Ce qui relève du périmètre des données de titulaires de carte
Le périmètre des données de titulaires de carte englobe chaque système qui stocke, traite ou transmet un numéro de carte, ainsi que chaque système qui y est connecté. Le périmètre détermine l'obligation, c'est pourquoi le réduire est plus important que de le sécuriser : un terminal qui ne voit jamais un numéro de carte complet en est entièrement exclu.
Le personnel de première ligne entend rarement des explications sur le périmètre et le crée donc involontairement. Un numéro de carte écrit sur un bloc-notes, envoyé par e-mail à un collègue ou lu à voix haute lors d'un appel enregistré fait entrer un système ordinaire dans le périmètre et dans une évaluation que personne n'avait prévue. Ce qui ne doit pas apparaître à l'écran, ce sont votre propre diagramme réseau et les résultats d'évaluation : les détails de segmentation et les éléments de remédiation ouverts sont exactement ce qu'un attaquant ou un concurrent voudrait.
Le modèle le couvre en neuf scènes : deux sur ce que sont les données de titulaires de carte et ce que signifie le périmètre, deux sur les trois pratiques de stockage interdites les plus courantes du personnel, une sur la prise de paiement par téléphone, une sur les remboursements et les rejets de débit, une sur ce qu'il faut faire lorsqu'un numéro de carte arrive là où il ne devrait pas, une sur le contrôle d'accès, et une sur où demander avant d'improviser.

