【ぴーしーあいでぃーえすえす】
PCI DSS とは?
最終更新:
💡 カードのデータを、技術と日々の運用で守る基準
ペイメントカードのデータを保護するための技術面・運用面のセキュリティ基準。カード会員データなどを保存・処理・伝送する組織や、その環境の安全性に影響する組織を対象とする。
📌 このページのポイント
どんな会社が対象なの?
カード会員データや機密認証データを保存・処理・伝送する組織などだよ。加盟店や決済サービス提供者に加え、カード会員データ環境の安全性へ影響する組織も対象に含まれる。業種名や会社の大きさだけでは判断できないんだ。
12の要件って、全部暗号化の話?
2024年に全部の移行が終わったの?
日付を分けて考えよう。v4.0.1は2024年6月に公開され、v4.0は同年12月末に廃止された。一方、v4で導入された将来日付の要件の適用日は2025年3月31日。版の廃止と、個々の要件の適用開始は同じ話ではないよ。
決済サービスに任せれば、自分のサイトは何もしなくていい?
自社環境に直接適用される要件を減らせる場合はあるけれど、責任がなくなるわけではないよ。委託先が提供するサービスの準拠状況、契約上の責任、双方の分担などを確認する。委託先の準拠状況は少なくとも年に一度確認することも求められるんだ。
準拠したことは、どう確かめるの?
自己評価質問票など、必要な確認方法を加盟店契約会社やカードブランドなどへ確認しよう。取扱量だけで一律に同じ評価方法になるわけではない。PCI SSCの文書ライブラリーで対象の版を確認し、自社の決済の流れと担当範囲を整理することが出発点だよ。
まとめ:ざっくりこれだけ覚えればOK!
「PCI DSS」って出てきたら「カードのデータを保護するための、技術と運用のセキュリティ基準」と思えばだいたいOK!
📖 おまけ:英語の意味
「Payment Card Industry Data Security Standard」 = ペイメントカード業界のデータセキュリティ基準
💬 カード決済のデータを守るために、共通の技術面・運用面の要件を定めた基準だよ。PCI Security Standards Councilが公開しているんだ。