‘PCI DSS(Payment Card Industry Data Security Standard)’는 비자·마스터카드·아메리칸익스프레스 등 세계적인 카드회사가 주축이 돼 만든 지불카드 업계 정보보안 표준규격으로, 지난 2006년 9월 PCI 보안표준위원회(SSC)가 설립되면서 제정됐다.
신용카드 정보를 노린 해킹이나 카드 분실·도난사고가 증가하면서 고객정보를 보호하고, 보안사고로 인한 카드사와 서비스 제공업체, 가맹점의 잠재적인 손실을 최소화하기 위해 마련됐다.
이 규정은 고객의 데이터를 저장, 처리, 전송하는 카드 가맹점과 서비스사업자라면 모두 준수하도록 권고하고 있지만, 일정 거래규모 이상의 처리업체와 가맹점에게는 의무적으로 이행토록 하고 있다.
해외에서는 ‘PCI DSS’를 이행하지 않는 가맹점 등에 카드결제 승인을 거부하는 등의 강도높은 제재방식을 적용하고 있다.
우리나라에서는 카드결제 처리·대행서비스 업체인 VAN·PG는 오는 11월 말까지, 일정 규모 이상의 거래규모를 가진 가맹점은 내년까지 ‘PCI-DSS’ 요구사항을 충족시킬 수 있는 대책을 마련토록 하고 있다.
현재 PCI SCC에서는 이들의 이행여부에 따른 혜택과 제재를 검토하고 있다.
의무 대상 업체는 VAN·PG사의 경우 연간 카드거래 60만 건 이상이면 자가진단서와 네트워크 점검, 실사가 모두 의무화돼 있다.
연간 카드거래 12만 건 이하에 자가진단서 제출만이, 연간 카드거래 12만 건에서 60만 건 사이의 업체는 자가진단서와 분기별 네트워크 점검이 의무화돼 있고, 나머지는 권고사항이다.
가맹점은 연간 6백만 건 이상 카드거래 업체는 분기별 네트워크 점검과 실사가 의무사항이고 자가진단서 제출은 선택사항이다.
연간 2만건 이상의 카드 전자상거래 업체는 자가진단서와 분기별 네트워크 점검이 의무화돼 있다.
‘PCI DSS’가 규정하고 있는 보안 항목은 ▲네트워크 침입차단시스템 구축·관리 ▲개인 신용카드 정보 암호화 ▲업데이트된 바이러스 백신 소프트웨어 사용 ▲정보접속 권한 부여 ▲네트워크·신용카드 정보접속 모니터링 등 12개다.
대상 업체는 자가진단서와 취약점 분석 기준에 따라 보안진단을 수행해 요구항목을 이행할 수 있는 방안과 정책을 마련한 후에 PCI SCC에 등록된 보안감사자격보유사업자(QSAC)로부터 서면과 인터뷰, 현장 실사 절차로 진행되는 보안감사를 거쳐 표준준수 보고서를 제출해야 한다.
국내에서 ‘PCI DSS’ 보안감사자격을 보유하고 있는 업체는 정보보호컨설팅전문업체인 에이쓰리시큐리티가 유일하며, 인포섹도 현재 자격획득 절차를 밟고 있다.
<이유지 기자>yjlee@ddaily.co.kr
Copyright ⓒ 디지털데일리. 무단전재 및 재배포 금지
[DD퇴근길] 트럼프 주니어, 韓 찾는다…정용진 초청에 재계 총수 면담
2025-04-25 17:03:56SKT, 해킹사태 수습 ‘시험대’...“진상규명은 아직, 이용자 보호 집중”(종합)
2025-04-25 14:45:57신세계라이브쇼핑, 울릉도 관광 활성화 도모…“차별화된 여행 상품 운영”
2025-04-25 14:08:47[일문일답] SKT “진상규명 기다려달라...2중 3중 이용자 보호 집중”
2025-04-25 14:02:03[DD's톡] 'SKT, 카카오 지분 매각'에 양사 주가 희비 엇갈려
2025-04-25 11:31:10SKT, 유심보호서비스 가입 폭증…최민희 "실질적 안전대책 필요"
2025-04-25 11:14:35구글 모회사 알파벳, 1분기 '깜짝 실적'…광고 부문 성장 견인
2025-04-25 17:09:06경주 개관 미디어아트 전시관, '덱스터' 자회사가 만든다
2025-04-25 16:39:44[콘텐츠뷰] "겹사돈·전공의 미화 논란?"…정면돌파 택한 '언슬전생'
2025-04-25 16:02:21'2초 노출에 2500만원'…웹툰 플랫폼, 콘텐츠 넘어 '광고 신시장' 연다
2025-04-25 15:59:30MS, 혐한 논란에 사흘 만 공식 입장… “출시 지연에 사과”
2025-04-25 14:02:42[DD's톡] 고개 못 드는 엔씨 주가… ‘아이온2’가 구할까
2025-04-25 13:54:28