LELexEdge词汇锋面
网络安全专业术语

CDE

Cardholder Data Environment

持卡人数据环境 · PCI DSS 合规的边界从这里划定

合规治理应用安全网络安全
CDE
定义
CDECardholder Data Environment网络安全领域的专业术语CDE 是 PCI DSS 标准中定义的核心概念,指所有存储、处理或传输信用卡/借记卡数据的系统、网络和流程。

最后更新:2026-04-09

什么是CDE?

CDE 是 PCI DSS 标准中定义的核心概念,指所有存储、处理或传输信用卡/借记卡数据的系统、网络和流程。PCI DSS v4.0 于 2025 年 3 月 31 日全面生效,要求所有 CDE 访问必须启用多因素认证(MFA),密码长度提升至 12 位。

  • PCI DSS v4.0 已于 2025 年 3 月 31 日全面强制执行
  • 所有 CDE 访问现在必须启用 MFA——这是 v4.0 的关键新增要求
  • 缩小 CDE 范围是降低合规成本的核心策略——数据越少,管控面越小

CDE详解

CDE 的边界划定直接决定了 PCI DSS 合规的范围和成本。CDE 包含三类组件:直接处理持卡人数据的系统(如支付应用、数据库)、提供安全服务的系统(如防火墙、认证服务器)以及可能影响 CDE 安全的连接系统。PCI DSS v4.0 带来了重大变化:MFA 从仅远程访问扩展到所有 CDE 访问场景,引入了自定义方法(Customized Approach)替代旧的补偿控制,并新增了电商页面防篡改和支付页面完整性检测要求。实践中,企业通过网络分段、令牌化和 P2PE(点对点加密)来缩小 CDE 范围,从而降低合规负担。v3.2.1 已于 2024 年 3 月 31 日退役,所有组织必须使用 v4.0。

公式提示

CDE 范围 = 存储/处理/传输持卡人数据的系统 + 与之直接连接的系统 + 影响其安全性的系统

CDE的应用场景

正式定义

PCI DSS 标准中定义的、涵盖所有存储、处理或传输持卡人数据及与之连接的系统和网络的安全管控范围。

应用场景

  • PCI DSS 合规审计中的范围界定
  • 支付系统架构设计中的网络分段规划
  • 通过令牌化/P2PE 缩小 CDE 范围以降低合规成本

常见误区

  • CDE 不只是数据库——任何接触或影响持卡人数据的系统都在范围内
  • 缩小 CDE 不等于降低安全性——而是通过架构手段减少暴露面

实际案例

📌 令牌化缩小 CDE 范围

某电商平台将支付流程外包给第三方支付网关并采用令牌化方案,自身系统不再存储真实卡号,CDE 范围从 50+ 台服务器缩减到 3 台,合规审计成本降低 70%。

关于CDE的常见问题

CDE 包括哪些系统
包括直接处理卡数据的系统(支付应用、数据库)、提供安全服务的系统(防火墙、IDS)以及与 CDE 直接连接的任何系统。
怎么缩小 CDE 范围
主要手段包括网络分段隔离、令牌化替换真实卡号、使用 P2PE 加密、将支付处理外包给合规的第三方服务商。
PCI DSS v4.0 对 CDE 有什么新要求
所有 CDE 访问必须启用 MFA、密码最低 12 位、需要经过认证的内部漏洞扫描,以及电商支付页面的完整性监控。

与CDE相关的术语

PCI DSS令牌化P2PE