PCI DSS 4.0 – nowy standard bezpieczeństwa płatności kart

Jeśli Twoja firma przyjmuje płatności kartą – w sklepie internetowym, na terminalu POS albo przez system rezerwacji – dotyczy jej standard PCI DSS. Wersja 4.0.1 wprowadziła nowe obowiązki, a kluczowy termin ich wdrożenia minął już w marcu 2026 roku.

Czym jest PCI DSS i kogo dotyczy

PCI DSS (Payment Card Industry Data Security Standard) to zbiór wymagań bezpieczeństwa stworzony przez organizacje płatnicze Visa, Mastercard, American Express, Discover i JCB. Obowiązuje każdą firmę, która przetwarza, przechowuje lub przesyła dane kart płatniczych – niezależnie od jej wielkości.

W praktyce dotyczy to bardzo szerokiej grupy przedsiębiorstw MŚP:

  • sklepów internetowych korzystających z własnych bramek płatności,
  • firm usługowych z terminalami płatniczymi w punkcie sprzedaży,
  • hoteli, gabinetów i firm z systemami rezerwacji online,
  • dostawców SaaS integrujących płatności kartą w swoich produktach.

Nawet jeśli korzystasz z zewnętrznego operatora płatności i sam nie przechowujesz numerów kart, standard i tak nakłada na Ciebie obowiązki – choćby w zakresie bezpiecznej konfiguracji strony, na której osadzony jest formularz płatności.

Co nowego wprowadza wersja 4.0.1

PCI DSS 4.0.1 zastąpił starszą wersję 3.2.1 i jest obecnie obowiązującą edycją standardu. Największe zmiany dotyczą podejścia do bezpieczeństwa – standard odchodzi od sztywnej listy checkboxów na rzecz elastycznego zarządzania ryzykiem, ale jednocześnie zaostrza konkretne wymagania techniczne.

  • Uwierzytelnianie wieloskładnikowe jest teraz wymagane dla wszystkich dostępów do środowiska przetwarzania danych kart (CDE), nie tylko dla dostępu zdalnego.
  • Silniejsze wymagania dotyczące haseł – minimum 12 znaków zamiast dotychczasowych 7-8.
  • Ochrona przed atakami na przeglądarkę klienta – firmy muszą monitorować i kontrolować skrypty JavaScript ładowane na stronach płatności, co jest odpowiedzią na rosnącą liczbę ataków typu web skimming.
  • Regularne przeglądy uprawnień co najmniej raz na sześć miesięcy zamiast rocznych audytów.
  • Nowe podejście customized approach pozwalające firmom wykazać zgodność inną metodą niż wskazana w standardzie, o ile spełniają ten sam cel bezpieczeństwa.

To podejście jest bardziej dopasowane do rzeczywistości MŚP, ale wymaga od firmy świadomego udokumentowania przyjętych rozwiązań, a nie tylko odhaczenia formularza samooceny.

Marzec 2026 – termin, który już minął

Wymagania oznaczone w standardzie jako best practice miały dwuetapowy harmonogram wdrożenia. Pierwsza fala weszła w życie w marcu 2025 roku, natomiast druga i najważniejsza – obejmująca między innymi pełne MFA w środowisku CDE oraz kontrolę skryptów na stronach płatności – stała się obowiązkowa 31 marca 2026 roku. Ten termin już minął, co oznacza, że operatorzy płatności i banki rozliczeniowe mogą już teraz egzekwować pełną zgodność.

Jeśli Twoja firma nie zweryfikowała jeszcze swojego statusu, warto zrobić to możliwie szybko – opóźnienie nie zwalnia z odpowiedzialności, a jedynie zwiększa ryzyko kary lub utraty możliwości przyjmowania płatności kartą.

Jak sprawdzić i osiągnąć zgodność w małej firmie

Zakres obowiązków zależy od tzw. poziomu zgodności (merchant level), wyznaczanego głównie na podstawie liczby transakcji kartowych rocznie. Większość MŚP mieści się w poziomie 4, co zwykle oznacza wypełnienie kwestionariusza samooceny (SAQ), a nie pełny audyt zewnętrzny.

  1. Ustal, który wariant kwestionariusza SAQ dotyczy Twojej firmy – zależy on od sposobu przyjmowania płatności (np. przekierowanie do zewnętrznej bramki vs. własny formularz płatności).
  2. Zweryfikuj u swojego operatora płatności lub agenta rozliczeniowego, czy oczekuje już potwierdzenia zgodności z wersją 4.0.1.
  3. Sprawdź konfigurację MFA dla wszystkich kont mających dostęp do systemów przetwarzających dane kart.
  4. Zinwentaryzuj skrypty JavaScript działające na stronach z formularzem płatności i wprowadź ich monitorowanie.
  5. Zaktualizuj politykę haseł zgodnie z nowymi minimalnymi wymaganiami.
  6. Udokumentuj wszystkie działania – w razie kontroli to dokumentacja, a nie samo wdrożenie, jest dowodem zgodności.

Dla wielu małych firm najprostszym i najbezpieczniejszym rozwiązaniem pozostaje pełne przeniesienie procesu płatności na zewnętrznego, certyfikowanego dostawcę – ogranicza to zakres własnych obowiązków do minimum.

Co grozi za brak zgodności

PCI DSS nie jest ustawą, więc nie egzekwują go bezpośrednio urzędy państwowe – robią to organizacje płatnicze poprzez banki rozliczeniowe. Konsekwencje bywają jednak dotkliwe:

  • kary finansowe nakładane przez bank rozliczeniowy, zwykle w przedziale od kilku do kilkudziesięciu tysięcy złotych miesięcznie,
  • podwyższenie prowizji od transakcji kartowych,
  • w skrajnych przypadkach – zawieszenie możliwości przyjmowania płatności kartą,
  • w razie wycieku danych kart – odpowiedzialność finansowa za koszty postępowania wyjaśniającego i powiadomienia klientów, niezależnie od kar PCI.

Brak zgodności ujawnia się najczęściej dopiero po incydencie bezpieczeństwa, kiedy koszty są już znacznie wyższe niż wdrożenie wymagań prewencyjnie.

Harmonogram wdrożenia PCI DSS 4.0.1
TerminCo się zmieniłoStatus na dziś
Marzec 2024Publikacja standardu PCI DSS 4.0.1Obowiązuje
31 marca 2025Pierwsza fala nowych wymagań staje się obowiązkowaPowinno być już wdrożone
31 marca 2026Pełne MFA w CDE, kontrola skryptów płatności i pozostałe wymaganiaTermin już minął – wymagane teraz
Po marcu 2026Pełna egzekwowalność przez banki rozliczeniowe i operatorów płatnościTrwa weryfikacja przez rynek

Sprawdź zgodność swojego sklepu z PCI DSS 4.0.1

Audyt bezpieczeństwa środowiska płatności, konfiguracja MFA i hardening infrastruktury IT to obszary, w których NovaSys wspiera firmy MŚP na co dzień. Pomożemy zidentyfikować luki i przygotować dokumentację zgodności, zanim zrobi to za Ciebie bank rozliczeniowy.

Zamów audyt bezpieczeństwa Bezpłatna konsultacja