PCI DSS compliance adalah proses pemenuhan dan validasi persyaratan Payment Card Industry Data Security Standard (PCI DSS) untuk melindungi payment account data. PCI DSS menyediakan baseline persyaratan teknis dan operasional bagi organisasi yang menyimpan, memproses, atau mengirimkan data pembayaran, maupun pihak yang dapat memengaruhi keamanan cardholder data environment (CDE).
Bagi perusahaan, compliance bukan sekadar memiliki kebijakan atau teknologi keamanan. Organisasi perlu memahami scope, persyaratan yang berlaku, evidence implementasi kontrol, serta metode assessment dan validation yang ditentukan oleh payment brand atau acquirer.
Apa Saja Persyaratan PCI DSS?
PCI DSS v4.0.1 terdiri dari 12 persyaratan utama yang dikelompokkan ke dalam enam control objectives:
| Req. | Judul Resmi | Fokus Utama |
| 1 | Install and Maintain Network Security Controls | Network security controls (NSC) antara trusted & untrusted networks, segmentasi CDE |
| 2 | Apply Secure Configurations to All System Components | Hardening, konfigurasi aman, penghapusan default credentials |
| 3 | Protect Stored Account Data | Proteksi data akun yang disimpan, cryptographic keys, masking PAN |
| 4 | Protect Cardholder Data with Strong Cryptography During Transmission | Enkripsi kuat saat transmisi melalui jaringan terbuka/publik |
| 5 | Protect All Systems and Networks from Malicious Software | Anti-malware, phishing protection |
| 6 | Develop and Maintain Secure Systems and Software | Vulnerability management, secure software, payment-page script controls |
| 7 | Restrict Access to System Components and Cardholder Data by Business Need to Know | Least privilege, access control berdasarkan kebutuhan bisnis |
| 8 | Identify Users and Authenticate Access to System Components | Unique IDs, password policy, multi-factor authentication (MFA) |
| 9 | Restrict Physical Access to Cardholder Data | Physical access control, media, POI devices |
| 10 | Log and Monitor All Access to System Components and Cardholder Data | Audit logging, daily log review, log retention |
| 11 | Test Security of Systems and Networks Regularly | Vulnerability scanning (ASV), penetration testing, change detection |
| 12 | Support Information Security with Organizational Policies and Programs | Security policy, targeted risk analysis, third-party management, incident response |
PCI DSS v4.0.1 (diterbitkan Juni 2024) adalah limited revision dari v4.0 yang memberikan koreksi dan klarifikasi tanpa menambah atau menghapus requirement. Sejak 31 Maret 2025, seluruh persyaratan yang sebelumnya future-dated (termasuk kontrol terkait payment-page scripts dan MFA untuk non-console access ke CDE) telah menjadi mandatory.
Bagaimana Proses PCI DSS Assessment?
PCI DSS assessment mengevaluasi apakah kontrol keamanan dalam scope yang ditentukan telah memenuhi persyaratan PCI DSS. Metode validation ditentukan oleh payment brand dan/atau acquirer, bukan oleh PCI SSC.
Secara umum, proses assessment mengikuti tahapan berikut:
| Tahap | Fokus |
| 1. Scope | Menentukan sistem, data, proses, dan lingkungan yang masuk CDE atau dapat memengaruhi keamanan CDE. Scoping harus dikonfirmasi setidaknya setiap tahun (Req. 12.5.2). |
| 2. Requirement | Menentukan persyaratan PCI DSS yang applicable berdasarkan scope dan jenis lingkungan. |
| 3. Testing | Mengevaluasi implementasi kontrol dan evidence sesuai testing procedures resmi PCI DSS. |
| 4. Reporting | Mendokumentasikan hasil assessment dalam ROC (oleh QSA) atau SAQ (self-assessment). |
| 5. Validation | Menyelesaikan AOC, ASV scan (jika diwajibkan), dan menyerahkan dokumentasi kepada pihak yang meminta validation. |
Untuk organisasi yang menggunakan SAQ, prosesnya mencakup: menentukan SAQ yang sesuai dan eligibility criteria, memastikan scope akurat, melakukan self-assessment, menyelesaikan SAQ dan AOC, melakukan ASV scan apabila diwajibkan, serta menyerahkan dokumentasi kepada acquirer atau pihak relevan.
Dokumen Validation Resmi
PCI SSC hanya mengakui dokumentasi validation yang menggunakan template resmi dari situs PCI SSC:
| Dokumen | Fungsi |
| ROC | Report on Compliance – laporan detail hasil assessment yang dilakukan oleh Qualified Security Assessor (QSA). Wajib menggunakan ROC Reporting Template resmi. |
| SAQ | Self-Assessment Questionnaire – kuesioner self-assessment untuk entitas yang eligible. Terdapat beberapa tipe SAQ (A, A-EP, B, B-IP, C, C-VT, D, P2PE, SPoC) sesuai karakteristik lingkungan pembayaran. |
| AOC | Attestation of Compliance – formulir resmi untuk mengattestasikan hasil assessment (baik dari ROC maupun SAQ). |
| ASV Report | Attestation of Scan Compliance – hasil external vulnerability scan oleh Approved Scanning Vendor (ASV) yang qualified oleh PCI SSC. |
Sertifikat atau dokumen “compliance certificate” yang bukan template resmi PCI SSC tidak diakui sebagai evidence validasi PCI DSS (lihat PCI SSC FAQ 1220).
Artikel terkait : Apa Itu PCI DSS? Pengertian, Tujuan, dan Manfaatnya bagi Perusahaan
Bagaimana Cara Mempersiapkan PCI DSS Compliance?
Kesalahan yang sering terjadi adalah langsung mengerjakan checklist tanpa memastikan apa yang sebenarnya masuk scope. Pendekatan yang lebih praktis dan selaras dengan guidance PCI SSC:
SCOPE → CONTROL → EVIDENCE → VALIDATE
| Tahap | Fokus |
| Scope | Identifikasi sistem, data, proses, aplikasi, jaringan, dan pihak ketiga yang terkait. Gunakan network diagram, data-flow diagram, dan inventarisasi sistem. Scoping adalah langkah pertama dan paling kritis. |
| Control | Petakan setiap requirement PCI DSS yang applicable terhadap kontrol teknis dan operasional yang ada. Identifikasi gap. |
| Evidence | Pastikan tersedia bukti bahwa kontrol benar-benar berjalan: konfigurasi, log review records, hasil vulnerability scan, kebijakan yang disetujui, training records, dsb. |
| Validate | Tentukan metode assessment (SAQ atau ROC) sesuai program compliance yang berlaku, lalu selesaikan dokumentasi resmi (AOC, ASV scan). |
Contoh praktis: Perusahaan e-commerce yang menggunakan payment gateway eksternal dan tidak menyimpan data kartu di database internal tetap perlu memahami arsitektur pembayaran, menentukan scope secara akurat, memahami metode integrasi (redirect, iframe, direct post), dan membagi tanggung jawab dengan payment provider. PCI SSC memiliki kriteria khusus terkait merchant e-commerce dan penggunaan payment page pihak ketiga (termasuk eligibility SAQ A vs SAQ A-EP).
Framework SCOPE → CONTROL → EVIDENCE → VALIDATE merupakan pendekatan praktis, bukan framework resmi PCI SSC. Prinsip scoping dan segmentation dijelaskan dalam dokumen resmi “Guidance for PCI DSS Scoping and Segmentation” yang diterbitkan PCI SSC.
PCI DSS Compliance vs. “Certification”
Istilah “PCI DSS certification” sering digunakan, namun PCI SSC tidak menerbitkan sertifikat compliance untuk entitas. Yang diakui adalah dokumentasi validation resmi (ROC, SAQ, AOC) yang menggunakan template dari situs PCI SSC.
Compliance berarti memenuhi persyaratan PCI DSS. Validation adalah proses mendokumentasikan hasil assessment melalui formulir resmi. “Certification” dalam konteks PCI DSS bukan istilah resmi PCI SSC dan tidak boleh diandalkan sebagai evidence compliance.
Kesimpulan
PCI DSS compliance bukan sekadar checklist keamanan. Prosesnya dimulai dengan menentukan scope secara akurat, memahami requirement yang applicable, memastikan control diimplementasikan dan berjalan, menyiapkan evidence yang dapat diverifikasi, kemudian menentukan metode assessment dan validation yang sesuai dengan program compliance yang berlaku.
Dengan persiapan yang terstruktur dan merujuk pada dokumen resmi PCI SSC, organisasi dapat memahami posisi compliance dengan lebih jelas dan mengurangi risiko gap yang baru ditemukan saat proses assessment berlangsung.
Butuh Dukungan Mempersiapkan PCI DSS Compliance?
Mempersiapkan PCI DSS compliance membutuhkan pemahaman yang jelas mengenai scope, applicable requirements, kontrol keamanan, hingga evidence yang perlu disiapkan.
Jika organisasi Anda sedang menentukan scope PCI DSS, mengevaluasi kesiapan kontrol, atau membutuhkan dukungan terkait assessment dan compliance, CBQA Global dapat membantu mendiskusikan kebutuhan berdasarkan lingkungan bisnis dan teknologi organisasi.
Dengan layanan Certification, Audit, Training, Verification, dan Validation, CBQA Global mendukung organisasi dalam memperkuat assurance, compliance readiness, dan pengelolaan risiko.
Hubungi CBQA Global:
Email: info@cbqaglobal.com
Email Marketing: marketing.cbqaglobal@gmail.com
WhatsApp: 08118468777
Phone: +62 21 2781 4200
CBQA Global. We Inspire in Trust.
Certification | Audit | Training | Sustainability