定義
PCI DSS(Payment Card Industry Data Security Standard) は、クレジットカード・デビットカード・プリペイドカードなど、国際カードブランドが発行する決済カードの会員データを保護するために策定された、国際的なセキュリティ基準です。日本では「ペイメントカード業界データセキュリティ基準」とも訳されます。
運営主体は PCI SSC(PCI Security Standards Council) であり、Visa・Mastercard・JCB・American Express・Discover の5大カードブランドが共同で設立しました。DTC・EC事業者にとって重要なのは、カード番号を「保存・処理・通過」させる時点で、この基準への準拠が事実上の義務になるという点です。
準拠していない場合、カードブランドや決済代行会社(PSP)から罰金・取引停止・アカウント凍結などの制裁を受けます。売上が立っていても、決済が止まった瞬間にビジネスは停止します。
たとえるなら
PCI DSSは、カード情報を扱う倉庫の「防火・防盗・入退室管理の建築基準法」 のようなものです。
- 倉庫(サーバー)に勝手に入れない → アクセス制御
- 入る人を記録する → ログ取得
- 大事な荷物は金庫にしまう → 暗号化
- 壁や扉を頑丈にする → ファイアウォール
- 火事が起きたらすぐ消す → インシデント対応
「うちは小さな店だから関係ない」は通用しません。カード番号を1件でも扱えば、規模に関係なく適用対象です。
公式・要件の構造
PCI DSS は現在 v4.0(2022年3月発行、2024年3月にv3.2.1が廃止)が最新版です。6つの目標と12の主要要件で構成されます。
PCI DSS 準拠 = 6目標 × 12要件 × 300以上の個別テスト
| 目標 | 要件数 | 主な内容 |
|---|---|---|
| 安全なネットワーク構築・維持 | 2 | ファイアウォール、初期パスワード変更 |
| カード会員データの保護 | 2 | 保存時暗号化、伝送時暗号化 |
| 脆弱性管理プログラムの維持 | 2 | ウイルス対策、安全なシステム開発 |
| 強固なアクセス制御措置の実装 | 3 | 業務上の必要性、個別ID、物理的制限 |
| ネットワークの定期的監視・テスト | 2 | ログ監視、脆弱性スキャン |
| 情報セキュリティポリシーの維持 | 1 | 全社ポリシー策定 |
準拠レベルの4段階
年間取引件数によって、自己問診票(SAQ)の種類と要件が変わります。
| レベル | 年間取引件数(Visa基準) | 主な対象 | 求められる対応 |
|---|---|---|---|
| レベル1 | 600万件超 | 大規模EC、PSP | 外部監査(QSA)によるROC提出 |
| レベル2 | 100万〜600万件 | 中堅EC | SAQ + 四半期スキャン |
| レベル3 | 2万〜100万件 | 中小EC | SAQ + 四半期スキャン |
| レベル4 | 2万件未満 | 小規模EC、個人事業主 | SAQ(自己問診) |
具体データ例:
- レベル1のROC監査費用は年間300万〜1,000万円規模
- 非準拠時の罰金は1件あたり月額5,000〜100,000ドル(カードブランドにより異なる)
- カード情報漏洩インシデントの平均コストは1件あたり約435万ドル(IBM調査)
日本のDTC・ECにおける実務
日本のDTCブランドの多くは、カード情報を自社サーバーに保存しません。理由はシンプルで、保存しなければPCI DSSの適用範囲(スコープ)が劇的に小さくなるからです。
一般的な3パターン
1. PSPのホスト型決済ページを利用
- Shopify Payments、Stripe Checkout、GMOイプシロン、KOMOJU など
- カード番号はPSP側で処理 → 自社はSAQ A(最も軽い)
2. JavaScriptトークン化(SAQ A-EP)
- 自社サイト上にフォームを置くが、カード番号はPSPへ直接送信
- 見た目は自社デザイン、実態はPSP処理
3. 自社でカード情報を保持(SAQ D)
- サブスクリプションの独自実装など
- 最も重い要件、原則非推奨
実務チェックリスト
- 決済フォームはiframeまたはリダイレクト型を選ぶ
- サーバーログにカード番号・CVVを出力しない
- 管理画面のアクセスはIP制限 + 二要素認証
- 四半期ごとにASVスキャン(外部脆弱性診断)を実施
- カート abandonment メールにカード番号を載せない
よくある誤解
❌「PSPを使えばPCI DSSは無関係」
→ 正しくは「スコープが小さくなる」だけ。SAQ Aの提出義務は残ります。年1回の自己問診は必要です。
❌「SSLを入れれば準拠できる」
→ SSL/TLSは12要件のうちの1つにすぎません。アクセス制御・ログ・ポリシー・脆弱性管理が別途必要です。
❌「カード番号を暗号化すれば保存OK」
→ 保存自体が原則禁止です。保存が必要な場合は、PAN(カード番号)のマスキング、暗号化、鍵管理、四半期ごとの鍵ローテーションなど、追加要件が山積します。
❌「小規模ECは対象外」
→ 取引件数が1件でも、カードを扱えば対象。レベル4でもSAQ提出は求められます。
❌「一度準拠すれば終わり」
→ 準拠は「その時点のスナップショット」。年次更新、システム変更時の再評価、四半期スキャンが継続的に必要です。
関連用語
- PSP(Payment Service Provider):Stripe、GMO、KOMOJU など決済代行
- SAQ(Self-Assessment Questionnaire):自己問診票、レベル別に種類が異なる
- ROC(Report on Compliance):QSAによる準拠監査報告書
- QSA(Qualified Security Assessor):PCI SSC認定の監査人
- ASV(Approved Scanning Vendor):認定脆弱性スキャン事業者
- トークン化(Tokenization):カード番号を別の識別子に置換する技術
- 3-Dセキュア(EMV 3DS):本人認証、2025年4月から原則義務化
- PII / 個人情報保護法:PCI DSSとは別軸の日本法規制
まとめ
PCI DSSは「カードを扱うなら避けて通れない国際ルール」です。日本のDTC・ECでは、PSPのホスト型決済を採用してスコープを最小化するのが最も現実的かつコスト効率の良い戦略です。自社実装にこだわるほど、準拠コストと漏洩リスクが跳ね上がります。「決済はプロに任せ、自社はブランド体験に集中する」——これが2020年代の日本のEC・DTCにおける鉄則です。