La norme PCI DSS v4.0 exige une compréhension, des preuves et une cohérence plus approfondies que les versions précédentes de la norme. La norme PCI DSS exige des organisations qu'elles respectent six objectifs et 12 exigences pour tous les systèmes, utilisateurs et processus qui stockent, traitent, transmettent ou peuvent avoir un impact sur les données des titulaires de cartes et les données d'authentification sensibles. Cela s'applique à tout ce qui se trouve dans un environnement étendu de données du titulaire de la carte (CDE), y compris les systèmes indirectement connectés.
La norme PCI DSS 4.0 conserve les mêmes objectifs, mais en rehausse le niveau d'exécution. Elle exige une conformité périodique à la validation continue des contrôles et des preuves plus solides grâce à des documents probants, une conception claire des contrôles et une application cohérente. Elle élargit le champ d'application par la découverte obligatoire des données, impose l'authentification multifactorielle (AMF) pour tous les accès au CDE, renforce les contrôles d'authentification et introduit de la flexibilité par des approches personnalisées, ce qui accroît la charge de la justification. Des attentes supplémentaires, telles que la fréquence des contrôles basés sur le risque, la sécurité des scripts de paiement, la mise à jour des tests de pénétration, l'amélioration de la réponse aux incidents, la formation axée sur le phishing, ainsi que l'extension de la journalisation et de la surveillance, ajoutent à la complexité opérationnelle.