Raportul amenințărilor cibernetice · România 2026 e disponibil. Descarcă gratuit →
Dicționar de securitate

PCI DSS

PCI DSS (Payment Card Industry Data Security Standard) este un standard de securitate obligatoriu, impus de rețelele majore de carduri bancare, pe care trebuie să-l respecte orice organizație care procesează, stochează sau transmite date de card — de la magazine online mari, până la un mic cabinet care acceptă plăți cu cardul. Nu e o lege, ci o cerință contractuală impusă de industrie, dar nerespectarea ei poate atrage amenzi și pierderea dreptului de a procesa plăți cu cardul.

Cum funcționează PCI DSS?

Standardul definește o listă concretă de cerințe: criptarea datelor de card stocate sau transmise, restricționarea strictă a accesului pe baza principiului privilegiului minim, monitorizarea și jurnalizarea accesului, testarea periodică prin teste de penetrare și menținerea sistemelor actualizate. Nivelul exact de conformitate cerut depinde de volumul de tranzacții procesate anual — de la un chestionar de autoevaluare, până la un audit extern obligatoriu, pentru volumele mari. Standardul se actualizează periodic, pe măsură ce apar tehnici noi de atac și tehnologii noi de plată, iar organizațiile trebuie să rămână aliniate la cea mai recentă versiune, nu la una depășită, pentru a rămâne efectiv conforme.

De ce contează?

Pentru că datele de card sunt printre cele mai atractive ținte pentru atacatori — direct convertibile în bani, prin fraudă sau revânzare pe piața neagră. O breșă care expune date de card aduce nu doar costuri directe de investigare și notificare, ci și amenzi contractuale, pierderea încrederii clienților și, în cazuri grave, retragerea dreptului de a mai procesa plăți cu cardul. Multe cerințe PCI DSS se suprapun util cu obligațiile GDPR privind protecția datelor cu caracter personal. Băncile și procesatorii de plăți verifică periodic conformitatea partenerilor lor, iar nerespectarea repetată poate duce la suspendarea completă a capacității de a accepta plăți cu cardul, o lovitură serioasă pentru orice afacere online.

Cum te conformezi corect?

  • Folosește tokenizarea sau procesatori externi certificați, ca numărul real de card să nu treacă niciodată prin sistemele proprii, reducând scopul conformității necesare.
  • Criptează orice date de card care totuși trebuie stocate sau transmise direct de sistemele tale.
  • Limitează strict accesul la mediul care procesează plăți, separat de restul rețelei firmei.
  • Testează periodic sistemele relevante și documentează dovezile de conformitate, cerute la reînnoirea anuală.

Un exemplu concret

Un magazin online integrează un procesator de plăți extern, certificat PCI DSS, care gestionează întregul flux de card prin tokenizare. Numărul real de card nu ajunge niciodată în baza de date proprie a magazinului, ceea ce reduce semnificativ scopul propriei conformități PCI DSS, comparativ cu o firmă care ar stoca și procesa datele de card direct pe serverele sale.

Vrei să știi dacă modul în care procesezi plăți respectă cerințele de securitate? Vezi serviciul nostru GDPR și protecția datelor.

Întrebări frecvente

PCI DSS e o lege obligatorie în România?

Nu este o lege de stat, ci un standard contractual impus de rețelele de carduri (Visa, Mastercard etc.) și de bănci. Nerespectarea lui poate atrage totuși sancțiuni contractuale serioase și amenzi.

O firmă mică, cu puține tranzacții, trebuie totuși să respecte PCI DSS?

Da, dar nivelul de conformitate cerut e mai simplu — de obicei un chestionar de autoevaluare, nu un audit extern complet, rezervat volumelor mari de tranzacții.

Termeni înrudiți
Cere un audit gratuit Toate termenii