Hva er PCI DSS?
Også: PCI DSS 4.0, PCI DSS v4.0.1
Payment Card Industry Data Security Standard, det ordningsmandaterte rammeverket for håndtering av kortholderdata.
PCI DSS er Payment Card Industry Data Security Standard, det ordningsmandaterte rammeverket for håndtering av kortholderdata. Det kan også vises som PCI DSS 4.0, PCI DSS v4.0.1.
I betalingsoperasjoner er det ikke bare en etikett; det kontrollerer hvordan en transaksjon, legitimasjon, risikohendelse eller finansieringsbevegelse tolkes av motparter. Mekanismen drives av lovbestemte regler, ordningsmandater eller regulert markedspraksis.
Den operasjonelle detaljen er viktig fordi den samme betalingsflyten kan ha forskjellige forpliktelser avhengig av geografi, kundetype, instrument og unntaksstatus. Den analyseres vanligvis sammen med Tokenisering, Kortlager, fordi disse nærliggende konseptene bestemmer det kommersielle og operasjonelle utfallet.
Den praktiske detaljen finnes vanligvis i gateway-logger, innløserrapporter, ordningsfiler, kundeserviceregistre og avregningserklæringer snarere enn i et enkelt dashbord. Team bør registrere verdien, tidsstempelet, motparten, valutaen, responskoden og eventuelle unntaks- eller ansvarsindikatorer knyttet til hendelsen.
En vanlig feil er å behandle PCI DSS som en statisk definisjon. I praksis kan betydningen endres av ordning, land, MCC, kortprodukt, utsteder, transaksjonskanal, og om betalingen er kundeinitiert eller forhandlerinitiert.
Det er derfor forhandlere med høyt volum normalt dokumenterer regler, overvåker unntak ukentlig, og gjennomgår terskler før et lite operasjonelt problem blir et tilbakeførings-, finansierings- eller samsvarsproblem.
Praktisk eksempel
En forhandler gjennomgår en transaksjon på 500 EUR der PCI DSS er den avgjørende faktoren. Forhandleren sjekker geografi, betalingstype, kundestatus og unntakskriterier før den bestemmer hvilken samsvarsbehandling som gjelder.
Den operasjonelle kostnaden er modellert til manglende overholdelseseksponering som kan overstige behandlingsmarginen på salget, og den relevante handlingen må fullføres ved kassen eller ombordstigning. Trinn 1 er å fange opp de opprinnelige forespørselsdataene, inkludert beløp, valuta, utstederland, MID og respons- eller statuskode.
Trinn 2 er å anvende forhandlerens regelsett, for eksempel om man skal prøve på nytt, utfordre, refundere, frigjøre varer eller holde for gjennomgang. Trinn 3 er å avstemme resultatet mot innløserrapportering slik at økonomiavdelingen kan se kontanteffekten.
Hvis regelen forbedrer resultatet med selv 50 basispunkter på 2 000 lignende månedlige transaksjoner, beskytter forhandleren omtrent 10 ekstra ordrer fra unngåelig feil eller tap.
Merknader fra kortnettverkene
Dette er ikke helt ordningsspesifikt, fordi regulatoriske forpliktelser kommer fra lovgivning, regulatorer og lokale betalingssystemregler snarere enn Visa eller Mastercard alene. Ordningens regler er fortsatt viktige operasjonelt fordi de definerer meldingsfelt, ansvarsfordeling, bevisstandarder og overvåkingskonsekvenser.
Behandlingen i Storbritannia og EØS kan avvike etter Brexit, og nasjonale ordninger eller bankoverføringsveier kan anvende separate regelverk. Forhandlere bør behandle ordningsoverholdelse og juridisk overholdelse som overlappende kontroller, ikke erstatninger.
Hvorfor det betyr noe for forhandlere
Kommersielt påvirker dette samsvarskostnader, betalingsaksept, refusjons- og tvistforpliktelser, og risikoen for regulatorisk eller ordningshåndhevelse. For en forhandler som behandler 500 000 GBP per måned, er en bevegelse på 25 basispunkter verdt 1 250 GBP før sekundære effekter som tvister, reserver, støttebilletter eller mislykkede leveringskostnader.
Virkningen er større i høyrisiko-, abonnements-, reise-, digitale varer- og grenseoverskridende modeller fordi utstederbeslutninger og ordningsovervåking kan forsterkes raskt.
Cardflo kan hjelpe ved å kombinere innløsertilgang, MID-ruting, orkestreringsregler, KYB-gjennomgang og tilbakeføringsverktøy der det er relevant, slik at forhandleren ikke er avhengig av én prosessortolkning eller én fast transaksjonsvei.
Ofte stilte spørsmål
Hva er konsekvensene av manglende overholdelse av PCI DSS?
Manglende overholdelse kan føre til betydelige månedlige bøter fra kortordningene, ofte videreført gjennom innløseren. I tilfelle et datainnbrudd kan ikke-kompatible enheter møte økte transaksjonsgebyrer, juridisk ansvar og potensiell tilbakekalling av deres forhandlerkonto (MID).
Hvordan endrer versjon 4.0 samsvarslandskapet for forhandlere?
PCI DSS v4.0 introduserer strengere krav rundt multifaktorautentisering (MFA) og hyppigere testing av sikkerhetskontroller. Det skifter også mot en risikobasert tilnærming, noe som gir organisasjoner mer fleksibilitet i hvordan de demonstrerer at de har oppfylt spesifikke sikkerhetsmål gjennom en tilpasset valideringstilnærming.
Hvilke data bør en forhandler lagre for PCI DSS?
Lagre transaksjons-ID, MID, innløser, beløp, valuta, utstederland, kortordning, respons- eller statuskode, tidsstempel, og eventuelle 3DS-, unntaks-, refusjons- eller tvistreferanser. For korttransaksjoner, behold autorisasjons- og klareringsidentifikatorer fordi avregnings- eller tilbakeføringsspørsmål kan komme 30 til 120 dager senere.
For regulerte flyter, behold kundens samtykke og bevisoppføringer i minst den perioden som kreves av lokal lov eller ordningsregler. Gode oppføringer reduserer etterforskningstiden fra timer til minutter når innløserrapportering ikke samsvarer med ordresystemet.
Hvor ofte bør PCI DSS gjennomgås?
Forhandlere med høyt volum bør gjennomgå unntaksrater ukentlig og trende hovedmålingen månedlig etter ordning, innløser, utstederland, MCC og betalingsmetode. En bevegelse på 20 til 50 basispunkter kan være vesentlig hvis forhandleren behandler tusenvis av bestillinger.
Økonomiavdelingen bør avstemme kontanteffekten på avregningsnivå, mens risiko- eller betalingsoperasjoner bør analysere årsaken. Gjennomgang av kun blandede totaler skjuler problemer som oppstår på et enkelt BIN-område, region eller MID.
Hvilken terskel utløser vanligvis handling på PCI DSS?
Terskelen avhenger av kategorien, men forhandlere bør undersøke enhver plutselig endring over 10 % relativ bevegelse eller 25 basispunkter absolutt bevegelse. For tvister og svindel kan ordningsterskler som 0,9 % under Visa-overvåking eller 1,5 % under Mastercard ECM skape umiddelbar eskaleringsrisiko.
For avregnings- eller prisingsposter kan selv 5 til 15 basispunkter rettferdiggjøre ruting eller kontraktsgjennomgang. Nøkkelen er å sette terskler før månedsslutt, ikke etter at en prosessorregning eller ordningsvarsel kommer.
Kan PCI DSS variere mellom innløsere?
Ja. Innløsere kan kartlegge responskoder forskjellig, anvende forskjellige risikoregler, støtte forskjellige datafelt og avregne på forskjellige sykluser.
Én innløser kan returnere et generisk avslag mens en annen eksponerer utstederens råd som tillater et trygt nytt forsøk. Gebyrbehandling kan også variere etter kontrakt, spesielt for grenseoverskridende, FX, premiumkort og alternative betalingsmetoder.
Dette er grunnen til at forhandlere som bruker orkestrering bør sammenligne ytelse etter innløser og ordning i stedet for å stole på et enkelt blandet godkjennings- eller kostnadstall.
Hva er det første utbedringstrinnet når PCI DSS skaper tap?
Start med et 30-dagers utvalg og del det inn etter ordning, utstederland, kortprodukt, betalingsmetode, MID og respons- eller tvistkode. Kvantifiser verdien i fare i kontanter, ikke bare prosentpoeng.
Bestem deretter om løsningen er operasjonell, for eksempel bedre bevis eller kundekommunikasjon, teknisk, for eksempel rikere data eller 3DS-indikatorer, eller kommersiell, for eksempel en annen innløserrute. Kontroller den samme målingen på nytt etter en full avregnings- eller tvistesyklus for å bekrefte at endringen fungerte.
See how PCI DSS plays out in practice
Industries and regions where this term drives real acquiring, routing, or dispute decisions.
Relaterte termer
Erstatte sensitive kortdata med en ikke-sensitiv surrogatverdi som kan lagres og gjenbrukes utenfor PCI-omfanget.
Et PCI DSS kompatibelt lager av tokeniserte kortopplysninger som lar en forhandler belaste et kort igjen uten å holde PAN.
PSD2-krav om at kundeinitierte elektroniske betalinger i EØS og Storbritannia skal autentiseres med to av følgende: kunnskap, besittelse, iboende egenskap.
Regulert identitetsverifisering av forhandleren (KYB) og, der det er relevant, forhandlerens kunder (KYC).
Relatert guider.
Klar for å forbedre betalingsløsningen din?
Fortell oss om bedriften din. Vi finner de rette innløsningspartnerne og den rette ruten for deg, vanligvis innen en uke.