Uluslararası Regülasyonlar · Standart

PCI DSS Nedir? v4.0.1 Gereklilikleri, Doğrulama ve Teknik Kontroller

PCI DSS (Payment Card Industry Data Security Standard), kart verisini saklayan, işleyen ya da ileten her kuruluşun uyması gereken güvenlik standardıdır. Kart markalarının kurduğu PCI Security Standards Council (PCI SSC) yayımlar; geçerli tek sürüm Haziran 2024'te yayımlanan v4.0.1'dir.

Uyumu kart markaları ve üye işyeri bankaları (acquirer) ister. Perakende, e-ticaret, ödeme kuruluşları ve bankalar doğrudan kapsamdadır.

Son güncelleme:

Tanım

PCI DSS nedir?

PCI DSS, ödeme hesap verisini korumak için teknik ve operasyonel gerekliliklerin temel seviyesidir. v4.0 Mart 2022'de yayımlandı; v3.2.1 31 Mart 2024'te, v4.0 31 Aralık 2024'te kullanımdan kalktı. v4.0.1 yeni gereklilik eklemeden metni netleştirdi. v4.0 ile gelen 64 yeni gerekliliğin 51'i ileri tarihliydi ve 31 Mart 2025'te zorunlu hâle geldi.

PCI SSC Haziran–Temmuz 2026'da bir sonraki sürüm için görüş topladı; Ekim 2026 itibarıyla yeni sürüm ya da tarih duyurulmadı.

Kapsam

PCI DSS kimler için zorunlu?

Kart sahibi verisini ya da hassas kimlik doğrulama verisini saklayan, işleyen veya ileten, ya da kart verisi ortamının (CDE) güvenliğini etkileyebilen her kuruluş: üye işyerleri, ödeme kuruluşları, kart çıkaran ve üye işyeri bankaları ile bunlara hizmet veren şirketler. Doğrulama seviyesini PCI SSC değil kart markaları ve acquirer belirler; örneğin Visa için:

Visa üye işyeri seviyeleri
SeviyeYıllık işlemDoğrulama
16 milyonun üstüQSA tarafından yıllık ROC
21–6 milyonYıllık SAQ
320 bin–1 milyon e-ticaretYıllık SAQ
420 binin altında e-ticaretSAQ önerilir

1–3. seviyelerde ayrıca üç ayda bir ASV taraması ve uyum beyanı (AOC) istenir.

Yapı

PCI DSS'in 12 ana gerekliliği

  1. Ağ güvenlik kontrollerini kurmak ve sürdürmek
  2. Bütün sistem bileşenlerinde güvenli yapılandırma
  3. Saklanan hesap verisini korumak
  4. Açık ağlarda iletilen kart verisini güçlü şifrelemeyle korumak
  5. Bütün sistemleri ve ağları kötü amaçlı yazılımdan korumak
  6. Güvenli sistem ve yazılım geliştirip sürdürmek
  7. Sistem bileşenlerine ve kart verisine erişimi iş gereğiyle sınırlamak
  8. Kullanıcıları tanımlamak ve erişimde kimlik doğrulamak
  9. Kart verisine fiziksel erişimi sınırlamak
  10. Bütün erişimleri kaydetmek ve izlemek
  11. Sistemlerin ve ağların güvenliğini düzenli test etmek
  12. Bilgi güvenliğini politika ve programlarla desteklemek

Doğrulama

PCI DSS uyumu nasıl doğrulanır?

  • ROC (Report on Compliance): PCI SSC'nin yetkilendirdiği bağımsız bir QSA ya da eğitimli iç denetçi (ISA) tarafından hazırlanan denetim raporu.
  • SAQ (Self-Assessment Questionnaire): Öz değerlendirme anketi. Üye işyerleri için A, A-EP, B, B-IP, C, C-VT, P2PE, SPoC ve D türleri vardır; hizmet sağlayıcılar yalnız SAQ D kullanır.
  • AOC (Attestation of Compliance): ROC ya da SAQ'nun sonunda imzalanan uyum beyanı.
  • ASV taraması: İnternete açık sistemlerin onaylı tarama sağlayıcısıyla üç ayda bir taranması.

Türkiye

Türkiye'de PCI DSS ve ödeme kuruluşlarının teknik yükümlülükleri

Türkiye'de PCI DSS'i adıyla zorunlu kılan bir kanun yok; uyumu kart markaları ve bankalar sözleşmeyle ister. Ancak TCMB'nin ödeme ve elektronik para kuruluşlarının bilgi sistemlerine ilişkin tebliği (RG 01.12.2021, 31676) PCI DSS ile örtüşen teknik şartlar koyar:

  • Onaylı uygulama listesi; listede olmayan yazılımın engellenmesi,
  • Taşınabilir ortamların otomatik taranması, bağlantı noktalarının varsayılan olarak kapalı olması,
  • İş gerektirmedikçe yerel yönetici hakkı verilmemesi ve ayrıcalıklı hakların en aza indirilmesi,
  • Yılda en az altı kez zafiyet taraması.

Teknik kontroller

PCI DSS gereklilikleri hangi teknik çözümlerle karşılanır?

PCI DSS v4.0.1 gereklilikleri ve ilgili teknik çözüm alanları
GereklilikNe istiyorİlgili çözüm alanı
5.2.1 · 5.3.2 · 5.3.5Zararlı yazılım koruması, davranış analizi, kullanıcının korumayı kapatamamasıUç Nokta Güvenliği (EPP/EDR)
5.3.3Taşınabilir ortam takıldığında zararlı yazılım korumasının otomatik tarama ya da sürekli davranış analizi yapmasıUç Nokta Güvenliği (EPP/EDR)
6.3.3Kritik güvenlik yamalarının bir ay içinde kurulmasıYama Yönetimi
7.2.2 · 7.2.4 · 7.2.5En az ayrıcalık, altı ayda bir hesap gözden geçirme, sistem hesaplarının sınırlanmasıAyrıcalıklı Erişim Yönetimi (PAM), Uç Nokta Ayrıcalık Yönetimi (EPM)
8.4.1–8.4.3 · 8.6.1–8.6.3Yönetici ve uzak erişimde çok faktörlü doğrulama, gömülü parolaların yasaklanmasıAyrıcalıklı Erişim Yönetimi (PAM)
11.3.1 · 11.3.2Üç ayda bir iç ve dış zafiyet taramasıZafiyet Yönetimi
12.5.2 · 12.10.7Kapsamın ve kart verisinin yerinin yılda bir doğrulanması; beklenmeyen yerde bulunan kart numarasına müdahaleHassas Veri Keşfi

Onaylı uygulama listesi PCI DSS'te ayrı bir gereklilik olarak geçmez; ama TCMB tebliği ödeme kuruluşlarından açıkça ister ve 5. gerekliliği güçlendirir: Uygulama Kontrolü.

Innoset belgelendirme kuruluşu, denetçi ya da hukuk bürosu değildir. Denetimde istenen teknik kontrolleri kurar, çalıştığını gösteren kayıt ve raporları hazırlar; önerdiği çözümü satın almadan önce kurumun kendi ağında kavram doğrulamasıyla (PoC) gösterir.

Kaynaklar

Resmî metinler ve kaynaklar

Sık Sorulan Sorular

PCI DSS hakkında sık sorulan sorular

PCI DSS nedir?

Kart verisini koruyan, PCI Security Standards Council'in yayımladığı küresel güvenlik standardıdır. Geçerli sürüm v4.0.1'dir.

PCI DSS kimler için zorunlu?

Kart verisini saklayan, işleyen ya da ileten her kuruluş için: üye işyerleri, ödeme kuruluşları, bankalar ve onlara hizmet veren şirketler. Uyumu kart markaları ve acquirer bankalar ister.

SAQ ile ROC arasındaki fark nedir?

SAQ kuruluşun kendi doldurduğu öz değerlendirme anketidir; ROC bağımsız bir QSA ya da eğitimli iç denetçinin hazırladığı denetim raporudur. Hangisinin gerektiğini işlem hacmi ve kart markası belirler.

PCI DSS v4.0.1 ne zaman zorunlu oldu?

v4.0.1 Haziran 2024'te yayımlandı ve v4.0 31 Aralık 2024'te kalktı; ileri tarihli 51 gereklilik 31 Mart 2025'ten beri zorunludur.

ASV taraması ne sıklıkla yapılır?

İnternete açık sistemler için onaylı tarama sağlayıcısıyla üç ayda bir yapılır.

İlgili sayfalar

İlgili regülasyonlar ve çözüm alanları

Kart verisi ortamında kontrolleri kanıtlayın

Yama süresi, ayrıcalıklı erişim, onaylı uygulama listesi ve kart verisinin yeri; denetimde en çok bunlar sorulur. Kısa bir görüşmede eksikleri birlikte çıkaralım.

PoC Görüşmesi Talep Edin ya da 0212 951 05 00