본문으로 건너뛰기
  1. 보안 인사이트 & 어드바이저리/

태국에서 PCI DSS 4.0.1 준수가 필요한 곳은?

제가 가장 자주 듣는 PCI DSS 질문은 “어떻게 준수하나요?“가 아니라 “우리도 해당되나요?“입니다. 답은 대부분의 조직이 생각하는 것보다 넓고, 잘못 판단할 때의 대가도 이론에 그치지 않습니다. 벌금, 인터체인지 수수료 인상, 그리고 유출 시 실제 금액으로 계산되는 포렌식 비용과 브랜드 손상입니다.

짧은 답 #

PCI 데이터 보안 표준카드홀더 데이터를 저장·처리·전송하는 모든 조직에 적용되며, 해당 데이터의 보안에 영향을 줄 수 있는 모든 조직에도 적용됩니다. 의도적으로 넓게 정의되어 있어 흔히 면제로 오해하는 세 그룹이 모두 포함됩니다.

1. 카드 데이터를 저장·처리·전송하는 모든 주체 #

가장 명백한 경우지만 카드를 긁는 가맹점보다 훨씬 넓습니다. 포함되는 예:

  • 결제 폼에서 카드 번호를 받는 전자상거래 사이트
  • “그냥 대사를 위해” PAN을 보관하는 ERP
  • 녹음되는 통화 중 CRM에 카드 번호를 입력하는 콜센터
  • 매일 이 데이터를 만지는 결제 게이트웨이, PSP, 수취기관, 발급사

카드 데이터가 내 시스템에 잠깐이라도, 메모리에만이라도 닿으면 범위 안입니다. “1초만 보관한다"는 면책 사유가 아니라 그것 자체가 범위입니다.

2. 서드파티 프로세서를 쓰더라도 #

가장 큰 오해는 “Stripe / 2C2P / PayPal을 쓰니 PCI DSS는 우리 일이 아니다"입니다. 서드파티 사용은 범위를 줄여줄 뿐 없애주지 않습니다.

소규모 조직의 경우 보통 축소된 검증 양식 대상이 됩니다. 카드 데이터가 내 시스템을 거치지 않으므로 완전한 SAQ D가 아니라 SAQ A 또는 SAQ A-EP입니다. 그러나 의무는 남습니다. 스크립트 통합을 올바르게 유지하고, 결제 페이지를 스키밍 없이 관리하며, 표준의 요구사항 12.8에 따라 서드파티를 관리해야 합니다. 검증은 여전히 필요하고, 다만 규모가 작아질 뿐입니다.

함정은 범위 확산입니다. 카드 번호를 서버 측에서 받는 커스텀 필드를 하나 추가하거나 결제 흐름을 자체 엔드포인트로 리디렉션하는 순간, 아무도 모르게 SAQ A에서 SAQ D로 이동합니다. 전혀 다른 규모의 의무입니다. 그런 일이 생겨도 아무도 알려주지 않습니다.

3. 은행과 카드홀더 상류의 모든 주체 #

은행, 수취기관, 발급사, 페이먼트 퍼실리테이터는 단순히 “범위 안"이 아니라 생태계에서 가장 집중적으로 검증되는 주체입니다. 태국에서 금융기관은 PCI DSS 위에 태국 중앙은행 IT 리스크 및 디지털 채널 가이드라인까지 책임집니다. 두 체계는 겹치지만 동일하지 않으며, BOT 심사가 PCI DSS 검증을 대체하지 않습니다.

범위가 곧 전부인 이유 #

PCI DSS 비용은 범위에 비례합니다. 카드홀더 데이터 환경(CDE) 안의 모든 시스템, 네트워크, 사람이 전체 통제 요건의 대상입니다. 따라서 CDE를 줄이는 것이 가장 높은 레버리지의 컴플라이언스 활동입니다:

  • 카드 데이터를 토큰화해 PAN 대신 무용지물인 참조값만 저장합니다.
  • 세그멘테이션 뒤로 결제 시스템을 격리해 사업의 나머지 부분을 범위 밖으로 둡니다.
  • 직접 다룰 필요가 없는 부분은 검증된 서비스 제공자에게 의도적으로 아웃소싱합니다.

범위가 잘 정의된 환경은 6개월짜리 6자릿수 평가를 관리 가능하고 반복 가능한 업무로 바꿉니다. 범위가 나쁘면 추가 보안 이득 없이 회사 전체가 감사를 받습니다.

flowchart TD A[카드 데이터 수신] --> B{내 시스템 경유?} B -- 아니오 --> C[SAQ A / A-EP: 범위 축소] B -- 예 --> D[전체 CDE: SAQ D / ROC] D --> E{토큰화·세그멘테이션?} E -- 예 --> F[감사 전 CDE 축소] E -- 아니오 --> G[전체 평가, 모든 시스템] style F stroke:#10B981,stroke-width:2px style G stroke:#F43F5E,stroke-width:2px

4.0.1이 바꾼 게임 #

PCI DSS 4.0.1은 좋은 엔지니어링 팀이 이미 하던 많은 일을 공식화했습니다. 컴플라이언스를 연례 행사가 아닌 지속적 상태로 다루는 것, targeted risk analysis, 맞춤형 통제 접근법, 변경 속 보안 유지에 대한 요구사항이 그것입니다. 메시지는 명확합니다. 시점성 증명서는 더 이상 충분하지 않으며, 표준은 이제 평가와 평가 사이에도 통제가 진실하게 유지되기를 기대합니다.

SAQ A, SAQ A-EP, 아니면 전체 ROC인지 확신이 서지 않으신가요? 부담 없이 현황 점검을 요청하세요. LINE(@PureSecurity) 또는 이메일(hello@puresecurity.com)로 연락 주시면 됩니다.

시작 위치 #

감사를 약속하기 전에 PCI DSS 갭 평가 & 범위 축소부터 시작하세요. CDE를 줄이고, 세그멘테이션을 테스트한 뒤에 검증으로 넘어갑니다. 준비가 되면 QSA 주도 감사에서 방콕의 현직 심사원과 함께 전체 ROC/AOC 과정을 진행합니다.