PCI SSC 发布支付环境 AI 安全指引,建议涉及持卡人数据的 Agent 操作经人工明确批准
PCI SSC calls for human approval of AI agent actions involving cardholder data
AI 导读
PCI 安全标准委员会(PCI SSC)发布《AI 系统安全考量》指引,覆盖支付环境中提供给 AI 系统的数据保护以及针对 AI 辅助攻击的防御,内容涉及治理、部署、访问控制、测试和 PCI 标准的适用,建议为咨询性质,现有 PCI 要求优先。指引建议在选型或部署前明确 AI 系统的用途、权限和数据访问范围,采用最小自主权方式,由合适的人对 AI 输出正式承担责任,并规定哪些操作需要人工批准;访问限制应通过身份管理策略和网络隔离等独立控制落实,避免在同一系统中同时具备敏感数据访问、对外通信和来自不可信来源的无限制输入,必要时按不同权限拆分给多个 Agent。对于可访问明文持卡人数据的 Agent,指引建议任何涉及该数据的操作都需明确的人工批准。