PCI DSS 4.0.1: Ödeme Kartı Güvenliğinde Yeni Dönem

Standart / Uyumluluk

PCI DSS 4.0.1: Ödeme Kartı Güvenliğinde Yeni Dönem

6 dk okuma

Kartlı ödeme ekosistemi, siber suçlular için en kârlı saldırı yüzeylerinden biri olmayı sürdürüyor. “E-skimming” olarak bilinen Magecart tarzı saldırılarda saldırganlar, ödeme sayfasına enjekte ettikleri kötü amaçlı script’lerle kart bilgilerini daha müşteri “Öde” tuşuna basmadan ele geçiriyor. Bu tehdit ortamına yanıt olarak PCI Güvenlik Standartları Konseyi (PCI SSC), standardın on yılı aşkın süredir yapılan ilk büyük revizyonu olan PCI DSS 4.0’ı yayımladı. 31 Mart 2025 itibarıyla “future-dated” olarak işaretlenen 51 yeni gereksinim de dahil olmak üzere tüm gereksinimler zorunlu hale geldi. Kart kabul eden her işletme ve hizmet sağlayıcı artık PCI DSS 4.0.1’e uyum sağlamak durumunda.

64Yeni / güncellenen gereksinim
5131 Mart 2025’te zorunlu hale gelen gereksinim
12Minimum şifre uzunluğu (karakter)
10+Yıl sonra ilk büyük revizyon

PCI DSS Nedir ve Neden Güncellendi?

PCI DSS (Payment Card Industry Data Security Standard), Visa, Mastercard, American Express, Discover ve JCB’nin ortaklaşa geliştirdiği; kart sahibi verilerini işleyen, saklayan veya ileten tüm kuruluşları kapsayan bir güvenlik standardıdır. Bir yasa değildir; kart markalarının tüccar ve hizmet sağlayıcılarla yaptığı sözleşmeler aracılığıyla zorunlu kılınır. Uyumsuzluk; para cezaları, işlem yetkisinin askıya alınması ve ciddi itibar kaybı anlamına gelir.

3.2.1 sürümü uzun yıllar yürürlükte kaldı. Ancak bulut, mobil ödeme, e-ticaret ve API ekonomisindeki dönüşüm ile saldırı yöntemlerindeki evrim (e-skimming, phishing, tedarik zinciri saldırıları) mevcut kontrol setini yetersiz bıraktı. 4.0 sürümü, “yılda bir kez denetlenen statik uyum” anlayışından “sürekli izlenen ve doğrulanan dinamik güvenlik” anlayışına geçişi hedefliyor.

PCI DSS 4.0.1’in Kritik Değişiklikleri

  • MFA’nın genişletilmesi (Gereksinim 8.4.2): Eski standartta yalnızca uzaktan ve yönetici erişimi için istenen çok faktörlü kimlik doğrulama, artık kart sahibi veri ortamına (CDE) yapılan tüm erişimler için zorunlu.
  • 12 karakter şifre: Minimum şifre uzunluğu 8’den 12’ye çıkarıldı; 90 günlük zorunlu şifre değişimi yerine hesap güvenlik durumunun dinamik analizi teşvik ediliyor.
  • Hedefli Risk Analizi (TRA): Belirli güvenlik kontrollerinin hangi sıklıkta uygulanacağını belirlemek için yapılandırılmış risk analizi zorunlu hale geldi.
  • Doğrulanmış iç ağ zafiyet taraması (Gereksinim 11.3.1.2): Yalnızca dış ağ değil, kimlik doğrulamalı iç ağ zafiyet taramaları da gerekiyor.
  • E-skimming koruması (Gereksinim 6.4.3 ve 11.6.1): Ödeme sayfasındaki tüm script’lerin yetkilendirilmesi, bütünlük izleme ve değişiklik tespiti zorunlu.
  • Sürekli uyum (business-as-usual): Kanıtlar yıl boyunca toplanmalı; yalnızca denetim öncesi hazırlık yeterli değil.

Hangi Mevzuatlar ve Kurumlar İlgili?

PCI DSS bir yasa olmasa da Türkiye’deki düzenleyici çerçeve ve kart markalarının sözleşmeleri standardı fiilen zorunlu kılıyor:

Kurum / Mevzuat İlgisi
Kart Markaları (Visa, Mastercard, Amex, JCB, Discover) PCI DSS uyumunu sözleşmeyle zorunlu kılar; uyumsuzlukta ceza ve işlem yasağı uygular.
TCMB — 6493 sayılı Kanun Ödeme hizmetleri ve elektronik para kuruluşlarının lisans ve denetim çerçevesini belirler.
BDDK Bankalar ile ödeme ve e-para kuruluşlarının denetimlerinde PCI DSS’i referans alır.
KVKK (m.12) Kart sahibi verisi kişisel veridir; veri güvenliği yükümlülüğü doğurur.

Sürekli Uyum Döngüsü

PCI DSS 4.0.1’in en temel farkı, uyumu tek seferlik bir denetimden yıl boyu süren bir pratiğe dönüştürmesidir:

🔍
Değerlendir
Kapsam ve gap analizi
→
🛠
İyileştir
Eksik kontrolleri kapat
→
📡
İzle
Sürekli log ve tehdit takibi
→
📋
Raporla
Yıl boyu kanıt topla

Uyum Sürecinde Sık Yapılan Hatalar

  • Uyumu yılda bir kez yapılan bir “denetim” olarak görmek
  • SAQ tipine göre hangi gereksinimlerin geçerli olduğunu yanlış belirlemek
  • CDE’ye yapılan tüm erişimlerde MFA’yı atlamak
  • Doğrulanmış iç ağ zafiyet taramasını göz ardı etmek
  • Ödeme sayfasındaki script’leri yönetmemek ve e-skimming riskine açık kalmak
  • Hedefli risk analizlerini belgelenmemiş bırakmak

Das Smart ile Sürekli Uyum

Das Smart olarak PCI DSS 4.0.1’e geçiş ve sürekli uyum sürecinde kapsam belirleme (scoping), gap analizi, zafiyet taraması ve penetrasyon testleri, politika ve prosedür geliştirme ile yıl boyu kanıt toplama altyapısı konularında kurumlara destek sağlıyoruz. Ödeme altyapınızın güncel standarda uygunluğunu bağımsız bir gözle doğrulamak, yalnızca ceza riskini azaltmakla kalmaz; müşteri güvenini ve marka itibarını da korur.

PCI DSS 4.0.1 Uyumluluğunuzu Değerlendirin

Geçiş yol haritanızı çıkarmak ve mevcut durumunuzu analiz etmek için bizimle iletişime geçin.

Bize Ulaşın →