PCI DSS(Payment Card Industry Data Security Standard)는 Visa·Mastercard·American Express·Discover·JCB 5대 카드사가 공동 설립한 PCI Security Standards Council(PCI SSC)가 2004년 제정한 결제카드 데이터 보안 글로벌 표준으로, 결제카드를 처리·저장·전송하는 모든 조직이 준수해야 한다. 전 세계 약 200만 개 기업이 적용 대상이며, 이커머스·핀테크·SaaS·POS·하드웨어·결제대행·BPO·콜센터 등 다양한 산업이 포함된다. 한국은 삼성카드·신한카드·KB국민카드·현대카드·롯데카드·NHN한국사이버결제·KG이니시스·토스페이먼츠·NICE페이먼츠 등 카드사·PG·이커머스가 의무 준수해야 한다.
핵심은 PCI DSS Version 4.0(2022년 3월 발표, 2024년 3월 부분 발효, 2025년 3월 완전 의무) 표준이다. 12대 Requirements 약 280개 통제(v3.2.1의 240개에서 확대), 카드 보유자 데이터(CHD — Cardholder Data) 환경 보호. Customized Approach 신규 옵션 도입으로 기업이 자체 통제 설계 가능, MFA 모든 시스템 접근 의무화, e-Skimming 방지(클라이언트 사이드 보안), 인증 시스템 강화, 타깃 위험 분석(Targeted Risk Analysis) 등 주요 변화. 본 가이드는 갭 분석·범위 축소 → 통제 설계 → 운영·증거 수집 → 내부심사·취약점 분석 → QSA 감사·AoC/ROC 발행 5단계 로드맵으로, 중소·중견 한국 이커머스·핀테크·SaaS 기업이 6~14개월 내 PCI DSS 4.0 컴플라이언스 달성 → 글로벌 카드사·국내 PG·이커머스 진입하는 실무 경로를 제시한다.
왜 PCI DSS 4.0을 도입해야 하는가
결제카드 처리 모든 기업의 법적·계약적 의무
- 카드사 의무: Visa·Mastercard·Amex·Discover·JCB 카드 처리 시 자동 적용
- 계약적 강제: 카드사·PG·인수은행 계약서에 PCI DSS 준수 명시
- 위반 시 벌금: 첫 위반 USD 5,000
100,000/월, 데이터 유출 시 카드사 직접 USD 5090/카드 청구 - 데이터 유출 비용: IBM Cost of Data Breach 2024 — 결제카드 유출 평균 USD 4.88M (한국 약 67억)
- 계약 해지: 위반 지속 시 카드사가 가맹·결제 처리 차단
한국 시장 — 신용카드법 + 금감원 가이드
한국은 신용카드업법 + 금융감독원 「전자금융감독규정」 + 여신금융협회 「신용카드 정보보호 가이드라인」 + 개인정보보호법이 PCI DSS와 정합. 한국 카드사·PG 사실상 의무.
Compliance 4단계 — Merchant Level
가맹점은 연간 카드 거래량에 따라 4단계:
| Level | 연간 거래량 (Visa·MC·Amex) | 평가 방식 | 비용 |
|---|---|---|---|
| Level 1 | 600만 건 이상 + 데이터 유출 이력 | QSA 외부 감사 + ROC | 2~6억 |
| Level 2 | 100만~600만 건 | SAQ D + ASV 스캔 | 5천만~1.5억 |
| Level 3 | 2만~100만 건 (이커머스) | SAQ + ASV 스캔 | 2천만~6천만 |
| Level 4 | 2만 건 미만 | SAQ + ASV 스캔(권장) | 500만~3천만 |
서비스 제공자(Service Provider)는 별도 2단계:
- Level 1 Service Provider: 30만 건 이상 처리 → QSA 외부 감사 + ROC
- Level 2 Service Provider: 30만 건 미만 → SAQ D
SAQ A vs SAQ A-EP vs SAQ D — 정확한 선택이 비용 결정
이커머스 가맹점이 가장 헷갈리는 영역:
| SAQ | 적용 조건 | 통제 수 |
|---|---|---|
| SAQ A | 결제 완전 외주 (Stripe Checkout·이니시스 모듈) — 카드 정보 가맹점 환경 거치지 않음 | 24 |
| SAQ A-EP | iframe·JS 결제(Direct Post) — 카드 정보 가맹점 사이트 거침 | 152 |
| SAQ B | 자체 단말기(POS·전화) | 41 |
| SAQ B-IP | IP POS | 81 |
| SAQ C | 카드 정보 저장 안 함 + 결제 단말 인터넷 분리 | 160 |
| SAQ C-VT | 가상 단말기 | 79 |
| SAQ D Merchant | 위 조건 모두 미해당 — 카드 정보 저장·처리 | 약 280 |
| SAQ D SP | 서비스 제공자 | 약 280 |
| SAQ P2PE | P2PE 인증 단말기만 사용 | 33 |
한국 이커머스 80%가 SAQ A로 잘못 분류. iframe·JS 결제는 SAQ A-EP이 맞으며 통제 수 6배 차이.
Version 4.0 주요 변화 (v3.2.1 대비)
- Customized Approach 신규: 정의된 통제 외 자체 설계 가능(Customized Approach Objective)
- MFA 강화: CDE 모든 접근(관리자 + 일반 사용자) MFA 의무
- 타깃 위험 분석(Targeted Risk Analysis): 빈도 설정 시 위험 기반 정당화
- e-Skimming 방지: 결제 페이지 스크립트 무결성·인증 통제(11.6.1)
- 인증 시스템 강화: 패스워드 정책·세션 타임아웃·계정 잠금 강화
- 로그 보관 12개월 + 3개월 즉시 분석
- 공유된 책임 매트릭스(클라우드 — Customer vs Service Provider 책임)
- 분기 ASV 스캔 + 연 1회 내부 침투 시험
결제 처리 기업 PCI DSS 성숙도 진단 — 5단계
| 단계 | 명칭 | 핵심 특징 | 인증 가능성 |
|---|---|---|---|
| Level 1 | 보안 정책 없음 | 카드 정보 평문 저장, 방화벽 없음 | 불가 (높은 위험) |
| Level 2 | 기본 보안 | TLS 적용, 일부 암호화, MFA 부재 | 어려움 |
| Level 3 | PCI 인식 | 갭 분석 완료, 범위 축소 진행, 토큰화 도입 | SAQ A·C 가능 |
| Level 4 | PCI 준수 | 12 Requirements 운영, SAQ D 또는 ROC | 정착 |
| Level 5 | PCI 우수 | 자동화·연속 모니터링, ROC Unqualified | 최상위 |
대부분의 한국 중소 이커머스·SaaS는 Level 1~2. 5단계 로드맵은 범위 축소(SAQ A 또는 A-EP) 또는 SAQ D / ROC 정착.
Stage 1: 범위 정의 & 갭 분석 (1~2개월)
1.1 카드 보유자 데이터(CHD) 범위 정의
PCI DSS의 핵심: CHD를 처리·저장·전송하는 시스템·네트워크·인적 자원·절차 = 카드보유자 데이터 환경(CDE — Cardholder Data Environment).
카드 데이터 종류:
| 데이터 | 저장 허용 | 보호 |
|---|---|---|
| PAN (카드번호 16자리) | 허용(암호화 의무) | 강력한 암호화·토큰화 |
| 카드 보유자 이름 | 허용 | 일반 보호 |
| 카드 유효기간 | 허용 | 일반 보호 |
| 서비스 코드 | 허용 | 일반 보호 |
| 전체 자기 띠 데이터 | 금지 | 거래 후 즉시 삭제 |
| CVV/CVC | 금지 | 인증 후 즉시 삭제 |
| PIN/PIN 블록 | 금지 | 거래 후 즉시 삭제 |
1.2 범위 축소(Scope Reduction) — 비용 절감의 핵심
PCI DSS 통제는 CDE 내 시스템·인력에만 적용. CDE를 최대한 축소하면 비용·복잡도 급감.
범위 축소 5대 전략:
- 결제 외주(Outsourcing) — PG·결제대행 사용 (Stripe·이니시스·KG페이·토스페이먼츠)
- 토큰화(Tokenization) — 카드번호 대신 토큰 저장 (Vault Provider 토큰화)
- iframe·리다이렉트 — 카드 정보가 가맹점 서버를 거치지 않음 (SAQ A)
- 네트워크 분리 — CDE 네트워크 별도 VLAN + 방화벽
- P2PE 단말기 — Point-to-Point Encryption 단말기
이상적: 결제 외주 + 토큰화 + iframe → SAQ A (24개 통제) → 비용 1/10.
1.3 갭 분석 — 12 Requirements 약 280개 통제
PCI DSS 4.0 12대 Requirements:
- 방화벽·네트워크 보안 통제: CDE 보호 (Requirement 1)
- 시스템 보안 매개변수: 기본 패스워드·설정 변경 (R2)
- 저장 카드 데이터 보호: 암호화·토큰화·자기 띠 금지 (R3)
- 전송 카드 데이터 보호: TLS 1.2+ 암호화 (R4)
- 악성 소프트웨어 보호: 안티바이러스·EDR (R5)
- 보안 시스템·SW 개발: SDLC·취약점 관리·웹 앱 보안 (R6)
- 접근 통제 — 비즈니스 필요성: 최소 권한·RBAC (R7)
- 사용자 식별·인증: MFA·고유 ID·세션 (R8)
- 물리적 접근 제한: 데이터센터·POS 물리 보안 (R9)
- 모든 접근 추적·모니터링: 로그·SIEM·분석 (R10)
- 보안 시스템 정기 시험: ASV 스캔·침투 시험·IDS (R11)
- 정보보안 정책 유지: 정책·인적 자원·교육·사고 대응 (R12)
한국 갭 분석 빈출 부적합 Top 15:
- R3.4 — 카드번호 평문 저장 (DB·로그·백업)
- R3.6 — 암호화 키 관리 부재 (KMS·HSM 미사용)
- R4.1 — TLS 1.0/1.1 사용 (1.2+ 필수)
- R6.6 — 웹 앱 방화벽(WAF) 부재 + 분기 코드 리뷰 부재
- R8.3 — MFA 미적용 (관리자 + CDE 일반 사용자)
- R8.6 — 패스워드 정책 미흡 (15자 이상·복잡도)
- R10.2 — 로그 12개월 보관 + 3개월 즉시 분석 부재
- R10.4 — 보안 이벤트 자동 알림 부재
- R11.3 — 분기 ASV 스캔 + 연 1회 침투 시험 미실시
- R11.6.1 — 결제 페이지 스크립트 무결성 (e-Skimming 방지) 미적용
- R12.10 — 사고 대응 계획 미흡
- R12.6 — 보안 인식 교육 + 피싱 모의훈련 부재
- R12.8 — 서비스 제공자 평가 + 책임 매트릭스 부재
- R12.3 — 타깃 위험 분석(Targeted Risk Analysis) 부재
- R1.2 — CDE 네트워크 분리 미흡 (단일 네트워크)
1.4 SAQ 선택 또는 ROC 결정
거래량 + 처리 방식 매트릭스:
[가맹점 의사결정]
연간 거래 ≥ 600만 → Level 1 → ROC 의무 (QSA 외부 감사)
연간 거래 100만~600만 → Level 2 → SAQ D 의무
연간 거래 < 100만 → 처리 방식 따라:
- iframe·리다이렉트 결제 외주 → SAQ A (24개)
- JS·iframe 결제 (가맹점 환경 거침) → SAQ A-EP (152개)
- POS 단말기 → SAQ B 또는 B-IP
- 카드 정보 저장 → SAQ D (280개)
한국 중소 이커머스 권장: SAQ A 또는 SAQ A-EP 확보 → 결제 외주 + iframe → 통제 24~152개로 축소.
1.5 Stage 1 산출물
- CDE 범위 정의서 + 데이터 흐름도(DFD)
- 갭 분석표 (적용 SAQ 또는 ROC 통제)
- 범위 축소 계획
- 우선조치 Top 30
- SAQ 선택 결정서 또는 ROC 준비 선언
Stage 2: 통제 설계 & 기술 구축 (2~4개월)
2.1 네트워크 보안 — R1
- 방화벽 구성: CDE 별도 VLAN + 인터넷 차단 + 화이트리스트
- DMZ 구성: 결제 페이지·API 게이트웨이는 DMZ
- 분기 방화벽 규칙 검토 (관리자 + 보안팀)
- 세그멘테이션: 사무·운영·CDE 3 zone
2.2 카드 데이터 저장 — R3
Best Practice — 카드번호 저장 회피:
- 결제 외주 + 토큰화: PG가 토큰 발급 → 가맹점은 토큰만 저장
- VGS·Skyflow·Very Good Security: 카드 정보 자체 저장하지 않는 토큰화 SaaS
불가피 저장 시:
- AES-256 암호화 (R3.5)
- KMS·HSM 키 관리 (R3.6) — AWS KMS·Azure Key Vault·CipherTrust
- 키 회전 연 1회 (R3.7)
- DB 컬럼 암호화 + Tokenization 모드
Sensitive Authentication Data(SAD) 금지:
- 자기 띠·CVV·PIN — 인증 후 즉시 삭제
- 로그 파일 자동 마스킹 (PAN 마지막 4자리만 표시 — PAN Truncation)
2.3 전송 암호화 — R4
- TLS 1.2 최소 + 1.3 권장 (TLS 1.0/1.1 금지)
- HTTPS 모든 페이지 (HTTP 자동 리다이렉트)
- HSTS 헤더 적용
- 이메일·메신저로 카드번호 전송 금지 (전송 후 즉시 삭제)
- 무선 — WPA2/WPA3 Enterprise
2.4 사용자 인증 — R8 (4.0 강화)
- MFA 모든 사용자: 관리자 + CDE 접근 일반 사용자 (4.0 신규)
- MFA 방식: TOTP(Authy·Google Authenticator)·하드웨어 키(YubiKey)·생체
- 패스워드: 최소 12자(4.0)·복잡도·90일 변경(또는 동적 분석)
- 계정 잠금: 10회 실패 시 30분
- 세션 타임아웃: 15분 무활동 → 자동 로그아웃
- 공유 계정 금지: 모든 계정 고유 ID
2.5 로깅·모니터링 — R10
- 이벤트 로깅: 사용자 식별·접근 시도·시스템 액션·예외
- 중앙 로그: SIEM (Splunk·Datadog·Sumo Logic·LogRhythm)
- 로그 보관: 12개월 (3개월 즉시 분석 가능)
- 로그 무결성: 변경 불가·서명·해시
- 보안 이벤트 알림: 자동 알림 + 24/7 SOC(가능 시)
2.6 취약점 관리 — R11
- ASV 스캔: 분기 1회 외부 스캔 + 4분기 연속 통과 의무 (ASV — Approved Scanning Vendor)
- 내부 취약점 스캔: 분기 1회 (Qualys·Nessus·Rapid7)
- 침투 시험: 연 1회 외부 + 주요 변경 시 (R11.4)
- 세분화 침투 시험: 가맹점 = 연 1회, 서비스 제공자 = 6개월
- IDS/IPS: CDE 네트워크 (R11.5)
- 무결성 모니터링(FIM — File Integrity Monitoring): 중요 파일 변경 감지 (R11.5)
2.7 e-Skimming 방지 — R11.6.1 (4.0 신규)
결제 페이지의 클라이언트 사이드 스크립트(JS) 무결성·인증:
- 스크립트 변경 시 자동 알림
- 권한 없는 스크립트 차단
- CSP(Content Security Policy) 헤더 적용
- SRI(Subresource Integrity) 적용
- 결제 페이지 별도 호스팅
이유: Magecart 등 e-Skimming 공격 증가 (British Airways·Ticketmaster 등 사건).
2.8 안티 멀웨어 — R5
- 엔드포인트 EDR (CrowdStrike·SentinelOne·Microsoft Defender)
- 서버 안티바이러스
- 정기 업데이트
- 정책 우회 방지
2.9 Stage 2 산출물
- 12 Requirements 통제 매트릭스
- 네트워크 다이어그램 + 데이터 흐름도
- 암호화·키 관리 구성
- IAM·MFA 시스템
- SIEM·EDR·FIM 도입
- WAF·CSP 구성
Stage 3: 통제 운영 & 증거 수집 (3~6개월)
3.1 운영 절차서(SOP)
- 사용자 추가·제거 SOP
- 패치 관리 SOP
- 변경 관리 SOP
- 사고 대응 절차
- 백업·복구 SOP
- 카드 데이터 발견·삭제 절차
- ASV 스캔 결과 처리 SOP
- 침투 시험 결과 처리 SOP
3.2 분기 ASV 스캔
- PCI SSC 인정 ASV(Approved Scanning Vendor) 선정
- 한국 ASV: SecurityScorecard·Qualys·Rapid7·TrustWave·Bitdefender
- 분기 1회 외부 IP 스캔 → ASV 통과 보고서
- 발견 취약점 패치 후 재스캔
- 4분기 연속 통과 의무
3.3 침투 시험(Penetration Testing)
- 연 1회 외부 전문 업체
- 표준: PTES·OWASP Testing Guide·NIST SP 800-115
- 범위: 외부 + 내부 + 무선 + 세분화 시험
- 발견 취약점 — 90일 내 패치(High·Critical)
- 재시험(Retest) 보고서
비용: USD 15,00080,000 (한국 2,000만1억).
3.4 정책 검토·보안 인식 교육 — R12
- 연 1회 정책 검토: 모든 보안 정책 최신 승인
- 신입 보안 교육: 입사 시 + 합격 서명
- 연 1회 보안 인식 교육: 모든 직원
- 분기 피싱 모의훈련: KnowBe4·Cofense·Hoxhunt 등
- 개발자 보안 교육: OWASP Top 10·Secure Coding
3.5 사고 대응(Incident Response)
- 사고 분류 (Severity 1~4)
- 24시간 대응팀
- 사고 보고: 카드사 + 인수은행 + KISA(한국)
- 사후 분석 + CAPA
PCI 위반 사고 시:
- 카드사 즉시 통보
- Visa·Mastercard 포렌식 조사(PFI — PCI Forensic Investigator)
- 영향 카드 사용자 통보
- 위반 벌금 + 손해배상
3.6 서비스 제공자 평가 — R12.8
- 외주·SaaS·클라우드 벤더 PCI DSS 준수 확인
- AoC(Attestation of Compliance) 요구
- 책임 매트릭스(Shared Responsibility Matrix) 문서화
- 핵심 벤더: AWS·Azure·GCP·Stripe·이니시스·KG페이·토스페이먼츠·Datadog·SendGrid
3.7 Stage 3 산출물
- 운영 SOP 모음
- 분기 ASV 스캔 통과 보고서 4건
- 연 1회 침투 시험 보고서
- 정책 검토 기록
- 교육·피싱 모의훈련 기록
- 사고 대응 로그
- 벤더 AoC + 책임 매트릭스
Stage 4: 내부심사 & QSA 선정 (1~2개월)
4.1 내부심사
- 심사원: PCI ISA(Internal Security Assessor) 자격자 또는 외부 컨설턴트
- 범위: 적용 SAQ 통제 또는 12 Requirements 전체
- 방법: 현장 + 기록 + 인터뷰 + 시연
- 빈도: 연 1회 이상
4.2 QSA / ASV 선정
QSA(Qualified Security Assessor) 선정 — Level 1 가맹점 + 서비스 제공자 의무:
PCI SSC 인정 QSA Company:
- Coalfire
- Schellman
- A-LIGN
- Verizon
- AT&T Cybersecurity
- Trustwave
- BitSight
- Optiv
한국 QSA 보유 회사:
- KPMG 한국 (글로벌 QSA 라이선스)
- 삼일PwC
- EY한영
- 딜로이트안진
- 국내 일부 전문(예: 펜타시큐리티·SK쉴더스·LG CNS)
4.3 비용 견적
SAQ A (24개 통제) — 첫 1년:
- 컨설팅: 2,000만~4,000만
- 자동화 도구: 월 100만~300만 × 12개월
- ASV 스캔: 연 200만~500만
- 침투 시험: 1,500만~3,000만
- 합계 약 7,000만~1.5억
SAQ D (약 280개) — 첫 1년:
- 컨설팅: 6,000만~1.2억
- 자동화 도구: 월 300만~700만 × 12개월
- ASV 스캔: 600만~1,500만
- 침투 시험: 3,000만~7,000만
- 토큰화·KMS·SIEM·WAF 도입: 1억~3억
- 합계 약 2.5억~6억
Level 1 ROC:
- QSA 외부 감사: 1억~2.5억
- 컨설팅: 1억~2억
- 시스템 구축: 2억~5억
- 합계 약 4.5억~10억 (첫 1년)
4.4 사전 준비(Audit Readiness)
QSA 감사 1~2개월 전:
- 모든 통제 운영 증거 완비
- 갭 마무리
- 인터뷰 대상자 사전 교육
- 데이터 룸 구축
4.5 Stage 4 산출물
- 내부심사 보고서
- QSA / ASV 계약서
- Audit Data Room
Stage 5: QSA 감사 & AoC·ROC 발행 (2~3개월)
5.1 SAQ + AoC (가맹점 Level 2~4 + Service Provider Level 2)
- 자가평가 질의서(SAQ) 작성·서명
- AoC(Attestation of Compliance) 발급
- ASV 스캔 통과 보고서 첨부
- 인수은행·카드사·고객 제출
- 연 1회 갱신
5.2 ROC (Level 1) — QSA 감사
1. Planning — 1~2주
- 범위·통제 매트릭스 확인
- 표본 추출 계획
2. Fieldwork — 4~10주
- 현장 인터뷰·시연·기록 검토
- 통제별 표본 검증
- 추가 질의
3. Report on Compliance(ROC) — 2~4주
- ROC 작성 (200~400페이지)
- AoC 발행
- 카드사 제출
5.3 결과 분류
| 결과 | 의미 | 결과 |
|---|---|---|
| In Place | 통제 효과적 | 정상 |
| In Place with CCW (Compensating Control Worksheet) | 보완통제 적용 | 정상 |
| Customized Approach (4.0 신규) | 자체 설계 통제 | 정상 (DSP 검증 필요) |
| Not in Place | 통제 미이행 | 부적합 — 시정 후 재감사 |
| Not Applicable | 적용 불가 | 정당화 |
| Not Tested | 미검증 | 부적합 |
목표: 모든 통제 In Place + AoC 발행.
5.4 매년 갱신
- SAQ + ASV 분기 + 침투 연 1회 → 연 1회 SAQ + AoC 갱신
- ROC 매년 갱신 (Level 1)
- 주요 변경 시 추가 감사
5.5 Stage 5 산출물
- SAQ 또는 ROC 보고서
- AoC (Attestation of Compliance)
- ASV 스캔 통과 보고서
- 카드사·인수은행 제출 확인
- 다음 갱신 일정
비용 — 가맹점·서비스 제공자 규모별 (3년 누계)
중소 이커머스 (SAQ A, Level 4)
| 항목 | 1년차 (만원) | 2년차 | 3년차 |
|---|---|---|---|
| 컨설팅 | 3,000 | 800 | 800 |
| 결제 외주 + 토큰화 도입 | 1,500 | 500 | 500 |
| 자동화 도구 | 2,400 | 2,800 | 3,200 |
| ASV 스캔 | 300 | 350 | 400 |
| 침투 시험 | 2,000 | 2,200 | 2,500 |
| MFA·SIEM·WAF | 3,500 | 1,000 | 1,000 |
| 보안 인력(1명) | 6,000 | 6,300 | 6,600 |
| 합계 | 18,700 | 13,950 | 15,000 |
| 3년 누계 | 약 4.8억 원 |
핀테크·서비스 제공자 (SAQ D 또는 ROC)
3년 누계 약 15~40억 원.
ROI 시나리오
- 결제 처리 SaaS 매출 50억(국내)
- PCI DSS Level 1 ROC 취득 → 글로벌 카드사·해외 PG·국내 대형 가맹점 진입
- ARR +120억 (Year 2~3)
- 마진율 35% → 영업이익 +42억/년
- 약 1년 회수
PCI DSS vs ISO 27001 vs SOC 2 비교
| 항목 | PCI DSS 4.0 | ISO 27001 | SOC 2 Type II |
|---|---|---|---|
| 대상 | 결제카드 처리 모든 조직 | 정보보안 조직 | 서비스 조직 |
| 강제력 | 카드사 계약 의무 | 자발적 인증 | 자발적 |
| 발급 | QSA AoC 또는 ROC | 인증기관 인증서 | CPA 감사 보고서 |
| 유효 | 1년 갱신 | 3년 | 1년 갱신 |
| 통제 수 | 약 280 (Customized Approach) | 부속서 A 93개 | 64개+ TSC |
| 범위 | 카드 데이터 환경(CDE)만 | 전사 또는 부서 | 시스템 |
| 비용 | 5천만~10억 | 5천만~1억 | 1~3억 |
결제 처리 기업의 표준 조합: PCI DSS + ISO 27001 + SOC 2 Type II 3중.
한국 결제·이커머스 기업 성공 사례 (가상)
사례 A: 이커머스(연 거래 50만 건, SAQ A-EP)
- 도입 동기: 글로벌 카드 결제 + 미국 진출
- 구축 기간: 10개월
- 비용: 1차 1.5억, 3년 누계 4.2억
- 결과: SAQ A → SAQ A-EP (iframe 결제 정확 분류)
- 성과: 미국 진출 + 매출 40억 → 95억
사례 B: PG·결제대행(서비스 제공자 Level 1)
- 도입 동기: 글로벌 카드사 인증 + 국내 대형 가맹점
- 구축 기간: 14개월
- 비용: 1차 6.5억(ROC 포함)
- 결과: ROC Unqualified
- 성과: 글로벌 카드사 인증 + 대형 가맹점 진입, 매출 80억 → 240억
사례 C: 핀테크 SaaS(직원 50명, ARR 30억)
- 도입 동기: 미국 B2B 결제 솔루션 진출
- 구축 기간: 12개월
- 비용: 1차 4.8억 (PCI DSS + SOC 2 Type II 동시)
- 추가: SOC 2 Type II + ISO 27001
- 성과: 미국 진출 + ARR 30억 → 90억
자가 진단 체크리스트 (15문)
각 문항 0~2점, 합계 30점 만점.
범위·데이터
- CHD 범위 정의 + DFD + 범위 축소 전략
- 카드번호 평문 미저장 + 자기 띠·CVV 즉시 삭제
- 토큰화 또는 결제 외주
- SAQ 선택 정확성 (A vs A-EP 등)
기술 통제
- AES-256 암호화 + KMS·HSM
- TLS 1.2+ + HSTS
- MFA 모든 CDE 접근(4.0)
- 패스워드 12자+ 복잡도 (4.0)
- WAF + CSP + SRI (e-Skimming 방지)
- SIEM + 로그 12개월 + 3개월 분석
운영
- 분기 ASV 스캔 4분기 연속 통과
- 연 1회 침투 시험 + 90일 내 패치
- 분기 피싱 모의훈련 + 보안 인식 교육
- 사고 대응 + 카드사 통보 절차
- 벤더 AoC + 책임 매트릭스
점수 해석:
- 0
10: Level 12 — 6~10개월 시스템 구축 - 11
20: Level 23 — 범위 축소 + 8~12개월 후 SAQ - 21
26: Level 34 — SAQ 또는 ROC 신청 가능 - 27~30: Level 5 — ROC Unqualified 도전
마치며 — PCI DSS 4.0은 결제 처리의 필수 통행증
PCI DSS 4.0은 결제카드를 처리하는 모든 조직의 계약적·사실상 의무 표준이다. 한국 이커머스·핀테크·SaaS·PG가 미준수 시 카드사 직접 벌금·계약 해지·소비자 소송에 노출된다.
본 5단계 로드맵을 통해 6~14개월 내 SAQ 또는 ROC 취득이 현실적 목표다. 핵심 5가지:
- 범위 축소(Scope Reduction)가 비용의 90% 결정 — 결제 외주 + 토큰화 + iframe = SAQ A
- SAQ A vs SAQ A-EP 정확 분류 — iframe·JS 결제는 SAQ A-EP, 잘못 분류 시 인증 무효
- 카드번호 저장하지 않는 것이 최선 — 토큰화·결제 외주로 CHD 처리 최소화
- v4.0 신규 — MFA·e-Skimming·Targeted Risk Analysis — 2025년 3월부터 완전 의무
- ISO 27001 + SOC 2 + PCI DSS 3중 인증 — 글로벌 결제·SaaS 기업 표준
PCI DSS 4.0 + SOC 2 + ISO 27001 다중 보유 한국 결제·핀테크는 글로벌 카드사 인증 + 미국·유럽 엔터프라이즈 진입 + 단가 5~10배 인상 사례가 다수다.
통합 — 정보보안·결제·SaaS 시리즈
PCI DSS 4.0은 정보보안 시리즈의 결제카드 산업 표준이다.
정보보안·사이버보안 시리즈:
- ISO 27001 정보보안경영시스템
- ISO 27701 개인정보보호 확장
- SOC 2 Type II 인증
- IEC 62443 산업제어 사이버보안
- ISO/SAE 21434 자동차 사이버보안
- TISAX 자동차 정보보안
리스크·연속성·반부패:
산업별 품질·서비스 시스템:
- ISO 9001 품질경영시스템
- IATF 16949 자동차 품질경영시스템
- AS 9100D 항공우주 품질경영시스템
- ISO/TS 22163 IRIS 철도 품질
- ISO 13485 의료기기 품질경영시스템
- ISO 22716 화장품 GMP
PCI DSS + SOC 2 Type II + ISO 27001 + ISO 27701 + IEC 62443 다중 인증은 한국 핀테크·결제·SaaS·B2B 클라우드 기업의 글로벌 진출 최강 정보보안·결제 포트폴리오다.
