一键导入
fintech-compliance
Payment card security, SOC2 compliance, and financial services regulatory requirements
用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
菜单
Payment card security, SOC2 compliance, and financial services regulatory requirements
用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
基于 SOC 职业分类
Orchestration & Events:
Kubernetes standards for container orchestration, deployments, services, ingress, ConfigMaps, Secrets, and security policies. Covers production-ready configurations, monitoring, and best practices for cloud-native applications.
Master Kotlin coding standards with null safety, coroutines, and idiomatic patterns. Use when developing JVM/Android applications requiring type-safe async programming.
Comprehensive coding standards and best practices for maintainable, consistent software development across multiple languages and paradigms
React frontend standards covering hooks (useState, useEffect, useContext, custom hooks), state management (Context API, Redux, Zustand), performance optimization (memoization, lazy loading, code splitting), testing with React Testing Library, and accessibility (WCAG 2.1, ARIA) for modern SPAs
Security Operations Center (SOC) practices, incident response, SIEM management, and threat hunting following NIST 800-61
| name | fintech-compliance |
| category | compliance |
| difficulty | advanced |
| compliance_standards | ["PCI-DSS-v4.0.1","SOC2-Type-II"] |
| description | Payment card security, SOC2 compliance, and financial services regulatory requirements |
| prerequisites | ["security-fundamentals","api-security"] |
| related_skills | ["cloud-security","audit-logging"] |
| version | 1.0.0 |
Master payment card industry security standards (PCI-DSS v4.0.1), SOC2 Type II compliance, and financial services regulatory requirements for secure payment processing and data protection.
Build and Maintain Secure Network and Systems
Protect Account Data 3. Protect stored account data 4. Protect cardholder data with strong cryptography during transmission over open, public networks
Maintain Vulnerability Management Program 5. Protect all systems and networks from malicious software 6. Develop and maintain secure systems and software
Implement Strong Access Control Measures 7. Restrict access to system components and cardholder data by business need to know 8. Identify users and authenticate access to system components 9. Restrict physical access to cardholder data
Regularly Monitor and Test Networks 10. Log and monitor all access to system components and cardholder data 11. Test security of systems and networks regularly
Maintain Information Security Policy 12. Support information security with organizational policies and programs
Security (Common Criteria)
Availability
Confidentiality
| Level | Annual Transactions | Requirements |
|---|---|---|
| 1 | >6M | Annual onsite audit, quarterly network scans |
| 2 | 1M-6M | Annual SAQ, quarterly network scans |
| 3 | 20K-1M (e-commerce) | Annual SAQ, quarterly network scans |
| 4 | <20K (e-commerce) or <1M (other) | Annual SAQ, quarterly network scans (recommended) |
📚 Full Examples: See REFERENCE.md for complete code samples, detailed configurations, and production-ready implementations.
Implementation Guide (~4500-5500 tokens)
📚 Complete Requirements: See REFERENCE.md for detailed sub-requirements, implementation guidance, and compliance validation procedures.
Requirements 1-12 Overview:
Each requirement contains multiple sub-requirements - see REFERENCE.md for complete compliance checklist.
Network Segmentation Strategy
See REFERENCE.md for complete implementation.
Key Segmentation Controls:
Tokenization Implementation
See REFERENCE.md for complete implementation.
Encryption Requirements
| Data State | Requirement | Algorithm | Key Length |
|---|---|---|---|
| At Rest | PAN encrypted | AES | 256-bit minimum |
| In Transit | TLS 1.2+ | ECDHE-RSA-AES256-GCM-SHA384 | 2048-bit RSA minimum |
| Backups | Encrypted | AES-256 | 256-bit |
| Key Storage | Encrypted KEK | AES-256 | 256-bit |
Key Management Lifecycle
Trust Service Criteria Mapping
CC1: Control Environment
CC2: Communication and Information
CC3: Risk Assessment
CC4: Monitoring Activities
CC5: Control Activities (Logical and Physical Access)
CC6: Logical and Physical Access Controls
CC7: System Operations
CC8: Change Management
CC9: Risk Mitigation
A1: Availability
C1: Confidentiality
Evidence Requirements by Control Category
| Control Category | Evidence Types | Collection Frequency |
|---|---|---|
| Access Control | User provisioning logs, access reviews, MFA configs | Quarterly |
| Change Management | Change tickets, approval records, test results | Per change |
| Encryption | Cipher configurations, key rotation logs, TLS scans | Monthly |
| Logging | Log retention verification, SIEM configurations | Monthly |
| Vulnerability Management | Scan reports, remediation tickets, patch schedules | Quarterly |
| Incident Response | Incident tickets, postmortem reports, tabletop exercises | Per incident |
| Physical Security | Badge logs, visitor logs, camera footage samples | Quarterly |
| Vendor Management | SOC2 reports, SLAs, due diligence assessments | Annually |
Automated Evidence Collection
See REFERENCE.md for complete implementation.
Continuous Compliance Monitoring Architecture
See REFERENCE.md for complete implementation.
Sample Compliance Rules (AWS Config)
See REFERENCE.md for complete implementation.
Critical Incident Types
Suspected PAN Exposure
CDE Breach
Authentication Bypass
Malware in CDE
Compliance Reporting Timeline
| Incident Type | Notification Deadline | Recipient |
|---|---|---|
| PAN compromise | 72 hours | Payment brands, acquirer |
| CDE breach | 72 hours | Payment brands, PFI |
| SOC2 control failure | Next report period | Auditor, customers |
| GDPR breach (EU) | 72 hours | Data Protection Authority |
| State breach laws (US) | 30-90 days (varies) | State AG, affected individuals |
resources/pci-dss-checklist.md - Complete 78-sub-requirement checklist with validation procedurestemplates/soc2-control-mappings.yaml - SOC2 TSC to implementation control mappingstemplates/tokenization-implementation.py - Production-ready Stripe/Braintree tokenizationtemplates/network-segmentation.yaml - CDE network architecture and firewall rulesscripts/audit-evidence-collector.sh - Automated evidence collection for quarterly auditstemplates/compliance-dashboard.json - Grafana dashboard for real-time compliance monitoring# Run automated compliance scan
git clone https://github.com/prowler-cloud/prowler
cd prowler
./prowler aws --compliance pci_dss_v4.0.1
# Check TLS configurations
nmap --script ssl-enum-ciphers -p 443 payment-api.example.com
# Verify log retention
aws logs describe-log-groups | jq '.logGroups[] | select(.retentionInDays < 90)'
# Review IAM MFA enforcement
aws iam get-account-summary | jq '.SummaryMap | {MFADevices, AccountMFAEnabled}'
# Scan for exposed secrets
trufflehog git https://github.com/yourorg/payment-service --json
Expected Outcomes:
Version: 1.0.0 Last Updated: 2025-10-17 Compliance Standards: PCI-DSS v4.0.1, SOC2 Type II