【ぴーしーあいでぃーえすえす】

PCI DSS とは?

最終更新:
💡 カードのデータを、技術と日々の運用で守る基準

ペイメントカードのデータを保護するための技術面・運用面のセキュリティ基準。カード会員データなどを保存・処理・伝送する組織や、その環境の安全性に影響する組織を対象とする。

📌 このページのポイント
PCI DSS:6つの目標と12要件 カードのデータ 安全な構成 ネットワーク・設定 要件1〜2 データ保護 保存・通信 要件3〜4 脆弱性管理 対策・安全な開発 要件5〜6 アクセス制御 権限・認証・物理 要件7〜9 監視とテスト ログ・定期検査 要件10〜11 組織の運用 方針・体制 要件12 委託しても、確認と責任分担の管理は残る
要件の分野を短く整理した図です。対象範囲や評価方法は決済の仕組みなどによって異なるため、適用する版の文書と契約先の要件を確認します。
ひよこ ひよこ
どんな会社が対象なの?
ペンギン先生 ペンギン先生
カード会員データや機密認証データを保存・処理・伝送する組織などだよ。加盟店や決済サービス提供者に加え、カード会員データ環境の安全性へ影響する組織も対象に含まれる。業種名や会社の大きさだけでは判断できないんだ。
ひよこ ひよこ
12の要件って、全部暗号化の話?
ペンギン先生 ペンギン先生
暗号化だけではないよ。ネットワークやシステムの安全な設定、保存データと通信の保護、マルウェア対策と開発、権限や認証、物理的な保護、ログとテスト、組織の方針などを扱う。技術を導入するだけでなく、継続して運用するための基準なんだ。
ひよこ ひよこ
2024年に全部の移行が終わったの?
ペンギン先生 ペンギン先生
日付を分けて考えよう。v4.0.1は2024年6月に公開され、v4.0は同年12月末に廃止された。一方、v4で導入された将来日付の要件の適用日は2025年3月31日。版の廃止と、個々の要件の適用開始は同じ話ではないよ。
ひよこ ひよこ
決済サービスに任せれば、自分のサイトは何もしなくていい?
ペンギン先生 ペンギン先生
自社環境に直接適用される要件を減らせる場合はあるけれど、責任がなくなるわけではないよ。委託先が提供するサービスの準拠状況、契約上の責任、双方の分担などを確認する。委託先の準拠状況は少なくとも年に一度確認することも求められるんだ。
ひよこ ひよこ
準拠したことは、どう確かめるの?
ペンギン先生 ペンギン先生
自己評価質問票など、必要な確認方法を加盟店契約会社やカードブランドなどへ確認しよう。取扱量だけで一律に同じ評価方法になるわけではない。PCI SSCの文書ライブラリーで対象の版を確認し、自社の決済の流れと担当範囲を整理することが出発点だよ。
ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「PCI DSS」って出てきたら「カードのデータを保護するための、技術と運用のセキュリティ基準」と思えばだいたいOK!
📖 おまけ:英語の意味
「Payment Card Industry Data Security Standard」 = ペイメントカード業界のデータセキュリティ基準
💬 カード決済のデータを守るために、共通の技術面・運用面の要件を定めた基準だよ。PCI Security Standards Councilが公開しているんだ。

参考資料

← 用語集にもどる