マルテクテクBETA Security+
PCI DSS
Payment Card Industry Data Security Standard

PCI DSS(クレジットカード業界のデータセキュリティ基準)とは

ひとことで

カード会員データを扱う事業者が満たすべきセキュリティ基準。業界団体が定める契約上の要件。

たとえると

ショッピングモールに出店するお店が守らなければならない「モールの防犯ルール」です。国の法律ではなくモールとの契約上の約束ですが、守らなければ出店を続けられなくなることもあります。

現場ではこう使う

ECサイトを運営する会社は、これまで自社のサーバーにカード番号を保存していました。PCI DSSに準拠するための負担が大きいため、決済を専門の決済代行事業者に任せ、自社ではカード番号を保存しない構成に変更。カード情報を扱うシステムの範囲(スコープ)が小さくなり、対策と監査の負担が大きく減りました。

試験のポイント

EXAM POINT「クレジットカード」「カード会員データ」「決済」と出てきたらPCI DSSです。最大の引っかけは「法律ではない」点で、カードブランドなどの業界団体が定め、加盟店との契約を通じて守らせる基準です。GDPR(EUの法律)やHIPAA(米国の医療情報の法律)と並べて出されたら、守る対象のデータの種類で見分けましょう。

混同しやすい用語との違い

  • GDPREUの法律で、個人データ全般が対象。PCI DSSは業界基準でカード情報が対象
  • HIPAA米国の法律で、医療情報(PHI)が対象
  • PII保護すべき情報の種類の名前。PCI DSSは基準(ルール)の名前

関連用語

PCI DSS が出てくる Security+ の問題に挑戦してみましょう。

無料で演習を始める