Home Audit PCI DSS Compliance : Persyaratan, Proses Assessment, dan Cara Mempersiapkannya

PCI DSS Compliance : Persyaratan, Proses Assessment, dan Cara Mempersiapkannya

PCI DSS compliance requirements and assessment process for organizations

Written By

CBQA Global

Follow us:

PCI DSS compliance adalah proses pemenuhan dan validasi persyaratan Payment Card Industry Data Security Standard (PCI DSS) untuk melindungi payment account data. PCI DSS menyediakan baseline persyaratan teknis dan operasional bagi organisasi yang menyimpan, memproses, atau mengirimkan data pembayaran, maupun pihak yang dapat memengaruhi keamanan cardholder data environment (CDE).

Bagi perusahaan, compliance bukan sekadar memiliki kebijakan atau teknologi keamanan. Organisasi perlu memahami scope, persyaratan yang berlaku, evidence implementasi kontrol, serta metode assessment dan validation yang ditentukan oleh payment brand atau acquirer.

Apa Saja Persyaratan PCI DSS?

PCI DSS v4.0.1 terdiri dari 12 persyaratan utama yang dikelompokkan ke dalam enam control objectives:

Req.Judul ResmiFokus Utama
1Install and Maintain Network Security ControlsNetwork security controls (NSC) antara trusted & untrusted networks, segmentasi CDE
2Apply Secure Configurations to All System ComponentsHardening, konfigurasi aman, penghapusan default credentials
3Protect Stored Account DataProteksi data akun yang disimpan, cryptographic keys, masking PAN
4Protect Cardholder Data with Strong Cryptography During TransmissionEnkripsi kuat saat transmisi melalui jaringan terbuka/publik
5Protect All Systems and Networks from Malicious SoftwareAnti-malware, phishing protection
6Develop and Maintain Secure Systems and SoftwareVulnerability management, secure software, payment-page script controls
7Restrict Access to System Components and Cardholder Data by Business Need to KnowLeast privilege, access control berdasarkan kebutuhan bisnis
8Identify Users and Authenticate Access to System ComponentsUnique IDs, password policy, multi-factor authentication (MFA)
9Restrict Physical Access to Cardholder DataPhysical access control, media, POI devices
10Log and Monitor All Access to System Components and Cardholder DataAudit logging, daily log review, log retention
11Test Security of Systems and Networks RegularlyVulnerability scanning (ASV), penetration testing, change detection
12Support Information Security with Organizational Policies and ProgramsSecurity policy, targeted risk analysis, third-party management, incident response

PCI DSS v4.0.1 (diterbitkan Juni 2024) adalah limited revision dari v4.0 yang memberikan koreksi dan klarifikasi tanpa menambah atau menghapus requirement. Sejak 31 Maret 2025, seluruh persyaratan yang sebelumnya future-dated (termasuk kontrol terkait payment-page scripts dan MFA untuk non-console access ke CDE) telah menjadi mandatory.

Bagaimana Proses PCI DSS Assessment?

PCI DSS assessment mengevaluasi apakah kontrol keamanan dalam scope yang ditentukan telah memenuhi persyaratan PCI DSS. Metode validation ditentukan oleh payment brand dan/atau acquirer, bukan oleh PCI SSC.

Secara umum, proses assessment mengikuti tahapan berikut:

TahapFokus
1. ScopeMenentukan sistem, data, proses, dan lingkungan yang masuk CDE atau dapat memengaruhi keamanan CDE. Scoping harus dikonfirmasi setidaknya setiap tahun (Req. 12.5.2).
2. RequirementMenentukan persyaratan PCI DSS yang applicable berdasarkan scope dan jenis lingkungan.
3. TestingMengevaluasi implementasi kontrol dan evidence sesuai testing procedures resmi PCI DSS.
4. ReportingMendokumentasikan hasil assessment dalam ROC (oleh QSA) atau SAQ (self-assessment).
5. ValidationMenyelesaikan AOC, ASV scan (jika diwajibkan), dan menyerahkan dokumentasi kepada pihak yang meminta validation.

Untuk organisasi yang menggunakan SAQ, prosesnya mencakup: menentukan SAQ yang sesuai dan eligibility criteria, memastikan scope akurat, melakukan self-assessment, menyelesaikan SAQ dan AOC, melakukan ASV scan apabila diwajibkan, serta menyerahkan dokumentasi kepada acquirer atau pihak relevan.

Dokumen Validation Resmi

PCI SSC hanya mengakui dokumentasi validation yang menggunakan template resmi dari situs PCI SSC:

DokumenFungsi
ROCReport on Compliance – laporan detail hasil assessment yang dilakukan oleh Qualified Security Assessor (QSA). Wajib menggunakan ROC Reporting Template resmi.
SAQSelf-Assessment Questionnaire – kuesioner self-assessment untuk entitas yang eligible. Terdapat beberapa tipe SAQ (A, A-EP, B, B-IP, C, C-VT, D, P2PE, SPoC) sesuai karakteristik lingkungan pembayaran.
AOCAttestation of Compliance – formulir resmi untuk mengattestasikan hasil assessment (baik dari ROC maupun SAQ).
ASV ReportAttestation of Scan Compliance – hasil external vulnerability scan oleh Approved Scanning Vendor (ASV) yang qualified oleh PCI SSC.

Sertifikat atau dokumen “compliance certificate” yang bukan template resmi PCI SSC tidak diakui sebagai evidence validasi PCI DSS (lihat PCI SSC FAQ 1220).

Artikel terkait : Apa Itu PCI DSS? Pengertian, Tujuan, dan Manfaatnya bagi Perusahaan

Bagaimana Cara Mempersiapkan PCI DSS Compliance?

Kesalahan yang sering terjadi adalah langsung mengerjakan checklist tanpa memastikan apa yang sebenarnya masuk scope. Pendekatan yang lebih praktis dan selaras dengan guidance PCI SSC:

SCOPE  →  CONTROL  →  EVIDENCE  →  VALIDATE

TahapFokus
ScopeIdentifikasi sistem, data, proses, aplikasi, jaringan, dan pihak ketiga yang terkait. Gunakan network diagram, data-flow diagram, dan inventarisasi sistem. Scoping adalah langkah pertama dan paling kritis.
ControlPetakan setiap requirement PCI DSS yang applicable terhadap kontrol teknis dan operasional yang ada. Identifikasi gap.
EvidencePastikan tersedia bukti bahwa kontrol benar-benar berjalan: konfigurasi, log review records, hasil vulnerability scan, kebijakan yang disetujui, training records, dsb.
ValidateTentukan metode assessment (SAQ atau ROC) sesuai program compliance yang berlaku, lalu selesaikan dokumentasi resmi (AOC, ASV scan).

Contoh praktis: Perusahaan e-commerce yang menggunakan payment gateway eksternal dan tidak menyimpan data kartu di database internal tetap perlu memahami arsitektur pembayaran, menentukan scope secara akurat, memahami metode integrasi (redirect, iframe, direct post), dan membagi tanggung jawab dengan payment provider. PCI SSC memiliki kriteria khusus terkait merchant e-commerce dan penggunaan payment page pihak ketiga (termasuk eligibility SAQ A vs SAQ A-EP).

Framework SCOPE → CONTROL → EVIDENCE → VALIDATE merupakan pendekatan praktis, bukan framework resmi PCI SSC. Prinsip scoping dan segmentation dijelaskan dalam dokumen resmi “Guidance for PCI DSS Scoping and Segmentation” yang diterbitkan PCI SSC.

PCI DSS Compliance vs. “Certification”

Istilah “PCI DSS certification” sering digunakan, namun PCI SSC tidak menerbitkan sertifikat compliance untuk entitas. Yang diakui adalah dokumentasi validation resmi (ROC, SAQ, AOC) yang menggunakan template dari situs PCI SSC.

Compliance berarti memenuhi persyaratan PCI DSS. Validation adalah proses mendokumentasikan hasil assessment melalui formulir resmi. “Certification” dalam konteks PCI DSS bukan istilah resmi PCI SSC dan tidak boleh diandalkan sebagai evidence compliance.

Kesimpulan

PCI DSS compliance bukan sekadar checklist keamanan. Prosesnya dimulai dengan menentukan scope secara akurat, memahami requirement yang applicable, memastikan control diimplementasikan dan berjalan, menyiapkan evidence yang dapat diverifikasi, kemudian menentukan metode assessment dan validation yang sesuai dengan program compliance yang berlaku.

Dengan persiapan yang terstruktur dan merujuk pada dokumen resmi PCI SSC, organisasi dapat memahami posisi compliance dengan lebih jelas dan mengurangi risiko gap yang baru ditemukan saat proses assessment berlangsung.

Butuh Dukungan Mempersiapkan PCI DSS Compliance?

Mempersiapkan PCI DSS compliance membutuhkan pemahaman yang jelas mengenai scope, applicable requirements, kontrol keamanan, hingga evidence yang perlu disiapkan.

Jika organisasi Anda sedang menentukan scope PCI DSS, mengevaluasi kesiapan kontrol, atau membutuhkan dukungan terkait assessment dan compliance, CBQA Global dapat membantu mendiskusikan kebutuhan berdasarkan lingkungan bisnis dan teknologi organisasi.

Dengan layanan Certification, Audit, Training, Verification, dan Validation, CBQA Global mendukung organisasi dalam memperkuat assurance, compliance readiness, dan pengelolaan risiko.

Hubungi CBQA Global:

Email: info@cbqaglobal.com
Email Marketing: marketing.cbqaglobal@gmail.com
WhatsApp: 08118468777
Phone: +62 21 2781 4200

CBQA Global. We Inspire in Trust.
Certification | Audit | Training | Sustainability

More CBQA Global News

Ready to Strengthen Compliance, Trust, and Business Resilience?

Get expert support for your ISO certification and compliance needs through structured services in Certification, Audit, Training, Verification, Validation, Sustainability, and Professional Training to strengthen governance, reduce risk, and improve performance.

Apply for This Opportunity

Name
Drag & Drop Files, Choose Files to Upload