Wat is PCI DSS? De Payment Card Industry Data Security Standard uitgelegd
PCI DSS (Payment Card Industry Data Security Standard) is de informatiebeveiligingsstandaard voor elke organisatie die betaalkaartgegevens opslaat, verwerkt of verstuurt. Accepteer je kaartbetalingen, dan geldt hij voor jou, ongeacht je omvang.
De standaard wordt beheerd door de PCI Security Standards Council, in 2006 opgericht door Visa, Mastercard, American Express, Discover en JCB. Het is geen wet. Het is een contractuele eis die de kaartnetwerken en acquiring banks afdwingen, met boetes en, in het ergste geval, het verlies van de mogelijkheid om kaartbetalingen aan te nemen.
PCI DSS is opgebouwd uit 12 kerneisen die gebieden dekken als netwerkbeveiliging, bescherming van opgeslagen accountgegevens, toegangscontrole en doorlopende monitoring en tests. De huidige versie is PCI DSS 4.0.1, in 2024 door de Council gepubliceerd; de laatste eisen met uitgestelde datum uit de 4.x-reeks werden op 31 maart 2025 verplicht.
Hoeveel van de standaard bij jou terechtkomt, hangt af van hoe je met kaartgegevens omgaat. Een webwinkel die kopers doorstuurt naar een gehoste betaalpagina (Stripe Checkout, bijvoorbeeld) raakt de kaartnummers nooit aan, wat de nalevingsscope terugbrengt tot een korte zelfevaluatievragenlijst. Een platform dat kaartnummers op zijn eigen servers bewaart, draagt het volle gewicht van de standaard.
Dit is een definitie, geen nalevingsadvies.
Waarom het belangrijk is voor maatwerksoftware
De architectuur bepaalt je PCI-scope. Wanneer we e-commercesoftware bouwen, houden we de kaartgegevens volledig buiten de systemen van de klant, met gehoste betaalvelden en tokenisatie van de betaalprovider. De winkel wordt betaald, de kaartnummers belanden nooit in zijn database en de nalevingslast blijft klein.