ISO 27001 體系上疊加 PCI DSS(或反過來)的邊際成本,遠低於從零建起任何一個。做不好呢?付兩次錢,窟窿照舊。
所以你需要哪個? #
問兩個問題。你接觸支付卡資料嗎?那 PCI DSS 就適用,沒有商量餘地,收單行會在最不合時宜的時刻書面確認這一點。企業客戶、銀行或監管機構期待可驗證的安全治理嗎?那 ISO 27001 能消掉一整類採購摩擦。
支付行業的多陣列織最終需要兩者。好訊息是它們相互成就:ISO 給你管理紀律,PCI 給你在資金流動之處的操作深度。
作為活躍的 QSA 執業機構,我們提供 PCI DSS 差距評估與 QSA 審計和 合規諮詢, 包括組合式專案對映,讓你用同一套控制滿足兩個框架。或者 schedule an Engineering & Scoping Session,聊聊你的具體情況。