Critical ResourceVisa CEDP: Major Payments Disruption
Back to Glossary

PCI DSS

The Payment Card Industry Data Security Standard is a comprehensive set of security requirements established by the PCI Security Standards Council for all entities that store, process, or transmit cardholder data.

PCI DSS was created in 2004 by the five major card brands (Visa, Mastercard, American Express, Discover, and JCB) and is now managed by the PCI Security Standards Council, an independent body formed in 2006. Compliance is a contractual obligation required by card brands rather than a legal requirement, but failure to comply can result in fines, increased transaction fees, and loss of card acceptance privileges.

The standard organizes requirements into 12 specific areas covering six control objectives: building and maintaining a secure network, protecting cardholder data, maintaining a vulnerability management program, implementing strong access control measures, regularly monitoring and testing networks, and maintaining an information security policy.

Compliance validation requirements depend on annual transaction volume. Merchants processing over 6 million transactions annually (Level 1) require an annual onsite security audit by a Qualified Security Assessor. Merchants processing between 1-6 million transactions annually (Level 2) must complete an annual Self-Assessment Questionnaire and quarterly network scans. Smaller merchants (Levels 3 and 4) have similar SAQ and scanning requirements, though specific validation requirements may vary by acquiring bank.

Related Content

Optimize Your Payment Processing

Let Verisave analyze your merchant statement to identify hidden fees and misconfigurations related to pci dss.

Get a Free Audit

Related Terms