제조업 PCI DSS 4.0 결제카드 보안 표준 인증 실무 완벽 가이드 — 12 Requirements에서 AoC·ROC까지 5단계 로드맵

중소·중견 이커머스·핀테크·SaaS·결제 처리 기업의 PCI DSS Version 4.0 인증 5단계 로드맵. 12대 Requirements 약 280개 통제, SAQ A~D vs Level 1 ROC, 카드 보유자 데이터(CHD) 범위 축소, 토큰화·암호화, Customized Approach 신규 옵션, QSA·ASV 선정, Visa·Mastercard·국내 카드사 공급사 진입 전략까지 실무 적용 가이드.

PCI DSS(Payment Card Industry Data Security Standard)는 Visa·Mastercard·American Express·Discover·JCB 5대 카드사가 공동 설립한 PCI Security Standards Council(PCI SSC)가 2004년 제정한 결제카드 데이터 보안 글로벌 표준으로, 결제카드를 처리·저장·전송하는 모든 조직이 준수해야 한다. 전 세계 약 200만 개 기업이 적용 대상이며, 이커머스·핀테크·SaaS·POS·하드웨어·결제대행·BPO·콜센터 등 다양한 산업이 포함된다. 한국은 삼성카드·신한카드·KB국민카드·현대카드·롯데카드·NHN한국사이버결제·KG이니시스·토스페이먼츠·NICE페이먼츠 등 카드사·PG·이커머스가 의무 준수해야 한다.

핵심은 PCI DSS Version 4.0(2022년 3월 발표, 2024년 3월 부분 발효, 2025년 3월 완전 의무) 표준이다. 12대 Requirements 약 280개 통제(v3.2.1의 240개에서 확대), 카드 보유자 데이터(CHD — Cardholder Data) 환경 보호. Customized Approach 신규 옵션 도입으로 기업이 자체 통제 설계 가능, MFA 모든 시스템 접근 의무화, e-Skimming 방지(클라이언트 사이드 보안), 인증 시스템 강화, 타깃 위험 분석(Targeted Risk Analysis) 등 주요 변화. 본 가이드는 갭 분석·범위 축소 → 통제 설계 → 운영·증거 수집 → 내부심사·취약점 분석 → QSA 감사·AoC/ROC 발행 5단계 로드맵으로, 중소·중견 한국 이커머스·핀테크·SaaS 기업이 6~14개월 내 PCI DSS 4.0 컴플라이언스 달성 → 글로벌 카드사·국내 PG·이커머스 진입하는 실무 경로를 제시한다.

왜 PCI DSS 4.0을 도입해야 하는가

결제카드 처리 모든 기업의 법적·계약적 의무

  • 카드사 의무: Visa·Mastercard·Amex·Discover·JCB 카드 처리 시 자동 적용
  • 계약적 강제: 카드사·PG·인수은행 계약서에 PCI DSS 준수 명시
  • 위반 시 벌금: 첫 위반 USD 5,000100,000/월, 데이터 유출 시 카드사 직접 USD 5090/카드 청구
  • 데이터 유출 비용: IBM Cost of Data Breach 2024 — 결제카드 유출 평균 USD 4.88M (한국 약 67억)
  • 계약 해지: 위반 지속 시 카드사가 가맹·결제 처리 차단

한국 시장 — 신용카드법 + 금감원 가이드

한국은 신용카드업법 + 금융감독원 「전자금융감독규정」 + 여신금융협회 「신용카드 정보보호 가이드라인」 + 개인정보보호법이 PCI DSS와 정합. 한국 카드사·PG 사실상 의무.

Compliance 4단계 — Merchant Level

가맹점은 연간 카드 거래량에 따라 4단계:

Level연간 거래량 (Visa·MC·Amex)평가 방식비용
Level 1600만 건 이상 + 데이터 유출 이력QSA 외부 감사 + ROC2~6억
Level 2100만~600만 건SAQ D + ASV 스캔5천만~1.5억
Level 32만~100만 건 (이커머스)SAQ + ASV 스캔2천만~6천만
Level 42만 건 미만SAQ + ASV 스캔(권장)500만~3천만

서비스 제공자(Service Provider)는 별도 2단계:

  • Level 1 Service Provider: 30만 건 이상 처리 → QSA 외부 감사 + ROC
  • Level 2 Service Provider: 30만 건 미만 → SAQ D

SAQ A vs SAQ A-EP vs SAQ D — 정확한 선택이 비용 결정

이커머스 가맹점이 가장 헷갈리는 영역:

SAQ적용 조건통제 수
SAQ A결제 완전 외주 (Stripe Checkout·이니시스 모듈) — 카드 정보 가맹점 환경 거치지 않음24
SAQ A-EPiframe·JS 결제(Direct Post) — 카드 정보 가맹점 사이트 거침152
SAQ B자체 단말기(POS·전화)41
SAQ B-IPIP POS81
SAQ C카드 정보 저장 안 함 + 결제 단말 인터넷 분리160
SAQ C-VT가상 단말기79
SAQ D Merchant위 조건 모두 미해당 — 카드 정보 저장·처리약 280
SAQ D SP서비스 제공자약 280
SAQ P2PEP2PE 인증 단말기만 사용33

한국 이커머스 80%가 SAQ A로 잘못 분류. iframe·JS 결제는 SAQ A-EP이 맞으며 통제 수 6배 차이.

Version 4.0 주요 변화 (v3.2.1 대비)

  • Customized Approach 신규: 정의된 통제 외 자체 설계 가능(Customized Approach Objective)
  • MFA 강화: CDE 모든 접근(관리자 + 일반 사용자) MFA 의무
  • 타깃 위험 분석(Targeted Risk Analysis): 빈도 설정 시 위험 기반 정당화
  • e-Skimming 방지: 결제 페이지 스크립트 무결성·인증 통제(11.6.1)
  • 인증 시스템 강화: 패스워드 정책·세션 타임아웃·계정 잠금 강화
  • 로그 보관 12개월 + 3개월 즉시 분석
  • 공유된 책임 매트릭스(클라우드 — Customer vs Service Provider 책임)
  • 분기 ASV 스캔 + 연 1회 내부 침투 시험

결제 처리 기업 PCI DSS 성숙도 진단 — 5단계

단계명칭핵심 특징인증 가능성
Level 1보안 정책 없음카드 정보 평문 저장, 방화벽 없음불가 (높은 위험)
Level 2기본 보안TLS 적용, 일부 암호화, MFA 부재어려움
Level 3PCI 인식갭 분석 완료, 범위 축소 진행, 토큰화 도입SAQ A·C 가능
Level 4PCI 준수12 Requirements 운영, SAQ D 또는 ROC정착
Level 5PCI 우수자동화·연속 모니터링, ROC Unqualified최상위

대부분의 한국 중소 이커머스·SaaS는 Level 1~2. 5단계 로드맵은 범위 축소(SAQ A 또는 A-EP) 또는 SAQ D / ROC 정착.


Stage 1: 범위 정의 & 갭 분석 (1~2개월)

1.1 카드 보유자 데이터(CHD) 범위 정의

PCI DSS의 핵심: CHD를 처리·저장·전송하는 시스템·네트워크·인적 자원·절차 = 카드보유자 데이터 환경(CDE — Cardholder Data Environment).

카드 데이터 종류:

데이터저장 허용보호
PAN (카드번호 16자리)허용(암호화 의무)강력한 암호화·토큰화
카드 보유자 이름허용일반 보호
카드 유효기간허용일반 보호
서비스 코드허용일반 보호
전체 자기 띠 데이터금지거래 후 즉시 삭제
CVV/CVC금지인증 후 즉시 삭제
PIN/PIN 블록금지거래 후 즉시 삭제

1.2 범위 축소(Scope Reduction) — 비용 절감의 핵심

PCI DSS 통제는 CDE 내 시스템·인력에만 적용. CDE를 최대한 축소하면 비용·복잡도 급감.

범위 축소 5대 전략:

  1. 결제 외주(Outsourcing) — PG·결제대행 사용 (Stripe·이니시스·KG페이·토스페이먼츠)
  2. 토큰화(Tokenization) — 카드번호 대신 토큰 저장 (Vault Provider 토큰화)
  3. iframe·리다이렉트 — 카드 정보가 가맹점 서버를 거치지 않음 (SAQ A)
  4. 네트워크 분리 — CDE 네트워크 별도 VLAN + 방화벽
  5. P2PE 단말기 — Point-to-Point Encryption 단말기

이상적: 결제 외주 + 토큰화 + iframe → SAQ A (24개 통제) → 비용 1/10.

1.3 갭 분석 — 12 Requirements 약 280개 통제

PCI DSS 4.0 12대 Requirements:

  1. 방화벽·네트워크 보안 통제: CDE 보호 (Requirement 1)
  2. 시스템 보안 매개변수: 기본 패스워드·설정 변경 (R2)
  3. 저장 카드 데이터 보호: 암호화·토큰화·자기 띠 금지 (R3)
  4. 전송 카드 데이터 보호: TLS 1.2+ 암호화 (R4)
  5. 악성 소프트웨어 보호: 안티바이러스·EDR (R5)
  6. 보안 시스템·SW 개발: SDLC·취약점 관리·웹 앱 보안 (R6)
  7. 접근 통제 — 비즈니스 필요성: 최소 권한·RBAC (R7)
  8. 사용자 식별·인증: MFA·고유 ID·세션 (R8)
  9. 물리적 접근 제한: 데이터센터·POS 물리 보안 (R9)
  10. 모든 접근 추적·모니터링: 로그·SIEM·분석 (R10)
  11. 보안 시스템 정기 시험: ASV 스캔·침투 시험·IDS (R11)
  12. 정보보안 정책 유지: 정책·인적 자원·교육·사고 대응 (R12)

한국 갭 분석 빈출 부적합 Top 15:

  1. R3.4 — 카드번호 평문 저장 (DB·로그·백업)
  2. R3.6 — 암호화 키 관리 부재 (KMS·HSM 미사용)
  3. R4.1 — TLS 1.0/1.1 사용 (1.2+ 필수)
  4. R6.6 — 웹 앱 방화벽(WAF) 부재 + 분기 코드 리뷰 부재
  5. R8.3 — MFA 미적용 (관리자 + CDE 일반 사용자)
  6. R8.6 — 패스워드 정책 미흡 (15자 이상·복잡도)
  7. R10.2 — 로그 12개월 보관 + 3개월 즉시 분석 부재
  8. R10.4 — 보안 이벤트 자동 알림 부재
  9. R11.3 — 분기 ASV 스캔 + 연 1회 침투 시험 미실시
  10. R11.6.1 — 결제 페이지 스크립트 무결성 (e-Skimming 방지) 미적용
  11. R12.10 — 사고 대응 계획 미흡
  12. R12.6 — 보안 인식 교육 + 피싱 모의훈련 부재
  13. R12.8 — 서비스 제공자 평가 + 책임 매트릭스 부재
  14. R12.3 — 타깃 위험 분석(Targeted Risk Analysis) 부재
  15. R1.2 — CDE 네트워크 분리 미흡 (단일 네트워크)

1.4 SAQ 선택 또는 ROC 결정

거래량 + 처리 방식 매트릭스:

[가맹점 의사결정]
연간 거래 ≥ 600만 → Level 1 → ROC 의무 (QSA 외부 감사)
연간 거래 100만~600만 → Level 2 → SAQ D 의무
연간 거래 < 100만 → 처리 방식 따라:
  - iframe·리다이렉트 결제 외주 → SAQ A (24개)
  - JS·iframe 결제 (가맹점 환경 거침) → SAQ A-EP (152개)
  - POS 단말기 → SAQ B 또는 B-IP
  - 카드 정보 저장 → SAQ D (280개)

한국 중소 이커머스 권장: SAQ A 또는 SAQ A-EP 확보 → 결제 외주 + iframe → 통제 24~152개로 축소.

1.5 Stage 1 산출물

  • CDE 범위 정의서 + 데이터 흐름도(DFD)
  • 갭 분석표 (적용 SAQ 또는 ROC 통제)
  • 범위 축소 계획
  • 우선조치 Top 30
  • SAQ 선택 결정서 또는 ROC 준비 선언

Stage 2: 통제 설계 & 기술 구축 (2~4개월)

2.1 네트워크 보안 — R1

  • 방화벽 구성: CDE 별도 VLAN + 인터넷 차단 + 화이트리스트
  • DMZ 구성: 결제 페이지·API 게이트웨이는 DMZ
  • 분기 방화벽 규칙 검토 (관리자 + 보안팀)
  • 세그멘테이션: 사무·운영·CDE 3 zone

2.2 카드 데이터 저장 — R3

Best Practice — 카드번호 저장 회피:

  • 결제 외주 + 토큰화: PG가 토큰 발급 → 가맹점은 토큰만 저장
  • VGS·Skyflow·Very Good Security: 카드 정보 자체 저장하지 않는 토큰화 SaaS

불가피 저장 시:

  • AES-256 암호화 (R3.5)
  • KMS·HSM 키 관리 (R3.6) — AWS KMS·Azure Key Vault·CipherTrust
  • 키 회전 연 1회 (R3.7)
  • DB 컬럼 암호화 + Tokenization 모드

Sensitive Authentication Data(SAD) 금지:

  • 자기 띠·CVV·PIN — 인증 후 즉시 삭제
  • 로그 파일 자동 마스킹 (PAN 마지막 4자리만 표시 — PAN Truncation)

2.3 전송 암호화 — R4

  • TLS 1.2 최소 + 1.3 권장 (TLS 1.0/1.1 금지)
  • HTTPS 모든 페이지 (HTTP 자동 리다이렉트)
  • HSTS 헤더 적용
  • 이메일·메신저로 카드번호 전송 금지 (전송 후 즉시 삭제)
  • 무선 — WPA2/WPA3 Enterprise

2.4 사용자 인증 — R8 (4.0 강화)

  • MFA 모든 사용자: 관리자 + CDE 접근 일반 사용자 (4.0 신규)
  • MFA 방식: TOTP(Authy·Google Authenticator)·하드웨어 키(YubiKey)·생체
  • 패스워드: 최소 12자(4.0)·복잡도·90일 변경(또는 동적 분석)
  • 계정 잠금: 10회 실패 시 30분
  • 세션 타임아웃: 15분 무활동 → 자동 로그아웃
  • 공유 계정 금지: 모든 계정 고유 ID

2.5 로깅·모니터링 — R10

  • 이벤트 로깅: 사용자 식별·접근 시도·시스템 액션·예외
  • 중앙 로그: SIEM (Splunk·Datadog·Sumo Logic·LogRhythm)
  • 로그 보관: 12개월 (3개월 즉시 분석 가능)
  • 로그 무결성: 변경 불가·서명·해시
  • 보안 이벤트 알림: 자동 알림 + 24/7 SOC(가능 시)

2.6 취약점 관리 — R11

  • ASV 스캔: 분기 1회 외부 스캔 + 4분기 연속 통과 의무 (ASV — Approved Scanning Vendor)
  • 내부 취약점 스캔: 분기 1회 (Qualys·Nessus·Rapid7)
  • 침투 시험: 연 1회 외부 + 주요 변경 시 (R11.4)
  • 세분화 침투 시험: 가맹점 = 연 1회, 서비스 제공자 = 6개월
  • IDS/IPS: CDE 네트워크 (R11.5)
  • 무결성 모니터링(FIM — File Integrity Monitoring): 중요 파일 변경 감지 (R11.5)

2.7 e-Skimming 방지 — R11.6.1 (4.0 신규)

결제 페이지의 클라이언트 사이드 스크립트(JS) 무결성·인증:

  • 스크립트 변경 시 자동 알림
  • 권한 없는 스크립트 차단
  • CSP(Content Security Policy) 헤더 적용
  • SRI(Subresource Integrity) 적용
  • 결제 페이지 별도 호스팅

이유: Magecart 등 e-Skimming 공격 증가 (British Airways·Ticketmaster 등 사건).

2.8 안티 멀웨어 — R5

  • 엔드포인트 EDR (CrowdStrike·SentinelOne·Microsoft Defender)
  • 서버 안티바이러스
  • 정기 업데이트
  • 정책 우회 방지

2.9 Stage 2 산출물

  • 12 Requirements 통제 매트릭스
  • 네트워크 다이어그램 + 데이터 흐름도
  • 암호화·키 관리 구성
  • IAM·MFA 시스템
  • SIEM·EDR·FIM 도입
  • WAF·CSP 구성

Stage 3: 통제 운영 & 증거 수집 (3~6개월)

3.1 운영 절차서(SOP)

  • 사용자 추가·제거 SOP
  • 패치 관리 SOP
  • 변경 관리 SOP
  • 사고 대응 절차
  • 백업·복구 SOP
  • 카드 데이터 발견·삭제 절차
  • ASV 스캔 결과 처리 SOP
  • 침투 시험 결과 처리 SOP

3.2 분기 ASV 스캔

  • PCI SSC 인정 ASV(Approved Scanning Vendor) 선정
  • 한국 ASV: SecurityScorecard·Qualys·Rapid7·TrustWave·Bitdefender
  • 분기 1회 외부 IP 스캔 → ASV 통과 보고서
  • 발견 취약점 패치 후 재스캔
  • 4분기 연속 통과 의무

3.3 침투 시험(Penetration Testing)

  • 연 1회 외부 전문 업체
  • 표준: PTES·OWASP Testing Guide·NIST SP 800-115
  • 범위: 외부 + 내부 + 무선 + 세분화 시험
  • 발견 취약점 — 90일 내 패치(High·Critical)
  • 재시험(Retest) 보고서

비용: USD 15,00080,000 (한국 2,000만1억).

3.4 정책 검토·보안 인식 교육 — R12

  • 연 1회 정책 검토: 모든 보안 정책 최신 승인
  • 신입 보안 교육: 입사 시 + 합격 서명
  • 연 1회 보안 인식 교육: 모든 직원
  • 분기 피싱 모의훈련: KnowBe4·Cofense·Hoxhunt 등
  • 개발자 보안 교육: OWASP Top 10·Secure Coding

3.5 사고 대응(Incident Response)

  • 사고 분류 (Severity 1~4)
  • 24시간 대응팀
  • 사고 보고: 카드사 + 인수은행 + KISA(한국)
  • 사후 분석 + CAPA

PCI 위반 사고 시:

  • 카드사 즉시 통보
  • Visa·Mastercard 포렌식 조사(PFI — PCI Forensic Investigator)
  • 영향 카드 사용자 통보
  • 위반 벌금 + 손해배상

3.6 서비스 제공자 평가 — R12.8

  • 외주·SaaS·클라우드 벤더 PCI DSS 준수 확인
  • AoC(Attestation of Compliance) 요구
  • 책임 매트릭스(Shared Responsibility Matrix) 문서화
  • 핵심 벤더: AWS·Azure·GCP·Stripe·이니시스·KG페이·토스페이먼츠·Datadog·SendGrid

3.7 Stage 3 산출물

  • 운영 SOP 모음
  • 분기 ASV 스캔 통과 보고서 4건
  • 연 1회 침투 시험 보고서
  • 정책 검토 기록
  • 교육·피싱 모의훈련 기록
  • 사고 대응 로그
  • 벤더 AoC + 책임 매트릭스

Stage 4: 내부심사 & QSA 선정 (1~2개월)

4.1 내부심사

  • 심사원: PCI ISA(Internal Security Assessor) 자격자 또는 외부 컨설턴트
  • 범위: 적용 SAQ 통제 또는 12 Requirements 전체
  • 방법: 현장 + 기록 + 인터뷰 + 시연
  • 빈도: 연 1회 이상

4.2 QSA / ASV 선정

QSA(Qualified Security Assessor) 선정 — Level 1 가맹점 + 서비스 제공자 의무:

PCI SSC 인정 QSA Company:

  • Coalfire
  • Schellman
  • A-LIGN
  • Verizon
  • AT&T Cybersecurity
  • Trustwave
  • BitSight
  • Optiv

한국 QSA 보유 회사:

  • KPMG 한국 (글로벌 QSA 라이선스)
  • 삼일PwC
  • EY한영
  • 딜로이트안진
  • 국내 일부 전문(예: 펜타시큐리티·SK쉴더스·LG CNS)

4.3 비용 견적

SAQ A (24개 통제) — 첫 1년:

  • 컨설팅: 2,000만~4,000만
  • 자동화 도구: 월 100만~300만 × 12개월
  • ASV 스캔: 연 200만~500만
  • 침투 시험: 1,500만~3,000만
  • 합계 약 7,000만~1.5억

SAQ D (약 280개) — 첫 1년:

  • 컨설팅: 6,000만~1.2억
  • 자동화 도구: 월 300만~700만 × 12개월
  • ASV 스캔: 600만~1,500만
  • 침투 시험: 3,000만~7,000만
  • 토큰화·KMS·SIEM·WAF 도입: 1억~3억
  • 합계 약 2.5억~6억

Level 1 ROC:

  • QSA 외부 감사: 1억~2.5억
  • 컨설팅: 1억~2억
  • 시스템 구축: 2억~5억
  • 합계 약 4.5억~10억 (첫 1년)

4.4 사전 준비(Audit Readiness)

QSA 감사 1~2개월 전:

  • 모든 통제 운영 증거 완비
  • 갭 마무리
  • 인터뷰 대상자 사전 교육
  • 데이터 룸 구축

4.5 Stage 4 산출물

  • 내부심사 보고서
  • QSA / ASV 계약서
  • Audit Data Room

Stage 5: QSA 감사 & AoC·ROC 발행 (2~3개월)

5.1 SAQ + AoC (가맹점 Level 2~4 + Service Provider Level 2)

  • 자가평가 질의서(SAQ) 작성·서명
  • AoC(Attestation of Compliance) 발급
  • ASV 스캔 통과 보고서 첨부
  • 인수은행·카드사·고객 제출
  • 연 1회 갱신

5.2 ROC (Level 1) — QSA 감사

1. Planning — 1~2주

  • 범위·통제 매트릭스 확인
  • 표본 추출 계획

2. Fieldwork — 4~10주

  • 현장 인터뷰·시연·기록 검토
  • 통제별 표본 검증
  • 추가 질의

3. Report on Compliance(ROC) — 2~4주

  • ROC 작성 (200~400페이지)
  • AoC 발행
  • 카드사 제출

5.3 결과 분류

결과의미결과
In Place통제 효과적정상
In Place with CCW (Compensating Control Worksheet)보완통제 적용정상
Customized Approach (4.0 신규)자체 설계 통제정상 (DSP 검증 필요)
Not in Place통제 미이행부적합 — 시정 후 재감사
Not Applicable적용 불가정당화
Not Tested미검증부적합

목표: 모든 통제 In Place + AoC 발행.

5.4 매년 갱신

  • SAQ + ASV 분기 + 침투 연 1회 → 연 1회 SAQ + AoC 갱신
  • ROC 매년 갱신 (Level 1)
  • 주요 변경 시 추가 감사

5.5 Stage 5 산출물

  • SAQ 또는 ROC 보고서
  • AoC (Attestation of Compliance)
  • ASV 스캔 통과 보고서
  • 카드사·인수은행 제출 확인
  • 다음 갱신 일정

비용 — 가맹점·서비스 제공자 규모별 (3년 누계)

중소 이커머스 (SAQ A, Level 4)

항목1년차 (만원)2년차3년차
컨설팅3,000800800
결제 외주 + 토큰화 도입1,500500500
자동화 도구2,4002,8003,200
ASV 스캔300350400
침투 시험2,0002,2002,500
MFA·SIEM·WAF3,5001,0001,000
보안 인력(1명)6,0006,3006,600
합계18,70013,95015,000
3년 누계약 4.8억 원

핀테크·서비스 제공자 (SAQ D 또는 ROC)

3년 누계 약 15~40억 원.

ROI 시나리오

  • 결제 처리 SaaS 매출 50억(국내)
  • PCI DSS Level 1 ROC 취득 → 글로벌 카드사·해외 PG·국내 대형 가맹점 진입
  • ARR +120억 (Year 2~3)
  • 마진율 35% → 영업이익 +42억/년
  • 약 1년 회수

PCI DSS vs ISO 27001 vs SOC 2 비교

항목PCI DSS 4.0ISO 27001SOC 2 Type II
대상결제카드 처리 모든 조직정보보안 조직서비스 조직
강제력카드사 계약 의무자발적 인증자발적
발급QSA AoC 또는 ROC인증기관 인증서CPA 감사 보고서
유효1년 갱신3년1년 갱신
통제 수약 280 (Customized Approach)부속서 A 93개64개+ TSC
범위카드 데이터 환경(CDE)만전사 또는 부서시스템
비용5천만~10억5천만~1억1~3억

결제 처리 기업의 표준 조합: PCI DSS + ISO 27001 + SOC 2 Type II 3중.


한국 결제·이커머스 기업 성공 사례 (가상)

사례 A: 이커머스(연 거래 50만 건, SAQ A-EP)

  • 도입 동기: 글로벌 카드 결제 + 미국 진출
  • 구축 기간: 10개월
  • 비용: 1차 1.5억, 3년 누계 4.2억
  • 결과: SAQ A → SAQ A-EP (iframe 결제 정확 분류)
  • 성과: 미국 진출 + 매출 40억 → 95억

사례 B: PG·결제대행(서비스 제공자 Level 1)

  • 도입 동기: 글로벌 카드사 인증 + 국내 대형 가맹점
  • 구축 기간: 14개월
  • 비용: 1차 6.5억(ROC 포함)
  • 결과: ROC Unqualified
  • 성과: 글로벌 카드사 인증 + 대형 가맹점 진입, 매출 80억 → 240억

사례 C: 핀테크 SaaS(직원 50명, ARR 30억)

  • 도입 동기: 미국 B2B 결제 솔루션 진출
  • 구축 기간: 12개월
  • 비용: 1차 4.8억 (PCI DSS + SOC 2 Type II 동시)
  • 추가: SOC 2 Type II + ISO 27001
  • 성과: 미국 진출 + ARR 30억 → 90억

자가 진단 체크리스트 (15문)

각 문항 0~2점, 합계 30점 만점.

범위·데이터

  1. CHD 범위 정의 + DFD + 범위 축소 전략
  2. 카드번호 평문 미저장 + 자기 띠·CVV 즉시 삭제
  3. 토큰화 또는 결제 외주
  4. SAQ 선택 정확성 (A vs A-EP 등)

기술 통제

  1. AES-256 암호화 + KMS·HSM
  2. TLS 1.2+ + HSTS
  3. MFA 모든 CDE 접근(4.0)
  4. 패스워드 12자+ 복잡도 (4.0)
  5. WAF + CSP + SRI (e-Skimming 방지)
  6. SIEM + 로그 12개월 + 3개월 분석

운영

  1. 분기 ASV 스캔 4분기 연속 통과
  2. 연 1회 침투 시험 + 90일 내 패치
  3. 분기 피싱 모의훈련 + 보안 인식 교육
  4. 사고 대응 + 카드사 통보 절차
  5. 벤더 AoC + 책임 매트릭스

점수 해석:

  • 010: Level 12 — 6~10개월 시스템 구축
  • 1120: Level 23 — 범위 축소 + 8~12개월 후 SAQ
  • 2126: Level 34 — SAQ 또는 ROC 신청 가능
  • 27~30: Level 5 — ROC Unqualified 도전

마치며 — PCI DSS 4.0은 결제 처리의 필수 통행증

PCI DSS 4.0은 결제카드를 처리하는 모든 조직의 계약적·사실상 의무 표준이다. 한국 이커머스·핀테크·SaaS·PG가 미준수 시 카드사 직접 벌금·계약 해지·소비자 소송에 노출된다.

본 5단계 로드맵을 통해 6~14개월 내 SAQ 또는 ROC 취득이 현실적 목표다. 핵심 5가지:

  1. 범위 축소(Scope Reduction)가 비용의 90% 결정 — 결제 외주 + 토큰화 + iframe = SAQ A
  2. SAQ A vs SAQ A-EP 정확 분류 — iframe·JS 결제는 SAQ A-EP, 잘못 분류 시 인증 무효
  3. 카드번호 저장하지 않는 것이 최선 — 토큰화·결제 외주로 CHD 처리 최소화
  4. v4.0 신규 — MFA·e-Skimming·Targeted Risk Analysis — 2025년 3월부터 완전 의무
  5. ISO 27001 + SOC 2 + PCI DSS 3중 인증 — 글로벌 결제·SaaS 기업 표준

PCI DSS 4.0 + SOC 2 + ISO 27001 다중 보유 한국 결제·핀테크는 글로벌 카드사 인증 + 미국·유럽 엔터프라이즈 진입 + 단가 5~10배 인상 사례가 다수다.


통합 — 정보보안·결제·SaaS 시리즈

PCI DSS 4.0은 정보보안 시리즈의 결제카드 산업 표준이다.

정보보안·사이버보안 시리즈:

리스크·연속성·반부패:

산업별 품질·서비스 시스템:

PCI DSS + SOC 2 Type II + ISO 27001 + ISO 27701 + IEC 62443 다중 인증은 한국 핀테크·결제·SaaS·B2B 클라우드 기업의 글로벌 진출 최강 정보보안·결제 포트폴리오다.