Aplikuje sa cez vzťahy platobných systémov na entity, ktoré ukladajú, spracúvajú alebo prenášajú údaje držiteľov kariet alebo citlivé autentifikačné údaje, a na systémy alebo poskytovateľov, ktorí môžu ovplyvniť bezpečnosť prostredia údajov držiteľov kariet.
PCI DSS v4.0.1 je aktuálna publikovaná revízia. Entita určuje rozsah, implementuje uplatniteľné požiadavky a validuje svoj stav metódou požadovanou relevantnou platobnou značkou alebo vzťahom s nadobúdateľom, ako Self-Assessment Questionnaire alebo hodnotenie Qualified Security Assessorom.
Kľúčové body
RozsahIdentifikovať toky údajov účtov, pripojené a bezpečnosť ovplyvňujúce systémy, ľudí, procesy, poskytovateľov služieb a kontroly segmentácie pred výberom požiadaviek alebo validačných dokumentov.
Implementácia a údržbaChrániť uložené a prenášané údaje účtov, riadiť prístup, konfigurovať systémy bezpečne, riadiť zraniteľnosti, logovať a testovať aktivitu a udržiavať zdokumentované politiky a procesy založené na riziku.
ValidáciaPoužiť uplatniteľný Report on Compliance alebo Self-Assessment Questionnaire a jeho zodpovedajúce Attestation of Compliance; potvrdiť oprávnenosť a očakávania odovzdania s akceptujúcou entitou.
Dôležité obmedzeniePCI DSS nie je všeobecná bezpečnostná certifikácia ani záruka proti kompromitácii. Validácia pokrýva definované prostredie a čas, zatiaľ čo nesprávny rozsah, neskoršie zmeny, zlyhania kontrol a systémy mimo prostredia údajov držiteľov kariet môžu zanechať podstatné riziko.