ZHENESJAKOTHVIRUFRAR

PCI DSS

정의

PCI DSS(Payment Card Industry Data Security Standard) 는 신용카드 정보를 처리·저장·전송하는 모든 사업자가 반드시 지켜야 하는 국제 보안 표준입니다. Visa, Mastercard, Amex, JCB, Discover 5개 카드 브랜드가 공동으로 설립한 PCI SSC(Security Standards Council) 가 관리하며, 현재 최신 버전은 PCI DSS v4.0입니다.

DTC 브랜드 입장에서 쉽게 말하면, "고객 카드번호를 만지는 순간부터는 카드사가 정한 보안 규칙을 100% 따라야 한다" 는 뜻입니다. Shopify, Cafe24, WooCommerce 등 어떤 플랫폼을 쓰든, 결제가 발생하는 순간 PCI DSS는 자동으로 적용됩니다.


비유로 이해하기

PCI DSS를 "카드번호를 다루는 사람만 들어갈 수 있는 금고방 규칙" 이라고 생각해보세요.

- 금고방 문은 이중 잠금(방화벽 + 암호화)

- 들어가는 사람은 신분증 검사(접근 권한 관리)

- 나올 때는 CCTV 확인(로그 모니터링)

- 금고 안에는 최소 인원만(데이터 최소화 원칙)

- 매년 정기 점검(연간 보안 감사)

이 5가지를 어기면 카드사가 "너희 가게는 카드 결제 못 받아" 라고 문을 닫아버립니다. 실제로 그렇습니다.


핵심 공식

PCI DSS 준수의 본질은 다음 공식으로 요약됩니다.

안전한 결제 = (암호화 × 접근통제 × 모니터링) ÷ 저장 데이터량

저장 데이터량이 분모라는 점이 핵심입니다. 카드번호를 서버에 저장하지 않으면(분모 → 0에 가까워짐) 보안 리스크와 컴플라이언스 부담이 급격히 줄어듭니다. 그래서 대부분의 DTC 브랜드는 토큰화(Tokenization) 로 실제 카드번호를 자사 서버에 저장하지 않습니다.


PCI DSS 4단계 레벨 비교

레벨연간 카드 거래 건수요구되는 검증대표 사업자 유형
**Level 1**600만 건 이상QSA(공인 심사원) 현장 감사 + ROC대형 이커머스, PG사
**Level 2**100만 ~ 600만 건SAQ + 분기별 ASV 스캔중견 DTC 브랜드
**Level 3**2만 ~ 100만 건SAQ + 분기별 ASV 스캔성장기 DTC
**Level 4**2만 건 미만SAQ (자가진단)스타트업, 소규모몰
**중요**: Level 4라도 **SAQ(Self-Assessment Questionnaire)** 작성은 필수입니다. "작아서 안 해도 된다"는 없습니다.

실제 적용 시나리오

시나리오 1: Shopify 결제만 사용하는 DTC

Shopify Payments를 쓰면 카드번호는 Shopify가 처리 → 귀사는 SAQ A (가장 가벼운 양식, 약 22개 항목)만 제출하면 됩니다. 자체 서버에 카드번호가 단 1초도 머물지 않기 때문입니다.

시나리오 2: 자체 결제 페이지 + PG 연동

아임포트, 토스페이먼츠 등을 붙여도 결제 필드를 iframe 또는 리다이렉트로 처리하면 여전히 SAQ A-EP 수준입니다. 하지만 카드번호를 자사 폼에서 직접 받으면 SAQ D (약 300개 항목)로 급상승합니다.

시나리오 3: 구독 결제 직접 구현

정기결제를 위해 카드정보를 DB에 저장한다면 → Level 1 수준의 보안 인프라가 필요합니다. 대부분의 DTC 브랜드는 이 경우 Stripe Billing, Recurly 같은 토큰 기반 서비스를 씁니다.


자주 하는 오해

❌ "PG사를 쓰면 우리는 PCI DSS 대상이 아니다"

→ 틀렸습니다. PG사가 카드번호를 처리해도, 귀사 웹사이트가 결제 흐름에 관여하면 귀사도 컴플라이언스 책임이 있습니다. SAQ A 제출은 여전히 필요합니다.

❌ "SSL 인증서만 있으면 PCI DSS 준수다"

→ SSL은 12개 요구사항 중 1개(Requirement 4: 전송 암호화) 에 불과합니다. 나머지 11개(방화벽, 접근통제, 취약점 관리, 로깅 등)가 빠지면 미준수입니다.

❌ "위반해도 벌금만 내면 된다"

→ 아닙니다. 카드사는 월 $5,000 ~ $100,000 의 벌금을 부과할 수 있고, 최악의 경우 결제 처리 자체를 정지시킵니다. DTC 브랜드에게 결제 정지는 매출 100% 중단을 의미합니다.

❌ "한 번 인증받으면 끝이다"

→ PCI DSS는 연간 갱신입니다. SAQ는 매년, ASV 스캔은 분기별(연 4회), Level 1은 매년 현장 감사를 받아야 합니다.

❌ "개발팀만 신경 쓰면 된다"

→ 마케팅팀이 고객 카드정보를 CSV로 다운로드하거나, CS팀이 이메일로 카드번호를 주고받는 순간 위반입니다. 전사 교육이 필수 요구사항(Requirement 12)입니다.


핵심 수치 요약

- 12개 요구사항, 300개 이상 세부 통제항목 (v4.0 기준)

- 연 4회 ASV(Approved Scanning Vendor) 외부 취약점 스캔 필수

- 위반 시 벌금: 월 $5,000 ~ $100,000 + 결제 정지 리스크

- SAQ A: 약 22개 항목 / SAQ D: 약 300개 항목 (13배 차이)


관련 용어

- SAQ (Self-Assessment Questionnaire): 자가진단 설문. 사업 규모와 결제 방식에 따라 A, A-EP, B, C, D로 구분.

- QSA (Qualified Security Assessor): PCI SSC가 공인한 현장 심사원.

- ASV (Approved Scanning Vendor): 분기별 외부 취약점 스캔을 수행하는 공인 업체.

- 토큰화 (Tokenization): 실제 카드번호를 무의미한 토큰으로 대체해 저장 리스크 제거.

- 3D Secure (3DS): Visa Secure, Mastercard ID Check 등 결제 시 추가 인증. 유럽 PSD2의 SCA 대응 필수.

- PSP (Payment Service Provider): Stripe, Adyen, 토스페이먼츠 등 결제 대행사.


한 줄 요약: PCI DSS는 "카드번호를 다루면 무조건 따라야 하는 국제 규칙"이며, DTC 브랜드의 가장 현명한 전략은 카드번호를 아예 저장하지 않는 것(토큰화 + PG 위임)입니다.