PCI DSSにおけるカードセキュリティコードの取扱基準

PCI DSS(Payment Card Industry Data Security Standard)では,取引承認(オーソリゼーション)完了後は,加盟店及びサービスプロバイダのいずれであっても,カードセキュリティコード(CAV2/CVC2/CVV2/CID)をシステム内に保管することは一切禁止(保管しない)されています。 暗号化の有無にかかわらず,取引承認後のセキュリティコード保管は認められません。 加盟店であっても平文・暗号化を問わず保管は禁止されています。 サービスプロバイダであっても取引承認後の保管は禁止されています。

PCI DSS v3.2.1において,取引承認を受けた後の加盟店及びサービスプロバイダにおけるカードセキュリティコードの取扱方法の組合せのうち,適切なものはどれか。

ここで,用語の定義は次のとおりとする。

〔用語の定義〕

加盟店とは,クレジットカードを商品又はサービスの支払方法として取り扱う事業体をいう。

サービスプロバイダとは,他の事業体の委託でカード会員データの処理,保管,伝送に直接関わる事業体をいう。イシュア(クレジットカード発行や発行サービスを行う事業体)は除く。

カードセキュリティコードには,カード表面又は署名欄に印字されている,3桁又は4桁の数値がある。

出典平成31年度 春期 情報セキュリティマネジメント試験 午前 問14

加盟店におけるカードセキュリティコードの取扱方法

サービスプロバイダにおけるカードセキュリティコードの取扱方法

ア

暗号化して加盟店内に保管する。

暗号化してサービスプロバイダのシステム内に保管する。

イ

平文で加盟店内に保管する。

保管しない。

ウ

保管しない。

平文でサービスプロバイダのシステム内に保管する。

エ

保管しない。

保管しない。