ZHENESJAKOTHVIRUFRAR

PCI DSS

定義

PCI DSS(Payment Card Industry Data Security Standard) は、クレジットカード・デビットカード・プリペイドカードなど、国際カードブランドが発行する決済カードの会員データを保護するために策定された、国際的なセキュリティ基準です。日本では「ペイメントカード業界データセキュリティ基準」とも訳されます。

運営主体は PCI SSC(PCI Security Standards Council) であり、Visa・Mastercard・JCB・American Express・Discover の5大カードブランドが共同で設立しました。DTC・EC事業者にとって重要なのは、カード番号を「保存・処理・通過」させる時点で、この基準への準拠が事実上の義務になるという点です。

準拠していない場合、カードブランドや決済代行会社(PSP)から罰金・取引停止・アカウント凍結などの制裁を受けます。売上が立っていても、決済が止まった瞬間にビジネスは停止します。


たとえるなら

PCI DSSは、カード情報を扱う倉庫の「防火・防盗・入退室管理の建築基準法」 のようなものです。

- 倉庫(サーバー)に勝手に入れない → アクセス制御

- 入る人を記録する → ログ取得

- 大事な荷物は金庫にしまう → 暗号化

- 壁や扉を頑丈にする → ファイアウォール

- 火事が起きたらすぐ消す → インシデント対応

「うちは小さな店だから関係ない」は通用しません。カード番号を1件でも扱えば、規模に関係なく適用対象です。


公式・要件の構造

PCI DSS は現在 v4.0(2022年3月発行、2024年3月にv3.2.1が廃止)が最新版です。6つの目標と12の主要要件で構成されます。

PCI DSS 準拠 = 6目標 × 12要件 × 300以上の個別テスト
目標要件数主な内容
安全なネットワーク構築・維持2ファイアウォール、初期パスワード変更
カード会員データの保護2保存時暗号化、伝送時暗号化
脆弱性管理プログラムの維持2ウイルス対策、安全なシステム開発
強固なアクセス制御措置の実装3業務上の必要性、個別ID、物理的制限
ネットワークの定期的監視・テスト2ログ監視、脆弱性スキャン
情報セキュリティポリシーの維持1全社ポリシー策定

準拠レベルの4段階

年間取引件数によって、自己問診票(SAQ)の種類と要件が変わります。

レベル年間取引件数(Visa基準)主な対象求められる対応
レベル1600万件超大規模EC、PSP外部監査(QSA)によるROC提出
レベル2100万〜600万件中堅ECSAQ + 四半期スキャン
レベル32万〜100万件中小ECSAQ + 四半期スキャン
レベル42万件未満小規模EC、個人事業主SAQ(自己問診)

具体データ例:

- レベル1のROC監査費用は年間300万〜1,000万円規模

- 非準拠時の罰金は1件あたり月額5,000〜100,000ドル(カードブランドにより異なる)

- カード情報漏洩インシデントの平均コストは1件あたり約435万ドル(IBM調査)


日本のDTC・ECにおける実務

日本のDTCブランドの多くは、カード情報を自社サーバーに保存しません。理由はシンプルで、保存しなければPCI DSSの適用範囲(スコープ)が劇的に小さくなるからです。

一般的な3パターン

1. PSPのホスト型決済ページを利用

- Shopify Payments、Stripe Checkout、GMOイプシロン、KOMOJU など

- カード番号はPSP側で処理 → 自社はSAQ A(最も軽い)

2. JavaScriptトークン化(SAQ A-EP)

- 自社サイト上にフォームを置くが、カード番号はPSPへ直接送信

- 見た目は自社デザイン、実態はPSP処理

3. 自社でカード情報を保持(SAQ D)

- サブスクリプションの独自実装など

- 最も重い要件、原則非推奨

実務チェックリスト

- 決済フォームはiframeまたはリダイレクト型を選ぶ

- サーバーログにカード番号・CVVを出力しない

- 管理画面のアクセスはIP制限 + 二要素認証

- 四半期ごとにASVスキャン(外部脆弱性診断)を実施

- カート abandonment メールにカード番号を載せない


よくある誤解

❌「PSPを使えばPCI DSSは無関係」

→ 正しくは「スコープが小さくなる」だけ。SAQ Aの提出義務は残ります。年1回の自己問診は必要です。

❌「SSLを入れれば準拠できる」

→ SSL/TLSは12要件のうちの1つにすぎません。アクセス制御・ログ・ポリシー・脆弱性管理が別途必要です。

❌「カード番号を暗号化すれば保存OK」

→ 保存自体が原則禁止です。保存が必要な場合は、PAN(カード番号)のマスキング、暗号化、鍵管理、四半期ごとの鍵ローテーションなど、追加要件が山積します。

❌「小規模ECは対象外」

→ 取引件数が1件でも、カードを扱えば対象。レベル4でもSAQ提出は求められます。

❌「一度準拠すれば終わり」

→ 準拠は「その時点のスナップショット」。年次更新、システム変更時の再評価、四半期スキャンが継続的に必要です。


関連用語

- PSP(Payment Service Provider):Stripe、GMO、KOMOJU など決済代行

- SAQ(Self-Assessment Questionnaire):自己問診票、レベル別に種類が異なる

- ROC(Report on Compliance):QSAによる準拠監査報告書

- QSA(Qualified Security Assessor):PCI SSC認定の監査人

- ASV(Approved Scanning Vendor):認定脆弱性スキャン事業者

- トークン化(Tokenization):カード番号を別の識別子に置換する技術

- 3-Dセキュア(EMV 3DS):本人認証、2025年4月から原則義務化

- PII / 個人情報保護法:PCI DSSとは別軸の日本法規制


まとめ

PCI DSSは「カードを扱うなら避けて通れない国際ルール」です。日本のDTC・ECでは、PSPのホスト型決済を採用してスコープを最小化するのが最も現実的かつコスト効率の良い戦略です。自社実装にこだわるほど、準拠コストと漏洩リスクが跳ね上がります。「決済はプロに任せ、自社はブランド体験に集中する」——これが2020年代の日本のEC・DTCにおける鉄則です。