Die PCI-HSM-Spezifikation definiert eine Reihe von logischen und physischen Sicherheitsstandards für HSM speziell für die Zahlungsindustrie. Die Compliance-Zertifizierung hängt von der Erfüllung dieser Standards ab.
Das payShield 9000 HSM von Thales wurde als eines der ersten HSMs erfolgreich anhand des PCI-HSM-Standards validiert, der u. a. grundlegende Anforderungen an Zahlungsprozesse beinhaltet:
HSM spielen bei der Absicherung von Zahlungstransaktionen eine entscheidende Rolle. Daher ist es wichtig, dass die HSMs selbst während ihres gesamten Lebenszyklus sicher sind – von der Herstellung und dem Versand bis hin zum Betrieb und der Außerbetriebnahme. Der Zertifizierungsstandard für die PCI-HSM-Compliance bietet HSM-Anbietern einen präzisen Katalog an Sicherheitsanforderungen und einen strikten Prozess für die Bewertung von Plattformen anhand dieser Anforderungen.
Die Zertifizierung der PCI-HSM-Compliance wird zunehmend zu einer grundlegenden Anforderung für verschiedene Zahlungsprozesse, einschließlich PIN-Verarbeitung, Kartenverifizierung, Kartenproduktion, Austausch von Geldautomateninformationen, Aufladen von Geldkarten und Schlüsselgenerierung.
Das payShield 10K HSM verfügt über eine Software mit umfassenden Funktionen, die nach dem PCI-HSM-Standard zertifiziert ist. Damit adressiert es unter anderem alle unten aufgeführten Prozesse.
Um PCI-HSM-konform zu sein, muss eine Plattform die folgenden physischen Sicherheitsanforderungen erfüllen:
Software, Konfiguration und Verwaltung von HSM müssen die folgenden logischen Sicherheitsanforderungen erfüllen:
Der HSM-Anbieter muss gegenüber dem PCI-HSM-Evaluierungsteam nachweisen, dass wirksame Prozesse vorhanden sind, die sicherstellen, dass das HSM zu jedem Zeitpunkt gesichert ist, von der Herstellung über die Verpackung bis hin zum Versand an den Endanwender.
Die DSGVO ist vielleicht die bisher umfassendste Datenschutznorm und betrifft jede Organsation, die personenbezogene Daten von EU-Bürgern verarbeitet - unabhängig davon, wo die Organisation ihren Sitz hat.
Jede Organisation, die eine Rolle bei der Verarbeitung von Kredit- und Debitkartenzahlungen spielt, muss die strengen PCI-DSS-Anforderungen für die Verarbeitung, Speicherung und Übermittlung von Konteninformationen erfüllen.
Vorschriften zur Benachrichtigung bei Datenschutzverletzungen nach dem Verlust personenbezogener Daten wurden von Ländern rund um den Globus erlassen. Sie variieren je nach Gerichtsbarkeit, enthalten aber fast immer eine "Safe-Harbour"-Klausel.