PCI DSS v4.0 richiede comprensione, evidenza e coerenza in maggiore profondità rispetto alle versioni precedenti dello standard. PCI DSS richiede alle organizzazioni di soddisfare sei obiettivi e 12 requisiti su tutti i sistemi, utenti e processi che memorizzano, elaborano, trasmettono o possono influenzare i dati dei titolari di carta e i dati sensibili di autenticazione. Questo vale per tutto ciò che si trova all'interno di un ambiente dati esteso per titolari di carta (CDE), inclusi i sistemi connessi indirettamente.
PCI DSS 4.0 mantiene questi stessi obiettivi ma eleva lo standard di esecuzione. Richiede una conformità periodica alla validazione continua del controllo e prove più solide attraverso prove documentate, progettazione chiara del controllo e un'applicazione coerente. Amplia l'ambito attraverso la scoperta obbligatoria dei dati, applica l'autenticazione multifattore (MFA) per tutti gli accessi CDE, rafforza i controlli di autenticazione e introduce flessibilità attraverso approcci personalizzati, aumentando così l'onere della giustificazione. Ci sono aspettative aggiuntive come la frequenza di controllo basata sul rischio, la sicurezza degli script di pagamento, test di penetrazione aggiornati, risposta agli incidenti migliorata, formazione focalizzata sul phishing e ampliamento della registrazione e del monitoraggio che aggiungono complessità operativa.