PCI DSS, (Payment Card Industry Data Security Standard) Ödeme Kartı Veri Güvenliği Standardı olarak tanımlanır. Kredi kartı ve banka kartı verilerini işleyen, saklayan veya ileten kuruluşların uyması gereken küresel bilgi güvenliği standartları bütünüdür. Amacı, kart sahibi verisini korumak, siber dolandırıcılık riskini azaltmak ve güvenli işlem ortamı sağlamaktır. Standart, PCI Security Standards Council tarafından yönetilir. Visa, Mastercard, American Express, Discover ve JCB gibi büyük kart markalarını kabul eden kuruluşlar bu yapının kapsamına girer.
31 Mart 2025 tarihinde PCI DSS 4.0 kapsamındaki geleceğe tarihli gereklilikler yürürlüğe girdi. Güncel referans sürüm PCI DSS v4.0.1 olarak kullanılıyor. PCI Security Standards Council, v4.0.1 sürümünün yeni gereklilik getirmediğini, metni netleştirdiğini ve geçiş takvimini değiştirmediğini belirtiyor. PCI DSS v4.0 ise 31 Aralık 2024 itibarıyla emekliye ayrıldı. Bu tablo, 2026 planlamasının aktif uyumluluk ve sürekli güvenlik yönetimi odağında ilerlediğini gösteriyor.
Kartlı ödeme altyapısına temas eden her kuruluş için kart verisinin işlendiği, saklandığı, iletildiği ya da bu ortamın güvenliğini etkileyen tüm bileşenler görünür olmalı, izlenmeli ve doğrulanmalıdır. Satıcılar, hizmet sağlayıcılar, işlemciler, edinim kuruluşları ve satış noktaları aynı güvenlik yapısının parçalarıdır. PCI DSS 4.0, bu nedenle teknik bir uyumluluk konusu olmanın yanında kurumsal güven, işlem güvenliği ve operasyon disiplini açısından da önem taşır.
PCI DSS’in ana yapısı 12 temel güvenlik gerekliliğine dayanır. Kuruluşlardan beklenen güvenlik düzeni şu başlıklarda şekillenir:
- Güvenli ağ kurulması,
- Varsayılan sistem ayarlarının kullanılmaması,
- Saklanan kart sahibi verisinin korunması,
- Açık ağlar üzerindeki veri iletiminin şifrelenmesi,
- Zararlı yazılımlara karşı koruma sağlanması,
- Güvenli sistemler ve uygulamalar geliştirilmesi,
- Kart verisine erişimin sınırlandırılması,
- Her kullanıcı için benzersiz kimlik atanması,
- Fiziksel erişimin sınırlandırılması,
- Ağ ve veri erişimlerinin izlenmesi,
- Güvenlik sistemleri ile süreçlerin düzenli test edilmesi,
- Bilgi güvenliği politikasının sürdürülmesi.
PCI DSS 4.0 ile birlikte odak noktası gerekliliklerin çalışma biçimi oldu. Güvenliğin tanımlanması yeterli görülmüyor. Güvenliğin sürekli çalışması, izlenmesi, test edilmesi ve kanıtlanması bekleniyor. Sürekli güvenlik yaklaşımı, düzenli risk değerlendirmesi, kanıtların güncel tutulması ve kontrol disiplininin operasyon içinde sürdürülmesi bu dönemin temel başlıkları arasında yer alıyor.
Geçiş süreci kurumlar için net sonuçlar ortaya koydu. Denetim odaklı yapılarda politika ile uygulama arasında boşluklar oluştu. Erişim düzeni tanımlandı ancak izleme zayıf kaldı. Risk değerlendirmesi yapıldı fakat devamlılık aynı düzeyde sürdürülemedi. Kapsam yönetimi eksik ele alındığında üçüncü taraf hizmet sağlayıcılar, bulut servisleri ve uygulama programlama arayüzleri (API) görünürlüğün dışında kaldı. Kart verisine temas eden her unsurun aynı güvenlik düzeni içinde ele alınması gerektiği netleşti.
Özelleştirilmiş yaklaşım PCI DSS 4.0 ile öne çıkan başlıklardan biri oldu. Kuruluşlara güvenlik hedefini farklı yöntemlerle karşılama imkanı verildi. Bununla birlikte dokümantasyon, test ve doğrulama yükü büyüdü. Kullanılan kontrolün etkili olduğunun açık biçimde gösterilmesi gerekiyor. Bu durum teknik çözüm ile denetlenebilir kanıt üretimini aynı yapı içinde bir araya getiriyor. PCI Security Standards Council, v4.0.1 güncellemesinde bu alanla ilgili ifadeleri netleştirdi.
Kimlik doğrulama ve erişim yönetimi 2026 planlamasında merkezi konumda bulunuyor. Çok faktörlü kimlik doğrulama (MFA), kart sahibi veri ortamına erişimlerde güçlü bir gereklilik olarak öne çıkıyor. Kullanıcı hesapları, uzaktan erişimler, kritik sistem bağlantıları ve ayrıcalıklı erişimler daha sıkı yönetim gerektiriyor. Kimlik ve Erişim Yönetimi bu nedenle teknik güvenlik, iç kontrol ve denetim hazırlığı arasında doğrudan bağ kuran başlıklardan biri haline geliyor.
Manuel süreçler geçiş döneminin görünür kırılma alanlarından biri oldu. Elektronik tablolarla yürütülen takip yapıları, insan bağımlı kontrol akışları ve parçalı kayıt incelemeleri sürekli uyumluluk beklentisini taşımakta zorlandı. Özellikle şu alanlarda otomasyon ihtiyacı belirginleşti:
- Dosya bütünlüğü izleme,
- Log analizi,
- Erişim doğrulama,
- Olay ve alarm takibi,
- Değişiklik izleme ve sapma tespiti,
2026’ya girerken küresel gelişmeler PCI DSS gündemini netleştiriyor. PCI Security Standards Council, PCI DSS v4.0.1 için Öz Değerlendirme Anketi setlerini yayımladı. Bu gelişme, öz değerlendirme ile doğrulama yapan kuruluşlar için yöntemlerin yeniden gözden geçirilmesini gerekli kılıyor. Özellikle SAQ A kapsamındaki e-ticaret yapıları için yapılan güncellemeler, ödeme sayfası güvenliğini daha görünür hale getirdi.
E-ticaret tarafında ödeme sayfası güvenliği 2026 gündeminde öne çıkan başlıklardan biri. PCI SSC tarafından yayımlanan rehber, PCI DSS içindeki 6.4.3 ve 11.6.1 gerekliliklerinin (e-skimming) ödeme sayfası üzerinden kart verisi sızdırma saldırılarını azaltmaya odaklandığını gösteriyor. Ödeme sayfasında çalışan betiklerin yetkilendirilmesi, bütünlüğünün doğrulanması, envanterinin tutulması ve değişikliklerin izlenmesi bekleniyor. Dijital ödeme akışına sahip kuruluşlar için bu konu işlem güvenliği ve veri bütünlüğü açısından kritik önem taşıyor.
Küresel risk görünümü de bu alanın yönetim gündemindeki yerini destekliyor. Avrupa Merkez Bankası’nın 2025 ödeme dolandırıcılığı raporuna göre, Avrupa Birliği ve Avrupa Ekonomik Alanı içinde 2024 yılında kartlı işlemlerde dolandırıcılık tutarı 1.3 milyar euro olarak raporlandı. Mastercard ve Visa tarafından yayımlanan güncel küresel raporlar da yapay zeka destekli dolandırıcılık yöntemlerinin ve genişleyen dijital ödeme altyapısının risk yüzeyini büyüttüğünü gösteriyor.
Bu görünüm içinde PCI DSS uyumunun kurumsal çıktıları daha net hale geliyor:
- Müşteri güvenini destekler,
- Kart verisi hırsızlığı ve dolandırıcılık riskini düşürür,
- Kart markalarının beklentilerine uyumu güçlendirir,
- Denetim hazırlığını kurumsal düzene taşır,
- İş ortakları ve tedarik zinciri içinde güvenilirlik üretir.
2026 için güçlü bir yol haritası kurmak isteyen kuruluşların odak alanları da açıktır:
- Son denetim raporlarındaki açık bulgular yeniden ele alınmalı,
- Telafi edici kontroller ve bekleyen aksiyonlar kapatılmalı,
- MFA(Çok Faktörlü Kimlik Koruma) ve erişim yönetimi yapısı güçlendirilmeli,
- Tedarikçi risk görünürlüğü artırılmalı,
- E-ticaret ödeme sayfaları teknik olarak izlenmeli,
- Manuel kontrol alanlarında otomasyon yaygınlaştırılmalı,
- PCI DSS çalışmaları NIST, ISO 27001 ve SOC 2 gibi güvenlik yapılarıyla birlikte yönetilmeli,
- İşletmenin işlem hacmine göre Level 1, Level 2, Level 3 veya Level 4 doğrulama gereklilikleri netleştirilmeli.
CFECERT olarak PCI DSS, kart verisinin korunması için sürekli çalışan ve doğrulanan bir güvenlik yapısı gerektirir. 2026 gündeminde erişim güvenliği, üçüncü taraf görünürlüğü, ödeme sayfası bütünlüğü, otomasyon ve sürekli doğrulama öne çıkan başlıklar arasında yer alır.
Bu kapsamda kuruluşlara yönelik güncelleme, eğitim, belgelendirme ve raporlama hizmetleri ile sistemlerin güncel gerekliliklerle uyumlu şekilde yapılandırılması sağlanır. Daha fazla bilgi için info@cfecert.co.uk adresinden bizimle iletişime geçebilirsiniz.
Kaynak: pcisecuritystandards.org