معيار أمن بيانات صناعة بطاقات الدفع (PCI DSS)، الإصدار 4.0 — متطلب تعاقدي تفرضه شبكات البطاقات، ويُطبَّق عالمياً.
آخر تحديث — 22 أغسطس 2026
أي جهة تخزّن أو تعالج أو تنقل بيانات حاملي بطاقات الدفع — التجار عبر الإنترنت والمتاجر الفعلية، ومزودو خدمات الدفع، ومزودو الاستضافة، وأي طرف ثالث له وصول لهذه البيانات ضمن سلسلة معالجة الدفع.
ينظم معيار PCI DSS 4.0 متطلباته في 12 محوراً تشمل أمن الشبكة، وحماية بيانات حاملي البطاقات (التشفير والتوكينة)، وإدارة الثغرات، والتحكم في الوصول، والمراقبة والاختبارات الدورية، وسياسة أمن معلومات موثقة. ويعتمد مسار الامتثال المطبق (تقييم ذاتي عبر استبيان SAQ أو تدقيق من قبل مقيّم أمن مؤهل QSA) على حجم المعاملات التي تعالجها الجهة، وفق ما تحدده شبكات البطاقات.
المواعيد النهائية
لا يوجد موعد قانوني: فمعيار PCI DSS متطلب تعاقدي من شبكات البطاقات (فيزا، ماستركارد، إلخ) والبنوك المكتسبة (acquirers)، مدرج ضمن العقود التجارية لقبول الدفع بالبطاقة، مع التزام بامتثال مستمر وإعادة تقييم دورية (سنوية عادة).
العقوبات
معيار PCI DSS ليس قانوناً ولا ينص على غرامة تنظيمية علنية. يعرّض عدم الامتثال الجهة لتبعات تعاقدية يحددها البنك المكتسب وشبكات البطاقات، قد تصل إلى فقدان القدرة على قبول الدفع بالبطاقة؛ وتحدد المبالغ والشروط الدقيقة عبر العقد بين الجهة وبنكها المكتسب، وليس عبر سلّم علني.
تحديد نطاق بيانات حاملي البطاقات (scoping)
تقييم الفجوات مقارنة بمتطلبات PCI DSS 4.0 الاثني عشر
تقليص النطاق (تجزئة الشبكة، التوكينة)
تنفيذ الضوابط التقنية والتنظيمية
تقييم ذاتي (SAQ) أو تدقيق من قبل مقيّم أمن مؤهل (QSA) حسب المستوى المطبق
| الإطار | مغطى |
|---|---|
| iso-27001 | ✓ |
| soc-2 | ✓ |
احصل على قائمة التحقق عبر البريد الإلكتروني.
لا، إنه متطلب تعاقدي تفرضه شبكات بطاقات الدفع والبنوك المكتسبة، وليس قانوناً حكومياً. ومع ذلك يُطبَّق فعلياً على أي جهة ترغب في قبول الدفع بالبطاقة.
استبيان SAQ (Self-Assessment Questionnaire) تقييم ذاتي داخلي لأقل أحجام المعاملات؛ وفوق عتبة تحددها شبكات البطاقات، يُطلب تدقيق رسمي من مقيّم أمن مؤهل خارجي (QSA).
يقلل ذلك من النطاق المطبق لكنه لا يعفي الجهة كلياً، إذ تبقى مسؤولة عن أمن النقاط التي تتفاعل فيها مع تدفق الدفع (صفحة إعادة التوجيه، الإطار المضمّن iframe، الطرفية).
يعزز الإصدار 4.0 بشكل خاص متطلبات المصادقة متعددة العوامل والتشفير أثناء النقل، ويقدم نهجاً مخصصاً (customized approach) يتيح مرونة أكبر في إثبات الامتثال.