국제 카드사(Visa, MasterCard, AmEx, Discover 등)가 공동 제정한 카드 결제 정보 보호를 위한 보안 표준
카드번호(PAN-Primary Account Number), 유효기간, CVC와 같은 민감정보를 저장·처리·전송하는 모든 시스템은 이 규정을 따라야 한다.
카드번호를 서버가 수집하거나 DB에 저장하면 → PCI-DSS 감사 대상이 된다.
1) 카드 데이터 보호
PAN(카드번호)을 저장하면 반드시 암호화
CVC는 절대 저장 불가
2) 시스템 보안
방화벽, 접근 통제, 비밀번호 정책 적용
TLS/HTTPS 사용 의무화
3) 접근 제어
카드 정보 접근은 최소 권한
로그 기록 필수
4) 정기 점검
취약점 스캔, Pen-test(침투 테스트)
로그 모니터링