Setiap organisasi yang menerima, memproses, menyimpan, atau mengirimkan data kartu pembayaran bertanggung jawab melindungi data tersebut. Standar yang menjadi acuan global untuk perlindungan data akun pembayaran adalah PCI DSS (Payment Card Industry Data Security Standard), yang dikembangkan dan dikelola oleh PCI Security Standards Council (PCI SSC).
Apa Itu PCI DSS?
Menurut PCI Security Standards Council:
“PCI DSS provides a baseline of technical and operational requirements designed to protect payment account data.”
PCI DSS adalah standar keamanan data yang menetapkan persyaratan teknis dan operasional untuk melindungi data akun pembayaran. Standar ini dirancang untuk mendorong dan memperkuat keamanan data kartu pembayaran serta memfasilitasi penerapan langkah-langkah keamanan data yang konsisten secara global.
PCI DSS berlaku bagi entitas yang menyimpan, memproses, atau mengirimkan cardholder data (CHD) dan/atau sensitive authentication data (SAD), serta entitas yang dapat memengaruhi keamanan cardholder data environment (CDE). Ini mencakup merchant, processor, acquirer, issuer, dan service provider yang terlibat dalam pemrosesan pembayaran kartu.
Sumber resmi: PCI Security Standards Council – PCI DSS
Mengapa PCI DSS Penting?
Tujuan utama PCI DSS adalah melindungi payment account data melalui kontrol keamanan yang terstruktur dan dapat diverifikasi. PCI SSC menekankan bahwa standar ini menyediakan baseline persyaratan yang dirancang untuk melindungi data akun pembayaran di seluruh ekosistem pembayaran.
Dari sudut pandang organisasi, manfaat penerapan PCI DSS mencakup:
- Mengurangi risiko pelanggaran data kartu dan dampak finansial maupun reputasi yang menyertainya.
- Memenuhi kewajiban kontraktual kepada payment brand, acquirer, dan mitra bisnis.
- Membangun kepercayaan pelanggan bahwa data pembayaran mereka dilindungi sesuai standar industri.
- Menciptakan kerangka kontrol keamanan yang terukur, terdokumentasi, dan dapat diaudit.
Penting dicatat: PCI SSC tidak melakukan enforcement compliance. Kewajiban compliance dan enforcement ditentukan oleh payment brand dan/atau acquiring bank, bukan oleh PCI SSC.
Enam Control Objectives PCI DSS
PCI DSS v4.0.1 mengorganisir 12 persyaratan utama ke dalam enam control objectives:
| Control Objective | Persyaratan |
| Build and Maintain a Secure Network and Systems | Req. 1 & 2 – Network security controls & secure configurations |
| Protect Account Data | Req. 3 & 4 – Stored account data & transmission over open networks |
| Maintain a Vulnerability Management Program | Req. 5 & 6 – Malware protection & secure software/vulnerability management |
| Implement Strong Access Control Measures | Req. 7, 8 & 9 – Access control, authentication & physical access |
| Regularly Monitor and Test Networks | Req. 10 & 11 – Logging/monitoring & security testing |
| Maintain an Information Security Policy | Req. 12 – Policies, risk analysis, third-party management & incident response |
PCI DSS v4.0.1 (Juni 2024) adalah revisi terbatas dari v4.0 yang memberikan koreksi dan klarifikasi tanpa menambah atau menghapus requirement. Versi ini menjadi baseline aktif setelah v4.0 retired. Persyaratan yang sebelumnya future-dated di v4.0 telah menjadi mandatory sejak 31 Maret 2025.
Siapa yang Membutuhkan PCI DSS?
PCI DSS relevan bagi semua entitas yang:
- Menyimpan, memproses, atau mengirimkan cardholder data (CHD) dan/atau sensitive authentication data (SAD), atau
- Dapat memengaruhi keamanan cardholder data environment (CDE).
Ini mencakup merchant (termasuk e-commerce), payment processor, service provider, acquirer, issuer, dan pihak lain yang terlibat dalam ekosistem pembayaran kartu.
Contoh: Perusahaan e-commerce yang menggunakan payment gateway eksternal dan tidak menyimpan data kartu di sistem internal tetap perlu memahami alur transaksi, menentukan scope, membagi tanggung jawab dengan payment provider, dan memenuhi metode validation yang ditentukan oleh acquirer atau payment brand. Penggunaan payment page pihak ketiga tidak secara otomatis menghilangkan relevansi PCI DSS.
Artikel terkait : Apa Itu SOC 2? Pengertian, Tujuan dan Manfaatnya bagi Perusahaan
PCI DSS Compliance vs. “Certification”
Istilah “PCI DSS certification” sering digunakan dalam pencarian, namun secara teknis perlu dibedakan dari compliance dan validation.
PCI SSC secara resmi menyatakan (FAQ 1220) bahwa satu-satunya dokumentasi yang diakui untuk validasi PCI DSS adalah formulir resmi dari situs PCI SSC, seperti:
- Report on Compliance (ROC)
- Attestation of Compliance (AOC)
- Self-Assessment Questionnaire (SAQ)
- Attestation of Scan Compliance (untuk ASV scans)
Sertifikat atau dokumen compliance lain yang bukan merupakan template resmi PCI SSC tidak diakui sebagai dokumentasi validasi PCI DSS. Penggunaan dokumen non-resmi juga tidak diterima sebagai evidence untuk Requirement 12.8 dan 12.9 terkait third-party service provider.
Sumber resmi: PCI SSC FAQ – Compliance Certificates
Bagaimana Mempersiapkan PCI DSS?
Pendekatan praktis yang selaras dengan best practice PCI SSC:
SCOPE → CONTROL → EVIDENCE → VALIDATE
| Tahap | Fokus |
| 1. Scope | Identifikasi sistem, data, proses, jaringan, dan pihak ketiga yang masuk CDE atau dapat memengaruhi keamanan CDE. Scoping dilakukan minimal setahun sekali dan sebelum assessment. |
| 2. Control | Petakan requirement PCI DSS yang applicable terhadap kontrol teknis dan operasional yang diterapkan. |
| 3. Evidence | Siapkan bukti bahwa kontrol benar-benar diimplementasikan dan berjalan (konfigurasi, log, kebijakan, hasil testing, dsb.). |
| 4. Validate | Tentukan metode assessment (SAQ atau ROC oleh QSA) dan dokumentasi validation (AOC, ASV scan) sesuai program compliance yang berlaku. |
Framework di atas merupakan pendekatan praktis, bukan framework resmi PCI SSC. Prinsip scoping dan segmentation dijelaskan dalam dokumen resmi PCI SSC “Guidance for PCI DSS Scoping and Segmentation”.
Membutuhkan Dukungan untuk PCI DSS?
Jika organisasi Anda sedang memahami PCI DSS, menentukan scope, mengevaluasi kesiapan kontrol, atau mempersiapkan assessment dan validation, CBQA Global dapat membantu mendiskusikan kebutuhan berdasarkan lingkungan bisnis dan teknologi organisasi.
CBQA Global menyediakan layanan Certification, Audit, Training, Verification, dan Validation untuk mendukung kebutuhan assurance dan compliance organisasi.
Hubungi CBQA Global untuk informasi lebih lanjut:
Email: info@cbqaglobal.com
Email Marketing: marketing.cbqaglobal@gmail.com
WhatsApp: 08118468777
Phone: +62 21 2781 4200
CBQA Global. We Inspire in Trust.
Certification | Audit | Training | Sustainability