PCI DSS v4.0 exige comprensión, evidencia y coherencia con mayor profundidad que las versiones anteriores del estándar. PCI DSS exige que la Organización cumpla seis objetivos y 12 requisitos en todos los sistemas, usuarios y procesos que almacenen, procesen, transmiten o pueden afectar a los datos de titulares de tarjeta y a los datos sensibles de autenticación. Esto se aplica a todo lo que esté dentro de un entorno Datos extendido para titulares de tarjeta (CDE), incluidos los sistemas conectados indirectamente.
PCI DSS 4.0 mantiene estos mismos objetivos pero eleva el nivel de ejecución. Exige el cumplimiento periódico de la validación continua del control y pruebas más sólidas mediante evidencia documentada, un diseño claro del control y una aplicación consistente. Amplía el alcance mediante el descubrimiento obligatorio de datos, impone la autenticación multifactor (MFA) para todos los accesos a EDC, endurece los controles de autenticación e introduce flexibilidad mediante enfoques personalizados, lo que incrementa la carga de justificación. Existen expectativas adicionales como la frecuencia de control basada en riesgos, la seguridad de los scripts de pago, pruebas de penetración actualizadas, una mejor respuesta a incidentes, formación centrada en phishing y ampliación del registro y monitorización que añaden complejidad operativa.