ID TECH
문의
기술 게시물 전체 보기

기술 포스트

"PCI DSS 인증 리더기를 구매할 수 있나요?"는 잘못된 질문입니다

ID TECH에는 결제 업계와 관련된 기술적인 질문이 많이 들어옵니다. 고객들은 때때로 PCI(Payment Card Industry) 요구 사항에 대해 혼란을 겪기도 합니다. 예를 들어, "이 장치에 대한 PCI DSS 인증서를 제공해 주실 수 있나요?" 또는 "PCI 웹사이트에서 X 제품을 찾을 수 없는데, P2PE 인증을 받은 건가요?"와 같은 질문을 받곤 합니다.

이러한 질문들은 흔히 접할 수 있지만, 때로는 잘못된 전제에서 비롯되기도 합니다. PCI 인증을 받지 않은 장치가 PCI 인증 장치보다 본질적으로 보안이 취약하다고 가정하는 경우가 있는데, 이는 사실이 아닙니다.

ID TECH는 PCI PTS SRED 인증을 받은 하드웨어(오른쪽 사진의 SREDKey, Augusta S, Spectrum Pro, SecuRED, VP8800 등)를 공급할 수 있습니다. 그러나 SRED 인증을 받지 않은 당사 장치들도 높은 수준의 보안을 갖추고 있으며, 시장에서 개발되는 대부분의 결제 솔루션에 활용될 수 있습니다.

PCI DSS는 하드웨어 장치만이 아닌 결제 시스템의 모든 측면에 대한 인증을 요구하는 시스템 솔루션입니다. PCI DSS에는 규정을 준수하는 솔루션이 접근 보안 및 카드 소지자 데이터를 처리하는 방식에 관한 12가지 세부 요구 사항이 포함되어 있습니다. 다음 항목들은 PCI 문서.

통제 목표

PCI DSS 요구 사항

요구 사항을 살펴보면, 솔루션 제공업체가 솔루션에 포함해야 하는 주변 결제 하드웨어에 관한 규정은 존재하지 않습니다. PCI는 주로 요구 사항을 충족하는지 여부 에 중점을 두며, 어떻게 요건을 충족하는 경우에 해당합니다. 솔루션 제공업체가 PCI DSS 인증을 취득할 때 암호화되지 않는 리더기를 사용할 수도 있지만, 그럴 경우 시스템이 민감한 정보를 처리하는 방식에 대해 추가적인 검토를 받게 됩니다. 반면, 가맹점이 카드 데이터를 로컬 환경이나 결제 환경 내에서 복호화할 수 없는 암호화 카드 리더기를 사용하면, QSA(공인 보안 평가자)가 요건 3, 4, 9번과 관련하여 가맹점의 평가 범위를 실질적으로 줄이는 데 도움을 줄 가능성이 높습니다. (단, 실제 범위 축소 수준은 감사자가 결정합니다.)

PCI 요건 중 하드웨어와 직접 관련된 항목은 극히 드뭅니다. PCI가 공식적으로 인증하는 하드웨어는 PCI PTS(PIN 트랜잭션 보안) 또는 'SRED' 기기뿐이며, 여기에 SRED(데이터의 보안 읽기 및 교환) 요건이 포함됩니다. SRED가 아닌 기기도 SRED 기기와 동일한 암호화 기능을 갖출 수 있고 실제로 그런 경우가 많지만, SRED 인증을 받기 위해 필요한 물리적 위·변조 방지 메커니즘은 갖추지 못합니다. (또한 PCI는 제조사에 대해 소프트웨어의 보안 개발, 보안 업그레이드 등 엄격한 규정을 적용하며, SRED 기기는 생산부터 폐기까지 전 과정에서 보안이 유지되어야 합니다.) ID TECH의 암호화 기기는 'SRED' 기기가 아닌 제품이라도 현재 인증된 수많은 PCI DSS 솔루션에 사용되고 있다는 점에서 기술적으로 PCI 준수 기기로 볼 수 있지만, 리더기 자체가 "PCI 인증"을 받은 것은 아닙니다. PCI DSS 인증은 솔루션 전체에 적용되는 것이지, 개별 기기 수준의 기준이 아닙니다.

P2PE

결제 업계에서는 "P2PE"(점대점 암호화)에 대한 오해가 흔히 존재합니다. 많은 경우 사람들이 "P2PE"라고 말할 때 실제로는 E2EE(엔드투엔드 암호화)를 의미합니다. 가맹점이 카드 소지자 데이터를 하드웨어 수준에서 암호화하여 POS 애플리케이션으로 전달하고, 해당 암호화 데이터가 원격 결제 게이트웨이로 전송되는 결제 시스템을 구축하는 경우, 이를 "엔드투엔드" 암호화라고 합니다. P2PE는 PCI의 공식 인증으로, 사용하는 하드웨어(반드시 SRED이어야 함), 배포 환경, 데이터 처리 방식(P2PE 규정 준수 필요), 결제 애플리케이션, 키 주입 및 복호화 시설 등 트랜잭션의 모든 측면을 포괄합니다. SRED 기기를 도입하는 것만으로 시스템이 자동으로 P2PE를 준수하게 되는 것은 아닙니다.

P2PE 인증은 비용이 매우 높고 취득 사례도 드뭅니다. "P2PE"가 필요하다고 생각하는 분들 대부분은 실제로는 그렇지 않은 경우가 많습니다. 자신의 요구 사항을 신중하게 검토하시기 바랍니다.

PCI 인증이나 결제 기기 보안에 대해 궁금한 점이 있으신가요? ID TECH의 기술 전문가들이 기꺼이 도움을 드리겠습니다. 언제든지 아래 번호로 연락해 주세요:

수신자 부담 전화번호
1-800-984-1010

이번 달 게시물은 ID TECH의 무인 솔루션 제품 관리자인 Jason Hall이 Kas Thomas의 기여를 바탕으로 작성하였습니다.