郭震 AI公众号:郭震AI

实时 AI 消息

PCI SSC发布AI系统安全指引,涉及持卡人数据的智能体操作须人工审批

PCI安全标准委员会(PCI SSC)发布一份新的信息补充文件,聚焦人工智能系统的安全,既涵盖在支付环境中使用AI的安全问题,也包括如何防范利用AI攻击传统系统。据Help Net Security报道,该指引要求对涉及持卡人数据的AI智能体操作进行人工审批。

发布时间
PCI SSC发布AI系统安全指引,涉及持卡人数据的智能体操作须人工审批
图源: pcisecuritystandards.org

PCI安全标准委员会(PCI Security Standards Council,PCI SSC)发布了一份新的信息补充文件(information supplement),专门讨论人工智能系统的安全。该文件既涵盖在支付环境中使用AI所涉及的安全问题,也包括在保护传统系统、防范借助AI发起的攻击时需要考虑的事项。

据安全媒体Help Net Security报道,这份指引提出,对涉及持卡人数据的AI智能体操作应进行人工审批。这一表述把“AI智能体能否自主处置支付数据”这一治理问题摆到了台面上。

PCI SSC表示,该文件是与业界相关方合作制定的,参与方包括全球执行评估师圆桌会议(Global Executive Assessor Roundtable,GEAR)以及PCI SSC顾问委员会(Board of Advisors)。文件提供了AI相关准则的高层摘要,并对若干关键领域进行了描述。

需要强调的是,PCI SSC明确指出,这份信息补充文件属于指引(guidance),不应被视为强制性要求;当指引与正式PCI标准存在差异时,以PCI标准为准。也就是说,它更像是帮助机构理解风险和落地实践的参考,而非新增的合规条款。

这一发布与PCI SSC近年在AI方向的动作相呼应。该组织此前已通过“The AI Exchange”系列、专题文章等方式,持续讨论AI在支付安全中的角色。此次把内容整理为专门的信息补充文件,意味着其讨论从观点交流进一步走向结构化的指引输出。

对支付行业而言,AI智能体正在进入客服、对账、风控等流程,而持卡人数据始终处在合规的核心位置。把人工审批设定为涉及持卡人数据的智能体操作的边界,实际上是在自动化效率与责任归属之间划出一条线:哪些决定可以由系统自主完成,哪些必须有人类签字确认。

后续值得关注的是,随着支付机构在实际系统中引入智能体,这份指引会被如何理解和落地,以及它是否会进一步影响PCI标准的后续修订方向。

为什么重要

PCI SSC把AI安全纳入支付合规的讨论框架,并要求涉及持卡人数据的智能体操作经人工审批,为金融机构部署支付类智能体提供了责任边界的参考依据。

微博邮件

PCI SSCAI AgentPayment SecurityCompliance
返回实时消息

附近消息

全部

10/09 13:00

Descartes发布Agent Control Plane,让AI智能体协调物流工作流

美国物流软件公司Descartes Systems Group在芝加哥创新论坛上发布AI智能体协调平台Agent Control Plane,用于跨应用、供应链伙伴与业务系统自动化复杂的物流工作流。该平台基于Descartes全球物流网络(GLN)构建,让AI智能体在客户自定义的权限与审批流程内协调多项任务,目标是把货运更新、信息共享和运营协调中大量人工操作交给AI。

10/09 12:55

NineData 亮相 2026 新加坡 Tech Week,以数据管理 AI Agent 布局全球市场

NineData 在 2026 新加坡 Tech Week 上亮相,展示面向数据管理的 AI Agent,并以此为支点加速其全球市场布局。数据管理正在成为 AI Agent 落地的重要方向之一。

10/09 11:52

清华具身模型登顶全球第一:突围 GPT-6、英伟达,不靠外挂与额外数据

量子位报道,清华团队的具身模型登顶全球第一,在与 GPT-6、英伟达等方案的对比中实现突围,且不依赖“外挂”模块和额外数据。其关键做法是把视频预测与动作学习分阶段训练,让两者解耦并重新排序。

10/09 11:40

微软给Agent立规矩,Windows将承担AI智能体的管理职责

据报道,微软正在为运行于Windows的AI智能体制定规范,让操作系统承担起管理AI的角色。这表明平台厂商开始把智能体的权限与行为约束上收到系统层,以应对其自主行动带来的安全与可控性问题。