아티클
PCI란 무엇인가?
PCI는 결제 카드 산업의 보안 표준 및 규정을 수립하는 협회이며, PCI 3.x의 2021년 4월 30일세기마감 기한이 다가오고 있습니다. 앞으로 몇 달 안에, 기업들은 PCI 3.x 기술을 마지막으로 구매할 것인지, 아니면 더 새롭고 안전한 5.x 기술로 업그레이드할 것인지를 검토해야 합니다.
꼭 알아야 할 사항
- 결제 카드 산업 보안 표준 협의회 (PCI SCC): PCI가 발전하고 결제 계좌 보안 강화가 중요한 과제로 부상하면서 설립되었습니다.
- PIN 거래 보안 (PTS): 결제 카드 데이터를 수집하고 거래 승인을 검증하기 위한 결제 접점(Point-of-Interaction) 단말 장치입니다.
- 결제 카드 산업 데이터 보안 표준 (PCI DSS): PCI SCC가 수립한 보안 표준으로, 신용카드 정보를 수락, 처리, 저장 또는 전송하는 기업이 안전한 환경을 유지하도록 보장하기 위해 설계되었습니다.
단, 이러한 인증은 만료될 수 있습니다.
만료 일정
다음은 PCI 컴플라이언스 만료 일정입니다:
- PCI 3.x– 2021년 4월
- PCI 4.x– 2023년 4월
- PCI 5.x– 2026년 4월
규정을 준수하지 않을 경우, 컴플라이언스 요건이 충족될 때까지 매월 최대 $100,000의 벌금이 부과될 수 있습니다. 또한 비준수 상태가 지속되면 매입 은행이 거래 수수료를 인상하거나 관계를 완전히 종료할 수도 있습니다.
규정 미준수는 고객 관계에도 영향을 미칠 수 있습니다. 소비자들은 빠른 거래의 편의성을 중시하는 동시에, 무엇보다 자신의 정보가 안전하게 보호되기를 기대합니다. 만약 그렇지 않을 경우, 데이터 유출로 인한 고객 대응 비용이 수백만 달러에 달할 수 있으며, 소비자들이 해당 기업에 대한 신뢰를 잃고 다른 곳을 찾아갈 수 있습니다.
노후 결제 단말기 유지의 문제점
기업이 보안 침해 피해를 입는 데는 여러 원인이 있지만, 대규모 침해 사고의 배경에는 공통적으로 두 가지 주요 원인이 존재합니다:
- 노후화된 취약 기술
- 회사 네트워크 내 데이터 보안 소프트웨어에 대한 유지보수 및 지원 부재
그러나 이 중 어떤 것도 데이터 침해만큼 큰 비용을 초래하지는 않습니다.
취약한 기술
기업들은 3.0 결제 단말기를 계속해서 구매하고 사용하는 데 별다른 문제가 없지만, 매년 새로운 PCI 모델이 출시되면서 보안 표준이 현대화되고 소비자의 개인정보를 탈취하려는 해커에 대한 방어력이 강화되고 있습니다. 따라서 구형 모델은 최신 단말기가 갖춘 중요한 보안 개선 기능이 부족합니다. 가맹점 방어 체계의 취약점을 노리는 해커들은 고급 데이터 암호화 기능을 갖춘 SREDKey 2와 같은 최신 기기보다 구형 보안 체계를 가진 오래된 기기를 표적으로 삼을 가능성이 높습니다.
현재 PCI 5.0 인증 기기가 가장 높은 보안 표준을 충족합니다.
데이터 보안 유지
컴플라이언스를 유지하는 것은 비용이 많이 들고 시간이 오래 걸리는 과정입니다. 많은 기업들이 비용과 번거로움을 줄이기 위해 시스템 유지보수를 소홀히 합니다. 유지보수가 제대로 이루어지지 않으면 해커가 가맹점 환경에 침투하여 방치된 보안 취약점에 접근할 수 있습니다.
그러나 5.x 기기의 SRED와 같은 새로운 기술을 활용하면 거래가 게이트웨이에 도달하기 전까지 가맹점 환경을 완벽하게 안전하게 유지하고 변조에 즉각 대응할 수 있으며, 이후의 보안은 더 이상 기업이 직접 관리할 책임이 없습니다. SREDKey II와 같은 리더기는 소비자 데이터를 보호해야 하는 특정 비즈니스 환경에 필요한 보안을 제공합니다.
PCI 3.x에서 PCI 5.x로 전환 시 이점
앞서 언급한 바와 같이, PCI 5.x로 업그레이드하면 구형 기기에서 발생할 수 있는 보안 취약점으로부터 기업을 보호할 수 있다는 장점이 있습니다. 컴플라이언스가 최신일수록 보안이 더욱 엄격해지며, 적절한 리더기 암호화는 취약한 기술과 노후 시스템이라는 두 가지 문제를 동시에 해결할 수 있습니다. ID TECH의 SREDKey II는 PCI 5.x 인증을 받은 MOD 키패드로, 처리하는 데이터를 암호화하여 가맹점 환경 외부로 안전하게 전달함으로써 소비자와 기업 모두에게 해커로부터 한층 강화된 보호를 제공합니다.
ID TECH의 VP6800은 PCI 5.x 인증 리더기로, 4.3인치 대화형 터치스크린, 핀온글래스(pin on glass), MSR, EMV, NFC 결제를 지원하며, 결제 다양성과 광고·마케팅 기능을 겸비하여 키오스크 및 셀프서비스 환경에 최적화된 솔루션입니다. 자동판매기, 주차, ATM, 세차, 대중교통 등 어떤 환경에서든 PCI 5.x 솔루션을 찾고 있다면, VP6800은 글로벌 솔루션으로서 강력한 보안과 폭넓은 결제 수단 지원을 제공합니다.
최종 권고사항
표면적으로는 3.x 기기를 계속 사용하는 것이 훨씬 더 비용 효율적으로 보일 수 있습니다. 그러나 기업은 보안을 위협에 노출시키는 위험을 감수해서는 안 되며, 보다 안전한 환경을 구축하기 위해 최신 기기로 업그레이드해야 합니다. 보안 침해는 장기적으로 수백만 달러에 달하는 비용을 초래할 수 있으며, 소비자와 가맹점 간의 신뢰 관계에도 심각한 손상을 줄 수 있습니다. 소비자와 기업 모두를 위해 최신 컴플라이언스 기준을 충족하고 가능한 한 안전한 환경을 조성할 것을 강력히 권고드립니다.
