タイでPCI DSS 4.0.1準拠が必要なのは誰か?
目次
私が最もよく聞くPCI DSSの質問は「どう準拠すればいいのか?」ではなく「そもそも対象なのか?」です。答えは多くの組織が思うより広く、読み違えた代償は机上の話ではありません。罰金、上昇したインターチェンジフィー、そして侵害時には実額で計られるフォレンジック費用とブランド毀損です。
短い答え #
PCIデータセキュリティ標準はカードホルダーデータを保存・処理・伝送するすべての組織、およびそのデータのセキュリティに影響を与えうるすべての組織に適用されます。意図的に広く定義されており、免除だとされがちな三つのグループを呑み込みます。
1. カードデータを保存・処理・伝送するすべての主体 #
最も自明なケースですが、カードを通す加盟店よりずっと広い範囲です:
- 決済フォームでカード番号を受け取るECサイト
- 「精算のためだけに」PANを保管しているERP
- 録音中の回線でCRMにカード番号を入力するコールセンター
- 日々このデータに触れる決済ゲートウェイ、PSP、アクワイアラー、発行会社
カードデータがあなたのシステムに着地するなら、一瞬でも、メモリ上だけでも、スコープ内です。「数秒しか保持しない」は免責ではなく、それ自体がスコープです。
2. サードパーティのプロセッサを使っていても #
最大の誤解は「Stripe / 2C2P / PayPalを使っているからPCI DSSは関係ない」というものです。サードパーティの利用はスコープを縮めますが、消しません。
小規模な組織の場合、これは通常、簡略化された検証様式の対象になることを意味します。カードデータが自社システムを経由しないため、完全なSAQ DではなくSAQ AやSAQ A-EPです。ただし義務は残ります。スクリプト統合を正しく維持し、チェックアウトページをスキミングから守り、標準の 要件12.8に従ってサードパーティを管理します。検証は必要です。ただ少なくなるだけです。
罠はスコープクリープです。サーバー側でカード番号を受け取るカスタムフィールドを一つ足すか、決済を自分のエンドポイント経由にリダイレクトすると、気づかないうちにSAQ AからSAQ Dへ移行します。まったく規模の異なる義務です。それが起きても誰も教えてくれません。
3. 銀行とカードホルダーの上流すべて #
銀行、アクワイアラー、発行会社、ペイメントファシリテーターは単に「スコープ内」ではありません。エコシステムの中で最も集中的に検証される主体です。タイでは金融機関がPCI DSSに加え、 タイ中央銀行のITリスクおよびデジタルチャネルガイドラインにも応えます。二つの体系は重なるものの同一ではなく、BOT審査はPCI DSS検証の代わりになりません。
スコープこそすべて #
PCI DSSのコストはスコープに比例します。Cardholder Data Environment(CDE)内のあらゆるシステム・ネットワーク・人が全統制要件の対象です。したがってCDEを縮小することが、あなたにできる最もレバレッジの高いコンプライアンス活動です:
- カードデータをトークン化し、PANの代わりに無価値な参照を保存する。
- セグメンテーションで決済システムを分離し、ビジネスの他の部分をスコープ外に置く。
- 触れる必要のない部分は検証済みサービスプロバイダへ意図的に委託する。
スコープが適切な環境は、六か月・六桁の評価を管理可能で反復可能な作業に変えます。スコープが不適切な環境は、追加のセキュリティ便益なしに会社全体を監査することになります。
4.0.1が変えたゲーム #
PCI DSS 4.0.1は、優れたエンジニアリングチームがすでに行っていた多くのことを正式化しました。コンプライアンスを年次イベントではなく継続的な状態として扱うこと、targeted risk analysis、カスタマイズされた統制アプローチ、変更を通じたセキュリティ維持に関する要件です。メッセージは明確です。時点型の証明書はもう十分ではありません。標準は今、評価間でも統制が真実であり続けることを期待しています。
始め方 #
監査を約束する前に PCI DSSギャップ評価 & スコープ削減から始めてください。 CDEを縮小し、セグメンテーションをテストしてから検証に入ります。準備が整ったら、 QSA主導の監査でバンコクの現職審査人とともにフルROC/AOCを進めます。