PCI DSS v4.0の要件と移行スケジュールを整理、6月以降審査可能 | ScanNetSecurity
2024.04.19(金)

PCI DSS v4.0の要件と移行スケジュールを整理、6月以降審査可能

 fjコンサルティング株式会社は4月15日、PCI DSS v4.0公開と移行のスケジュールについて発表した。

調査・レポート・白書・ガイドライン 調査・ホワイトペーパー

 fjコンサルティング株式会社は4月15日、PCI DSS v4.0公開と移行のスケジュールについて発表した。PCI DSSは、クレジットカードのグローバルのセキュリティ基準。

 PCI DSSを定め、運用管理する団体PCI SSCは3月31日に、PCI DSS v4.0を公開し、あわせてSummary of Changes(v3.2.1とv4.0の変更点の概要)、準拠報告書(RoC)テンプレート、加盟店向けおよびサービスプロバイダー向けの準拠証明書(AoC)テンプレートを公開している。PCI SSCによると、3回のRFC(Request for Comment)で、200を超える組織から6,000を超えるフィードバックがあったという。

 要件はv3.2.1と変わらず12要件で構成され、変更点としては、前回のメジャーバージョンアップ以降に登場した新技術への対応や、オンラインスキミングやフィッシングなどの新しい攻撃手法への対応が盛り込まれている。また準拠する事業体側が、自らのセキュリティ目標に基づき実装手段を設計できるカスタマイズバリデーションの導入やクラウドサービスを利用した準拠に関する考え方を整理している。

 2022年4月から6月にかけ、日本語を含む各国語への翻訳と自己問診票(SAQ)などのサポート文書の公開が予定され、6月からはv3.2.1資格を保有するQSA/ISA向けの移行トレーニングが提供される。v4.0での審査が可能となるのは2022年6月以降の予定。

 PCI DSS v3.2.1の有効期間は2024年3月31日で、それまでは移行期間として、v3.2.1とv4.0のどちらでも準拠可能。技術的に移行が困難であったり、準拠のための負担が重い新要件については、ベストプラクティス要件として2025年3月まで準拠が猶予される。

 fjコンサルティング株式会社 代表取締役CEO 瀬田 陽介氏は本誌の取材に対して「すでにPCI DSS v3.2.1に準拠済みの「加盟店」「カード会社」「決済代行事業者」は、対象範囲の見直し、新要件に対応するためのシステム実装など、この期限に間に合うように移行しなければらないが、移行期間は潤沢にあるとはいえないため、まずは早期に、v3.2.1とv4.0のギャップ分析に着手し、v4.0に対応するための費用を明らかにしてほしい」と答えた。

 また瀬田氏は、もうひとつのクレジットカード業界のプレイヤーである「加盟店契約カード会社(アクワイアラ)」に関しては、自らがv4.0に移行するだけでなく、契約先の決済代行事業者や加盟店の移行についても責任があるため、移行には新規のコストや要員が必要になるため、早めに移行計画を契約先と確認をすることが重要であるとした。

《ScanNetSecurity》

関連記事

特集

PageTop

アクセスランキング

  1. 東芝テックが利用するクラウドサービスに不正アクセス、取引先や従業員の個人情報が閲覧された可能性

    東芝テックが利用するクラウドサービスに不正アクセス、取引先や従業員の個人情報が閲覧された可能性

  2. Windows DNS の脆弱性情報が公開

    Windows DNS の脆弱性情報が公開

  3. バッファロー製無線 LAN ルータに複数の脆弱性

    バッファロー製無線 LAN ルータに複数の脆弱性

  4. 「引っかかるのは当たり前」が前提、フィッシングハンターが提案する対策のポイント ~ JPAAWG 6th General Meeting レポート

    「引っかかるのは当たり前」が前提、フィッシングハンターが提案する対策のポイント ~ JPAAWG 6th General Meeting レポート

  5. 転職先で営業活動に活用、プルデンシャル生命保険 元社員 顧客情報持ち出し

    転職先で営業活動に活用、プルデンシャル生命保険 元社員 顧客情報持ち出し

  6. プルーフポイント、マルウェア配布する YouTube チャンネル特定

    プルーフポイント、マルウェア配布する YouTube チャンネル特定

  7. セキュリティ対策は株価を上げるのか ~ 株主総利回り(TSR)の平均値は高い傾向

    セキュリティ対策は株価を上げるのか ~ 株主総利回り(TSR)の平均値は高い傾向

  8. 山田製作所にランサムウェア攻撃、「LockBit」が展開され複数のサーバのデータが暗号化

    山田製作所にランサムウェア攻撃、「LockBit」が展開され複数のサーバのデータが暗号化

  9. 東京高速道路のメールアカウントを不正利用、大量のメールを送信

    東京高速道路のメールアカウントを不正利用、大量のメールを送信

  10. フュートレックにランサムウェア攻撃、本番環境への侵入形跡は存在せず

    フュートレックにランサムウェア攻撃、本番環境への侵入形跡は存在せず

ランキングをもっと見る