Elle s'applique, par les relations du système de paiement, aux entités qui stockent, traitent ou transmettent des données de titulaires de carte ou des données d'authentification sensibles, ainsi qu'aux systèmes ou prestataires susceptibles d'affecter la sécurité de l'environnement des données de titulaires de carte.
PCI DSS v4.0.1 est la révision publiée actuelle. Une entité détermine son périmètre, met en œuvre les exigences applicables et valide son statut selon la méthode exigée par la marque de paiement ou la relation d'acquéreur concernée, comme un Self-Assessment Questionnaire ou une évaluation par un Qualified Security Assessor.
Points clés
PérimètreIdentifier les flux de données de compte, les systèmes connectés et ceux affectant la sécurité, les personnes, les processus, les prestataires de services et les contrôles de segmentation avant de sélectionner les exigences ou les documents de validation.
Mise en œuvre et maintienProtéger les données de compte stockées et transmises, contrôler l'accès, configurer les systèmes de manière sécurisée, gérer les vulnérabilités, journaliser et tester l'activité, et maintenir des politiques documentées et des processus fondés sur le risque.
ValidationUtiliser le Report on Compliance ou le Self-Assessment Questionnaire applicable et l'Attestation of Compliance correspondante ; confirmer l'éligibilité et les attentes de soumission auprès de l'entité destinataire.
Limite importantePCI DSS n'est ni une certification de sécurité générale ni une garantie contre la compromission. La validation couvre un environnement et une période définis, tandis qu'un périmètre incorrect, des changements ultérieurs, des défaillances de contrôle et des systèmes hors de l'environnement des données de titulaires de carte peuvent laisser un risque significatif.