정의
PCI DSS(Payment Card Industry Data Security Standard) 는 신용카드 정보를 처리·저장·전송하는 모든 사업자가 반드시 지켜야 하는 국제 보안 표준입니다. Visa, Mastercard, Amex, JCB, Discover 5개 카드 브랜드가 공동으로 설립한 PCI SSC(Security Standards Council) 가 관리하며, 현재 최신 버전은 PCI DSS v4.0입니다.
DTC 브랜드 입장에서 쉽게 말하면, "고객 카드번호를 만지는 순간부터는 카드사가 정한 보안 규칙을 100% 따라야 한다" 는 뜻입니다. Shopify, Cafe24, WooCommerce 등 어떤 플랫폼을 쓰든, 결제가 발생하는 순간 PCI DSS는 자동으로 적용됩니다.
비유로 이해하기
PCI DSS를 "카드번호를 다루는 사람만 들어갈 수 있는 금고방 규칙" 이라고 생각해보세요.
- 금고방 문은 이중 잠금(방화벽 + 암호화)
- 들어가는 사람은 신분증 검사(접근 권한 관리)
- 나올 때는 CCTV 확인(로그 모니터링)
- 금고 안에는 최소 인원만(데이터 최소화 원칙)
- 매년 정기 점검(연간 보안 감사)
이 5가지를 어기면 카드사가 "너희 가게는 카드 결제 못 받아" 라고 문을 닫아버립니다. 실제로 그렇습니다.
핵심 공식
PCI DSS 준수의 본질은 다음 공식으로 요약됩니다.
안전한 결제 = (암호화 × 접근통제 × 모니터링) ÷ 저장 데이터량
저장 데이터량이 분모라는 점이 핵심입니다. 카드번호를 서버에 저장하지 않으면(분모 → 0에 가까워짐) 보안 리스크와 컴플라이언스 부담이 급격히 줄어듭니다. 그래서 대부분의 DTC 브랜드는 토큰화(Tokenization) 로 실제 카드번호를 자사 서버에 저장하지 않습니다.
PCI DSS 4단계 레벨 비교
| 레벨 | 연간 카드 거래 건수 | 요구되는 검증 | 대표 사업자 유형 |
|---|---|---|---|
| **Level 1** | 600만 건 이상 | QSA(공인 심사원) 현장 감사 + ROC | 대형 이커머스, PG사 |
| **Level 2** | 100만 ~ 600만 건 | SAQ + 분기별 ASV 스캔 | 중견 DTC 브랜드 |
| **Level 3** | 2만 ~ 100만 건 | SAQ + 분기별 ASV 스캔 | 성장기 DTC |
| **Level 4** | 2만 건 미만 | SAQ (자가진단) | 스타트업, 소규모몰 |
**중요**: Level 4라도 **SAQ(Self-Assessment Questionnaire)** 작성은 필수입니다. "작아서 안 해도 된다"는 없습니다.
실제 적용 시나리오
시나리오 1: Shopify 결제만 사용하는 DTC
Shopify Payments를 쓰면 카드번호는 Shopify가 처리 → 귀사는 SAQ A (가장 가벼운 양식, 약 22개 항목)만 제출하면 됩니다. 자체 서버에 카드번호가 단 1초도 머물지 않기 때문입니다.
시나리오 2: 자체 결제 페이지 + PG 연동
아임포트, 토스페이먼츠 등을 붙여도 결제 필드를 iframe 또는 리다이렉트로 처리하면 여전히 SAQ A-EP 수준입니다. 하지만 카드번호를 자사 폼에서 직접 받으면 SAQ D (약 300개 항목)로 급상승합니다.
시나리오 3: 구독 결제 직접 구현
정기결제를 위해 카드정보를 DB에 저장한다면 → Level 1 수준의 보안 인프라가 필요합니다. 대부분의 DTC 브랜드는 이 경우 Stripe Billing, Recurly 같은 토큰 기반 서비스를 씁니다.
자주 하는 오해
❌ "PG사를 쓰면 우리는 PCI DSS 대상이 아니다"
→ 틀렸습니다. PG사가 카드번호를 처리해도, 귀사 웹사이트가 결제 흐름에 관여하면 귀사도 컴플라이언스 책임이 있습니다. SAQ A 제출은 여전히 필요합니다.
❌ "SSL 인증서만 있으면 PCI DSS 준수다"
→ SSL은 12개 요구사항 중 1개(Requirement 4: 전송 암호화) 에 불과합니다. 나머지 11개(방화벽, 접근통제, 취약점 관리, 로깅 등)가 빠지면 미준수입니다.
❌ "위반해도 벌금만 내면 된다"
→ 아닙니다. 카드사는 월 $5,000 ~ $100,000 의 벌금을 부과할 수 있고, 최악의 경우 결제 처리 자체를 정지시킵니다. DTC 브랜드에게 결제 정지는 매출 100% 중단을 의미합니다.
❌ "한 번 인증받으면 끝이다"
→ PCI DSS는 연간 갱신입니다. SAQ는 매년, ASV 스캔은 분기별(연 4회), Level 1은 매년 현장 감사를 받아야 합니다.
❌ "개발팀만 신경 쓰면 된다"
→ 마케팅팀이 고객 카드정보를 CSV로 다운로드하거나, CS팀이 이메일로 카드번호를 주고받는 순간 위반입니다. 전사 교육이 필수 요구사항(Requirement 12)입니다.
핵심 수치 요약
- 12개 요구사항, 300개 이상 세부 통제항목 (v4.0 기준)
- 연 4회 ASV(Approved Scanning Vendor) 외부 취약점 스캔 필수
- 위반 시 벌금: 월 $5,000 ~ $100,000 + 결제 정지 리스크
- SAQ A: 약 22개 항목 / SAQ D: 약 300개 항목 (13배 차이)
관련 용어
- SAQ (Self-Assessment Questionnaire): 자가진단 설문. 사업 규모와 결제 방식에 따라 A, A-EP, B, C, D로 구분.
- QSA (Qualified Security Assessor): PCI SSC가 공인한 현장 심사원.
- ASV (Approved Scanning Vendor): 분기별 외부 취약점 스캔을 수행하는 공인 업체.
- 토큰화 (Tokenization): 실제 카드번호를 무의미한 토큰으로 대체해 저장 리스크 제거.
- 3D Secure (3DS): Visa Secure, Mastercard ID Check 등 결제 시 추가 인증. 유럽 PSD2의 SCA 대응 필수.
- PSP (Payment Service Provider): Stripe, Adyen, 토스페이먼츠 등 결제 대행사.
한 줄 요약: PCI DSS는 "카드번호를 다루면 무조건 따라야 하는 국제 규칙"이며, DTC 브랜드의 가장 현명한 전략은 카드번호를 아예 저장하지 않는 것(토큰화 + PG 위임)입니다.