PCI DSS
Payment Card Industry Data Security Standard
PCI DSS(クレジットカード業界のデータセキュリティ基準)とは
ひとことで
カード会員データを扱う事業者が満たすべきセキュリティ基準。業界団体が定める契約上の要件。
たとえると
ショッピングモールに出店するお店が守らなければならない「モールの防犯ルール」です。国の法律ではなくモールとの契約上の約束ですが、守らなければ出店を続けられなくなることもあります。
現場ではこう使う
ECサイトを運営する会社は、これまで自社のサーバーにカード番号を保存していました。PCI DSSに準拠するための負担が大きいため、決済を専門の決済代行事業者に任せ、自社ではカード番号を保存しない構成に変更。カード情報を扱うシステムの範囲(スコープ)が小さくなり、対策と監査の負担が大きく減りました。
試験のポイント
EXAM POINT「クレジットカード」「カード会員データ」「決済」と出てきたらPCI DSSです。最大の引っかけは「法律ではない」点で、カードブランドなどの業界団体が定め、加盟店との契約を通じて守らせる基準です。GDPR(EUの法律)やHIPAA(米国の医療情報の法律)と並べて出されたら、守る対象のデータの種類で見分けましょう。
混同しやすい用語との違い
- GDPREUの法律で、個人データ全般が対象。PCI DSSは業界基準でカード情報が対象
- HIPAA米国の法律で、医療情報(PHI)が対象
- PII保護すべき情報の種類の名前。PCI DSSは基準(ルール)の名前