PCI DSSとは
PCI DSSとは、クレジットカードの会員情報を安全に取り扱うために、国際的なカードブランドが共同で定めたセキュリティ基準です。
平たく言えば「カード情報を扱う会社が守るべきルール集」です。正式名称は Payment Card Industry Data Security Standard で、カード決済に関わる業界のデータセキュリティ基準を意味します。主要なカードブランドが設立した団体(PCI SSC)が策定・管理しており、時代に合わせて改訂が重ねられています。
カード情報を保存・処理・伝送する事業者は、加盟店であれ、決済代行会社やサービス提供会社であれ、この基準への準拠が求められる立場にあります。
仕組み・ポイント
要件の全体像
PCI DSSは、大きく次のような分野ごとに要件を定めています。
| 分野 | 主な内容 |
|---|---|
| ネットワークの保護 | ファイアウォールなどで、カード情報を扱う環境を守る |
| カード情報の保護 | 保存するデータを最小限にし、保存する場合は暗号化などで読めないようにする |
| 脆弱性の管理 | ウイルス対策、システムやソフトウェアの更新、安全な開発 |
| アクセス制御 | 業務上必要な人だけがアクセスできるようにし、利用者を識別・認証する |
| 監視とテスト | アクセスを記録・監視し、定期的に脆弱性の検査を行う |
| 方針の策定 | 情報セキュリティの方針を定め、従業員に周知する |
要件の細部や検証の方法は版によって変わるため、実際に対応する際は最新の基準と、カード会社や決済代行会社からの案内を確認する必要があります。
準拠の確認方法
準拠しているかの確認は、事業者の規模や取引量、カード情報の扱い方によって異なります。取引量の多い事業者は外部の審査機関による訪問審査が求められ、それ以外の多くの事業者は自己問診票による自己評価で確認するのが一般的です。
非保持化という考え方
多くの事業者にとって現実的なのは、そもそもカード情報を自社のシステムで「保存しない・処理しない・通過させない」構成にすることです。これを一般にカード情報の非保持化と呼びます。日本では、EC加盟店に対して非保持化またはPCI DSS準拠が求められてきた経緯があり、多くのEC事業者が非保持化の構成を採っています。
非保持化の主な方式は次のとおりです。
- リンク型(リダイレクト型):決済時に決済代行会社の画面に移動し、カード情報はそちらで入力する
- トークン型:自社の画面上で入力するが、カード情報はブラウザから直接決済代行会社に送られ、自社には代わりの値(トークン)だけが届く
実務での使い方・具体例
架空の例:自社開発ECの決済画面
あるアパレルブランド(架空)が自社ECを開発する際、デザインの統一感を重視して、カード情報の入力欄を自社で作りたいという要望がありました。開発会社と相談し、入力欄の見た目は自社サイトになじませつつ、カード番号は決済代行会社の提供する部品を通じて直接送信されるトークン型を採用しました。カード情報が自社サーバーを経由しないため、PCI DSSへの対応範囲を小さく保つことができました。
開発・運用で確認すること
- カード情報が自社のサーバーやログ、データベースに一切残らない構成か
- 決済代行会社や利用するサービスがPCI DSSに準拠しているか
- 決済画面を改ざんされないよう、サイト自体の脆弱性対策ができているか
- 管理画面へのアクセス制御や、ログの監視ができているか
- 問い合わせ対応などで、従業員がカード番号を聞き取って記録する運用になっていないか
委託先との役割分担を明確にする
開発や運用を外部に委託している場合、どの範囲の安全対策を誰が担うのかを契約や仕様書で明確にしておく必要があります。サーバーの管理、決済画面の改修、ログの確認など、責任の所在があいまいなまま運用を続けると、対策の抜け漏れが起きやすくなります。定期的に対策の状況を報告してもらう仕組みもあわせて整えましょう。
よくある誤解と注意点
- 非保持化すれば何もしなくてよい、ではない:カード情報を持たなくても、サイトが改ざんされて偽の入力画面に差し替えられれば被害が出ます。サイト全体の安全対策は引き続き必要です。
- ログやメールにカード番号が残る落とし穴:エラーログや問い合わせメールに番号が記録されてしまう例があります。
- 決済代行会社を使えば自動的に準拠、ではない:自社側の構成や運用によって、求められる対応は変わります。
- 基準や国内の指針は改訂される:具体的な対応範囲は、最新の基準と、カード会社・決済代行会社・専門家の案内を確認してください。
関連用語
- 決済代行(PSP):非保持化の仕組みを提供する決済の仲介サービス
- Stripe:カード情報を自社に残さない決済部品を提供する決済サービスの例
- 暗号化:カード情報の保護で求められる基本的な技術
- XSS(クロスサイトスクリプティング):決済画面の改ざんにつながりうる脆弱性
- 監査ログ:アクセスの記録と監視に必要な仕組み
Otsumuに相談できること
カード決済を組み込むときは、最初の構成でカード情報を持たない設計にしておくことが、後の負担を大きく左右します。Otsumuでは、決済代行サービスの選定から非保持化の構成、サイト全体の脆弱性対策までを開発の中で設計しています。詳しくはEC開発やシステム開発のページをご覧ください。
既存のECサイトの決済まわりが不安な場合も、30分の無料相談でご相談ください。
執筆:Otsumu株式会社 / 編集日 2026.10.01