PCI DSS (Payment Card Industry Data Security Standard) הוא תקן אבטחת מידע בינלאומי שמטרתו להגן על פרטי כרטיסי אשראי ולצמצם הונאות, דליפות מידע ופשיעת סייבר פיננסית.
התקן נוצר על ידי חברות האשראי הגדולות (Visa, MasterCard, American Express, Discover ו-JCB) והוא מחייב כל ארגון שמעבד, שומר או מעביר נתוני כרטיסי אשראי.
בעולם שבו תשלומים דיגיטליים הם חלק בלתי נפרד מכל פעילות עסקית — אתרי סחר, אפליקציות, מוקדי שירות, מערכות סליקה ואפילו קופות פיזיות — הגנה על פרטי תשלום היא קריטית להמשכיות העסקית ולאמון הלקוחות.
דליפה של פרטי אשראי אינה רק אירוע טכנולוגי — היא אירוע עסקי ומשפטי חמור שעלול לגרור קנסות כבדים, תביעות, חסימת אפשרות לסלוק כרטיסי אשראי ופגיעה משמעותית במוניטין.
מה נחשב "נתוני כרטיס אשראי"?
PCI DSS מתייחס לנתונים רגישים במיוחד הנקראים Cardholder Data (CHD) ו-Sensitive Authentication Data (SAD).
Cardholder Data כולל:
-
מספר כרטיס אשראי (PAN)
-
שם בעל הכרטיס
-
תוקף הכרטיס
-
קוד שירות (Service Code)
Sensitive Authentication Data כולל:
-
קוד אבטחה (CVV / CVC)
-
נתוני פס מגנטי
-
PIN וקוד אימות PIN
שמירה של SAD לאחר אישור העסקה – אסורה לחלוטין.
על מי חל התקן?
PCI DSS חל על כל ארגון שמקבל תשלומים בכרטיסי אשראי – בלי קשר לגודל החברה.
✔ אתרי איקומרס
✔ חנויות פיזיות
✔ מוקדי שירות טלפוניים
✔ אפליקציות תשלום
✔ חברות SaaS עם גבייה באשראי
✔ ספקי שירותי סליקה
✔ חברות שמפתחות מערכות תשלום
✔ ספקי IT או ענן שנוגעים בסביבת הסליקה
גם אם הסליקה נעשית דרך צד שלישי — ייתכן שהארגון עדיין נמצא תחת דרישות התקן.
מטרת התקן
PCI DSS נועד לצמצם סיכונים של:
🔓 גניבת פרטי אשראי
💻 פריצות למערכות תשלום
🕵️ הונאות פיננסיות
📉 פגיעה באמון לקוחות
⚖️ חשיפה משפטית וכלכלית
התקן יוצר סטנדרט אבטחה אחיד שמגן על שרשרת התשלומים כולה.