PCI DSS 4.0 – nowy standard bezpieczeństwa płatności kart
Jeśli Twoja firma przyjmuje płatności kartą – w sklepie internetowym, na terminalu POS albo przez system rezerwacji – dotyczy jej standard PCI DSS. Wersja 4.0.1 wprowadziła nowe obowiązki, a kluczowy termin ich wdrożenia minął już w marcu 2026 roku.
Czym jest PCI DSS i kogo dotyczy
PCI DSS (Payment Card Industry Data Security Standard) to zbiór wymagań bezpieczeństwa stworzony przez organizacje płatnicze Visa, Mastercard, American Express, Discover i JCB. Obowiązuje każdą firmę, która przetwarza, przechowuje lub przesyła dane kart płatniczych – niezależnie od jej wielkości.
W praktyce dotyczy to bardzo szerokiej grupy przedsiębiorstw MŚP:
- sklepów internetowych korzystających z własnych bramek płatności,
- firm usługowych z terminalami płatniczymi w punkcie sprzedaży,
- hoteli, gabinetów i firm z systemami rezerwacji online,
- dostawców SaaS integrujących płatności kartą w swoich produktach.
Nawet jeśli korzystasz z zewnętrznego operatora płatności i sam nie przechowujesz numerów kart, standard i tak nakłada na Ciebie obowiązki – choćby w zakresie bezpiecznej konfiguracji strony, na której osadzony jest formularz płatności.
Co nowego wprowadza wersja 4.0.1
PCI DSS 4.0.1 zastąpił starszą wersję 3.2.1 i jest obecnie obowiązującą edycją standardu. Największe zmiany dotyczą podejścia do bezpieczeństwa – standard odchodzi od sztywnej listy checkboxów na rzecz elastycznego zarządzania ryzykiem, ale jednocześnie zaostrza konkretne wymagania techniczne.
- Uwierzytelnianie wieloskładnikowe jest teraz wymagane dla wszystkich dostępów do środowiska przetwarzania danych kart (CDE), nie tylko dla dostępu zdalnego.
- Silniejsze wymagania dotyczące haseł – minimum 12 znaków zamiast dotychczasowych 7-8.
- Ochrona przed atakami na przeglądarkę klienta – firmy muszą monitorować i kontrolować skrypty JavaScript ładowane na stronach płatności, co jest odpowiedzią na rosnącą liczbę ataków typu web skimming.
- Regularne przeglądy uprawnień co najmniej raz na sześć miesięcy zamiast rocznych audytów.
- Nowe podejście customized approach pozwalające firmom wykazać zgodność inną metodą niż wskazana w standardzie, o ile spełniają ten sam cel bezpieczeństwa.
To podejście jest bardziej dopasowane do rzeczywistości MŚP, ale wymaga od firmy świadomego udokumentowania przyjętych rozwiązań, a nie tylko odhaczenia formularza samooceny.
Marzec 2026 – termin, który już minął
Wymagania oznaczone w standardzie jako best practice miały dwuetapowy harmonogram wdrożenia. Pierwsza fala weszła w życie w marcu 2025 roku, natomiast druga i najważniejsza – obejmująca między innymi pełne MFA w środowisku CDE oraz kontrolę skryptów na stronach płatności – stała się obowiązkowa 31 marca 2026 roku. Ten termin już minął, co oznacza, że operatorzy płatności i banki rozliczeniowe mogą już teraz egzekwować pełną zgodność.
Jeśli Twoja firma nie zweryfikowała jeszcze swojego statusu, warto zrobić to możliwie szybko – opóźnienie nie zwalnia z odpowiedzialności, a jedynie zwiększa ryzyko kary lub utraty możliwości przyjmowania płatności kartą.
Jak sprawdzić i osiągnąć zgodność w małej firmie
Zakres obowiązków zależy od tzw. poziomu zgodności (merchant level), wyznaczanego głównie na podstawie liczby transakcji kartowych rocznie. Większość MŚP mieści się w poziomie 4, co zwykle oznacza wypełnienie kwestionariusza samooceny (SAQ), a nie pełny audyt zewnętrzny.
- Ustal, który wariant kwestionariusza SAQ dotyczy Twojej firmy – zależy on od sposobu przyjmowania płatności (np. przekierowanie do zewnętrznej bramki vs. własny formularz płatności).
- Zweryfikuj u swojego operatora płatności lub agenta rozliczeniowego, czy oczekuje już potwierdzenia zgodności z wersją 4.0.1.
- Sprawdź konfigurację MFA dla wszystkich kont mających dostęp do systemów przetwarzających dane kart.
- Zinwentaryzuj skrypty JavaScript działające na stronach z formularzem płatności i wprowadź ich monitorowanie.
- Zaktualizuj politykę haseł zgodnie z nowymi minimalnymi wymaganiami.
- Udokumentuj wszystkie działania – w razie kontroli to dokumentacja, a nie samo wdrożenie, jest dowodem zgodności.
Dla wielu małych firm najprostszym i najbezpieczniejszym rozwiązaniem pozostaje pełne przeniesienie procesu płatności na zewnętrznego, certyfikowanego dostawcę – ogranicza to zakres własnych obowiązków do minimum.
Co grozi za brak zgodności
PCI DSS nie jest ustawą, więc nie egzekwują go bezpośrednio urzędy państwowe – robią to organizacje płatnicze poprzez banki rozliczeniowe. Konsekwencje bywają jednak dotkliwe:
- kary finansowe nakładane przez bank rozliczeniowy, zwykle w przedziale od kilku do kilkudziesięciu tysięcy złotych miesięcznie,
- podwyższenie prowizji od transakcji kartowych,
- w skrajnych przypadkach – zawieszenie możliwości przyjmowania płatności kartą,
- w razie wycieku danych kart – odpowiedzialność finansowa za koszty postępowania wyjaśniającego i powiadomienia klientów, niezależnie od kar PCI.
Brak zgodności ujawnia się najczęściej dopiero po incydencie bezpieczeństwa, kiedy koszty są już znacznie wyższe niż wdrożenie wymagań prewencyjnie.
| Termin | Co się zmieniło | Status na dziś |
|---|---|---|
| Marzec 2024 | Publikacja standardu PCI DSS 4.0.1 | Obowiązuje |
| 31 marca 2025 | Pierwsza fala nowych wymagań staje się obowiązkowa | Powinno być już wdrożone |
| 31 marca 2026 | Pełne MFA w CDE, kontrola skryptów płatności i pozostałe wymagania | Termin już minął – wymagane teraz |
| Po marcu 2026 | Pełna egzekwowalność przez banki rozliczeniowe i operatorów płatności | Trwa weryfikacja przez rynek |
Sprawdź zgodność swojego sklepu z PCI DSS 4.0.1
Audyt bezpieczeństwa środowiska płatności, konfiguracja MFA i hardening infrastruktury IT to obszary, w których NovaSys wspiera firmy MŚP na co dzień. Pomożemy zidentyfikować luki i przygotować dokumentację zgodności, zanim zrobi to za Ciebie bank rozliczeniowy.