Kart sahibi ve hesap verisini korumaya yönelik teknik ve operasyonel gereksinimler içerir.
PCI DSS, ödeme kartı hesap verisini korumaya yönelik küresel veri güvenliği standardıdır. Bu sayfa özellikle e-ticaret, ödeme altyapısı, SaaS ve hosting ekipleri için kapsamın nasıl oluştuğunu, doğrulama yollarını ve teknik sorumluluğun ödeme sağlayıcısına yönlendirme ile tamamen ortadan kalkmadığını açıklar.

PCI DSS bir devlet lisansı veya ISO tipi genel yönetim sistemi sertifikası değildir. Uygulanabilir doğrulama yöntemi; kuruluşun rolüne, işlem hacmine, kart verisinin sistemlerden nasıl geçtiğine ve kart markası/acquirer gereksinimlerine göre değişebilir.
Kart sahibi ve hesap verisini korumaya yönelik teknik ve operasyonel gereksinimler içerir.
PCI SSC doküman kütüphanesinde güncel standart olarak yayımlanır.
Merchant, processor ve hizmet sağlayıcı rolleri kapsamı etkiler.
Yöntem işletmenin rolü ve uygulanabilir program kurallarına göre belirlenir.
PCI DSS, ödeme kartı ekosisteminde hesap verisinin güvenli işlenmesi, iletilmesi ve saklanması için temel teknik ve operasyonel gereksinimleri tanımlar. Amaç yalnız ödeme sayfasını korumak değil; kart verisinin temas ettiği insanlar, ağlar, uygulamalar, sistemler ve üçüncü taraflar boyunca risk yüzeyini azaltmaktır.
Standart kart markalarının ortak güvenlik beklentilerini bir çerçevede toplar. Uyumun gerçek kapsamı, kart verisinin kuruluş ortamına hiç girip girmediği, hangi sistemlerin ödeme fonksiyonunu etkileyebildiği ve hangi üçüncü tarafların kullanıldığı analiz edilmeden belirlenemez.
PCI SSC, standardı ödeme kartı işleme sürecine dahil olan kuruluşlar için konumlandırır. Merchant, payment processor, acquirer, issuer ve service provider gibi roller farklı sorumluluklar doğurur. Küçük bir e-ticaret sitesi dahi ödeme kabul ettiği için kart markası ve hizmet sağlayıcı ekosisteminin kurallarına tabi olabilir.
“Kartı ben saklamıyorum” ifadesi kapsamı otomatik olarak sıfırlamaz. Ödeme sayfasının yönlendirme biçimi, gömülü iframe/script yapısı, yönetim panelinin ödeme sayfasını değiştirebilme yetkisi ve üçüncü taraf ödeme entegrasyonu değerlendirilir.
PCI SSC, v4.0.1’i v4.0 için sınırlı bir revizyon olarak yayımladı. Değişikliklerin amacı yorumları netleştirmek, yazım/biçim düzeltmeleri yapmak ve bazı uygulama notlarını açıklığa kavuşturmaktı; yeni veya kaldırılmış temel gereksinim eklenmedi.
v4.0 31 Aralık 2024’te emekliye ayrıldığı için 2026 içeriklerinde doğrudan v4.0.1’i esas almak daha doğrudur. Ayrıca PCI SSC gelecekteki revizyonlar için RFC süreçleri yürüttüğünden tarih ve sürüm bilgisi düzenli kontrol edilmelidir.
Tam yönlendirme, iframe veya JavaScript tabanlı ödeme entegrasyonlarının PCI kapsamı aynı değildir. Kart alanlarının tamamen üçüncü tarafın sayfasında bulunması, kuruluşun kart verisine temasını ciddi biçimde azaltabilir; fakat web sitesinin ödeme akışını kötü niyetle değiştirmesini engelleyen kontroller yine önem taşıyabilir.
SAQ türünü yalnız “PayTR/Iyzico/Stripe kullanıyorum” diyerek seçmek doğru değildir. Entegrasyonun teknik mimarisi, hangi ödeme sayfası elemanlarının merchant sisteminden geldiği ve üçüncü tarafın PCI durumunun doğrulanması gerekir.
SAQ, belirli uygunluk koşullarını sağlayan kuruluşların öz değerlendirme için kullandığı soru setleridir. ROC daha kapsamlı yerinde değerlendirme raporu bağlamında kullanılır; AOC ise uyum beyanı/attestation belgesidir. QSA, PCI SSC programında nitelendirilmiş güvenlik değerlendiricisini; ASV ise onaylı dış zafiyet tarama sağlayıcısını ifade eder.
Hangi yöntemin kabul edildiğini işletmenin kendisi keyfi seçmez. Kart markası, acquiring banka, işlem hacmi, hizmet sağlayıcı rolü ve diğer program kuralları dikkate alınmalıdır.
| Terim | Anlam | Ne zaman görülür? |
|---|---|---|
| SAQ | Self-Assessment Questionnaire | Uygun koşullardaki öz değerlendirme |
| ROC | Report on Compliance | Daha kapsamlı değerlendirme raporu |
| AOC | Attestation of Compliance | Uyum durumuna ilişkin beyan |
| QSA | Qualified Security Assessor | Nitelikli bağımsız değerlendirici |
| ASV | Approved Scanning Vendor | Onaylı dış zafiyet taraması |
PCI DSS ağ güvenliği, güvenli sistem yapılandırması, hesap verisinin korunması, iletim güvenliği, kötü amaçlı yazılım savunması, güvenli geliştirme, erişim kontrolü, kimlik doğrulama, fiziksel güvenlik, loglama, güvenlik testleri ve güvenlik politikaları gibi çok katmanlı alanları kapsar.
v4.x yaklaşımında kontrollerin sürdürülebilir işletimi önemlidir. Yalnız denetim günü yapılan tarama veya geçici parola düzenlemesi kalıcı güvenlik pratiği yerine geçmez.
Merchant kendi uygulamasını çalıştırsa bile hosting sağlayıcının altyapıya erişimi, sanallaştırma katmanı, yönetim paneli, yedekleme, ağ segmentasyonu ve destek süreçleri kart verisi ortamını etkileyebilir. Bu nedenle hizmet sağlayıcı sorumluluklarının sözleşmede ve sorumluluk matrisinde açık olması gerekir.
Paylaşımlı hosting, yönetilen VPS ve dedicated altyapı aynı kontrol sınırlarına sahip değildir. PCI kapsamı için yalnız “sunucu Almanya’da” veya “Cloudflare var” gibi tek bir özellik yeterli değerlendirme değildir.
Kart verisinin saklanması kapsamı ve riski büyütür. Özellikle hassas kimlik doğrulama verilerinin yetkilendirme sonrasında saklanmasına ilişkin sıkı kısıtlar vardır. Uygulama tasarımında mümkün olduğunca kart verisini doğrudan güvenilir ödeme sağlayıcısına bırakmak, merchant ortamındaki hassas veri yüzeyini azaltır.
Token kullanımı da otomatik olarak kapsam dışı anlamına gelmez; tokenın geri döndürülebilirliği, tokenizasyon sağlayıcısı ve sistemin ödeme fonksiyonunu etkileyen bileşenleri incelenmelidir.
Hayır. ASV taraması, PCI SSC tarafından onaylı sağlayıcının belirli dış varlıklarda yürüttüğü standartlaştırılmış zafiyet tarama sürecidir. Penetrasyon testi ise kapsam ve yöntem açısından farklı bir güvenlik değerlendirmesidir. Birinin yapılması diğerini otomatik olarak karşılamaz.
Tarama başarısızlıklarının kök nedeni giderilmeli, tekrar tarama ve kanıt süreci yürütülmelidir. Sadece raporda “pass” görmek değil, hangi varlıkların gerçekten kapsama girdiğinin doğru tanımlanması kritiktir.
Hayır. PCI DSS ödeme kartı verisine odaklanır. ISO 27001 kuruluş çapında bilgi güvenliği yönetimini, SOC 2 hizmet kontrollerine ilişkin güvenceyi ele alır. Bir şirket hem PCI DSS kapsamına hem ISO 27001 veya SOC 2 taleplerine aynı anda sahip olabilir.
| Çerçeve | Odak | PCI DSS ile ilişki |
|---|---|---|
| PCI DSS | Ödeme kartı hesap verisi | Doğrudan ödeme güvenliği |
| ISO 27001 | BGYS / kurumsal risk | Daha geniş yönetim sistemi |
| SOC 2 | Hizmet kuruluşu kontrolleri | Müşteri güvencesi için tamamlayıcı |
| CREST | Siber güvenlik hizmet sağlayıcısı | Pentest/SOC hizmet kalitesi tarafı |
| FedRAMP | ABD federal bulut | Federal müşteriler için ayrı program |
Hayır. Ödeme kartı kabul eden merchantlar ve kart işleme ekosistemindeki hizmet sağlayıcılar da kapsama girebilir.
Kapsam ciddi biçimde azalabilir fakat entegrasyon mimarisi ve ödeme sayfasını etkileyen sistemler nedeniyle sorumluluk tamamen ortadan kalkmayabilir.
PCI SSC, v4.0.1’i aktif standart olarak yayımlar; v4.0 2024 sonunda emekliye ayrıldı.
Hayır. SAQ türleri belirli uygunluk koşullarına bağlıdır; teknik entegrasyon ve işletme rolü incelenmelidir.
Hayır. İki süreç farklı amaç ve yöntemlere sahiptir.
Doğrulama yöntemi merchant/service-provider seviyesi ve ilgili ödeme ekosistemi kurallarına bağlıdır; QSA, SAQ, ROC/AOC gibi yollar farklı durumlarda kullanılır.
Belgelendirme veya bağımsız denetim hizmeti sunduğumuzu iddia etmiyoruz. Sunucu, hosting, erişim, loglama, yedekleme ve temel güvenlik kontrollerinizin teknik hazırlık tarafında yardımcı olabiliriz.