PマークとPCI DSS

クレジット情報保護はPCI DSSでPマークを補完する

Pマークは、個人情報保護についてのポリシーや規程の整備を基本に、企業全体でPDCAが実践されていることを認証するものです。全社的な仕組みの存在と、実践状況を公的に証明するために、意義のある制度といえます。

ただし、ウイルスや不正アクセスを防ぐITレベルの高さまで、要求基準が細かく具体的に定められているわけではありません。

反面、PCI DSSは12の要件のほとんどが、ネットワークやサーバーの物理的・技術的な要求で占めており、セキュリティポリシーの整備や運用に関する要件は、最後の12番目にまとめられています。

したがって、クレジットカード情報を安全に保護するには、組織的・人的な安全管理について全社的な仕組みと実践を要求しているプライバシーマークを基本に、PCI DSSで補完するという、両輪でのマネジメントシステムが最も有効であるといえるでしょう。

Pマーク PCI DSS
目的 個人情報の適切な保護 クレジットカード情報の安全な取り扱い
対象 企業全体の個人情報保護体制 カード情報を扱うシステム・ネットワーク
特徴 組織的・人的な安全管理の仕組み(PDCA) 技術的・物理的なセキュリティ要件(12要件)
基準の性質 ポリシー・規程の整備と実践 具体的・技術的な要求基準
補完関係 Pマークで組織的基盤を整備し、PCI DSSで技術的対策を補完 → 両輪での運用が最も有効