Uluslararası Regülasyonlar · Standart
PCI DSS Nedir? v4.0.1 Gereklilikleri, Doğrulama ve Teknik Kontroller
PCI DSS (Payment Card Industry Data Security Standard), kart verisini saklayan, işleyen ya da ileten her kuruluşun uyması gereken güvenlik standardıdır. Kart markalarının kurduğu PCI Security Standards Council (PCI SSC) yayımlar; geçerli tek sürüm Haziran 2024'te yayımlanan v4.0.1'dir.
Uyumu kart markaları ve üye işyeri bankaları (acquirer) ister. Perakende, e-ticaret, ödeme kuruluşları ve bankalar doğrudan kapsamdadır.
- Güncel sürümPCI DSS v4.0.1 (11 Haziran 2024)
- Yapı12 ana gereklilik
- DoğrulamaROC ya da SAQ, AOC, 3 ayda bir ASV taraması
Son güncelleme:
Tanım
PCI DSS nedir?
PCI DSS, ödeme hesap verisini korumak için teknik ve operasyonel gerekliliklerin temel seviyesidir. v4.0 Mart 2022'de yayımlandı; v3.2.1 31 Mart 2024'te, v4.0 31 Aralık 2024'te kullanımdan kalktı. v4.0.1 yeni gereklilik eklemeden metni netleştirdi. v4.0 ile gelen 64 yeni gerekliliğin 51'i ileri tarihliydi ve 31 Mart 2025'te zorunlu hâle geldi.
PCI SSC Haziran–Temmuz 2026'da bir sonraki sürüm için görüş topladı; Ekim 2026 itibarıyla yeni sürüm ya da tarih duyurulmadı.
Kapsam
PCI DSS kimler için zorunlu?
Kart sahibi verisini ya da hassas kimlik doğrulama verisini saklayan, işleyen veya ileten, ya da kart verisi ortamının (CDE) güvenliğini etkileyebilen her kuruluş: üye işyerleri, ödeme kuruluşları, kart çıkaran ve üye işyeri bankaları ile bunlara hizmet veren şirketler. Doğrulama seviyesini PCI SSC değil kart markaları ve acquirer belirler; örneğin Visa için:
| Seviye | Yıllık işlem | Doğrulama |
|---|---|---|
| 1 | 6 milyonun üstü | QSA tarafından yıllık ROC |
| 2 | 1–6 milyon | Yıllık SAQ |
| 3 | 20 bin–1 milyon e-ticaret | Yıllık SAQ |
| 4 | 20 binin altında e-ticaret | SAQ önerilir |
1–3. seviyelerde ayrıca üç ayda bir ASV taraması ve uyum beyanı (AOC) istenir.
Yapı
PCI DSS'in 12 ana gerekliliği
- Ağ güvenlik kontrollerini kurmak ve sürdürmek
- Bütün sistem bileşenlerinde güvenli yapılandırma
- Saklanan hesap verisini korumak
- Açık ağlarda iletilen kart verisini güçlü şifrelemeyle korumak
- Bütün sistemleri ve ağları kötü amaçlı yazılımdan korumak
- Güvenli sistem ve yazılım geliştirip sürdürmek
- Sistem bileşenlerine ve kart verisine erişimi iş gereğiyle sınırlamak
- Kullanıcıları tanımlamak ve erişimde kimlik doğrulamak
- Kart verisine fiziksel erişimi sınırlamak
- Bütün erişimleri kaydetmek ve izlemek
- Sistemlerin ve ağların güvenliğini düzenli test etmek
- Bilgi güvenliğini politika ve programlarla desteklemek
Doğrulama
PCI DSS uyumu nasıl doğrulanır?
- ROC (Report on Compliance): PCI SSC'nin yetkilendirdiği bağımsız bir QSA ya da eğitimli iç denetçi (ISA) tarafından hazırlanan denetim raporu.
- SAQ (Self-Assessment Questionnaire): Öz değerlendirme anketi. Üye işyerleri için A, A-EP, B, B-IP, C, C-VT, P2PE, SPoC ve D türleri vardır; hizmet sağlayıcılar yalnız SAQ D kullanır.
- AOC (Attestation of Compliance): ROC ya da SAQ'nun sonunda imzalanan uyum beyanı.
- ASV taraması: İnternete açık sistemlerin onaylı tarama sağlayıcısıyla üç ayda bir taranması.
Türkiye
Türkiye'de PCI DSS ve ödeme kuruluşlarının teknik yükümlülükleri
Türkiye'de PCI DSS'i adıyla zorunlu kılan bir kanun yok; uyumu kart markaları ve bankalar sözleşmeyle ister. Ancak TCMB'nin ödeme ve elektronik para kuruluşlarının bilgi sistemlerine ilişkin tebliği (RG 01.12.2021, 31676) PCI DSS ile örtüşen teknik şartlar koyar:
- Onaylı uygulama listesi; listede olmayan yazılımın engellenmesi,
- Taşınabilir ortamların otomatik taranması, bağlantı noktalarının varsayılan olarak kapalı olması,
- İş gerektirmedikçe yerel yönetici hakkı verilmemesi ve ayrıcalıklı hakların en aza indirilmesi,
- Yılda en az altı kez zafiyet taraması.
Teknik kontroller
PCI DSS gereklilikleri hangi teknik çözümlerle karşılanır?
| Gereklilik | Ne istiyor | İlgili çözüm alanı |
|---|---|---|
| 5.2.1 · 5.3.2 · 5.3.5 | Zararlı yazılım koruması, davranış analizi, kullanıcının korumayı kapatamaması | Uç Nokta Güvenliği (EPP/EDR) |
| 5.3.3 | Taşınabilir ortam takıldığında zararlı yazılım korumasının otomatik tarama ya da sürekli davranış analizi yapması | Uç Nokta Güvenliği (EPP/EDR) |
| 6.3.3 | Kritik güvenlik yamalarının bir ay içinde kurulması | Yama Yönetimi |
| 7.2.2 · 7.2.4 · 7.2.5 | En az ayrıcalık, altı ayda bir hesap gözden geçirme, sistem hesaplarının sınırlanması | Ayrıcalıklı Erişim Yönetimi (PAM), Uç Nokta Ayrıcalık Yönetimi (EPM) |
| 8.4.1–8.4.3 · 8.6.1–8.6.3 | Yönetici ve uzak erişimde çok faktörlü doğrulama, gömülü parolaların yasaklanması | Ayrıcalıklı Erişim Yönetimi (PAM) |
| 11.3.1 · 11.3.2 | Üç ayda bir iç ve dış zafiyet taraması | Zafiyet Yönetimi |
| 12.5.2 · 12.10.7 | Kapsamın ve kart verisinin yerinin yılda bir doğrulanması; beklenmeyen yerde bulunan kart numarasına müdahale | Hassas Veri Keşfi |
Onaylı uygulama listesi PCI DSS'te ayrı bir gereklilik olarak geçmez; ama TCMB tebliği ödeme kuruluşlarından açıkça ister ve 5. gerekliliği güçlendirir: Uygulama Kontrolü.
Innoset belgelendirme kuruluşu, denetçi ya da hukuk bürosu değildir. Denetimde istenen teknik kontrolleri kurar, çalıştığını gösteren kayıt ve raporları hazırlar; önerdiği çözümü satın almadan önce kurumun kendi ağında kavram doğrulamasıyla (PoC) gösterir.
Kaynaklar
Resmî metinler ve kaynaklar
Bu sayfadaki tarih, madde ve sayılar aşağıdaki resmî metinlerden alınmıştır (kontrol tarihi 4 Ekim 2026).
Sık Sorulan Sorular
PCI DSS hakkında sık sorulan sorular
PCI DSS nedir?
Kart verisini koruyan, PCI Security Standards Council'in yayımladığı küresel güvenlik standardıdır. Geçerli sürüm v4.0.1'dir.
PCI DSS kimler için zorunlu?
Kart verisini saklayan, işleyen ya da ileten her kuruluş için: üye işyerleri, ödeme kuruluşları, bankalar ve onlara hizmet veren şirketler. Uyumu kart markaları ve acquirer bankalar ister.
SAQ ile ROC arasındaki fark nedir?
SAQ kuruluşun kendi doldurduğu öz değerlendirme anketidir; ROC bağımsız bir QSA ya da eğitimli iç denetçinin hazırladığı denetim raporudur. Hangisinin gerektiğini işlem hacmi ve kart markası belirler.
PCI DSS v4.0.1 ne zaman zorunlu oldu?
v4.0.1 Haziran 2024'te yayımlandı ve v4.0 31 Aralık 2024'te kalktı; ileri tarihli 51 gereklilik 31 Mart 2025'ten beri zorunludur.
ASV taraması ne sıklıkla yapılır?
İnternete açık sistemler için onaylı tarama sağlayıcısıyla üç ayda bir yapılır.
İlgili sayfalar
İlgili regülasyonlar ve çözüm alanları
Kart verisi ortamında kontrolleri kanıtlayın
Yama süresi, ayrıcalıklı erişim, onaylı uygulama listesi ve kart verisinin yeri; denetimde en çok bunlar sorulur. Kısa bir görüşmede eksikleri birlikte çıkaralım.