Leadde Logo

PCI DSS 결제 카드 데이터 처리 규정

카드 소유자 데이터 범위, 저장 및 전송 제한, 접근 제어 의무, 그리고 기업의 PCI 규정 준수를 위한 현장 직원의 필수 관행을 설명합니다.
L작성자 Leadde 업데이트 2026년 8월 21일

카드 소유자 데이터 범위에 포함되는 것

카드 소유자 데이터 범위는 카드 번호를 저장, 처리, 전송하는 모든 시스템과 이에 연결된 시스템을 포괄합니다. 이 범위가 곧 의무를 결정하기에, 보안 강화보다 범위 축소가 더 중요합니다. 전체 카드 번호를 한 번도 보지 않는 단말기는 이 범위에서 완전히 벗어납니다.

현장 직원은 범위에 대한 설명을 거의 듣지 못해 의도치 않게 범위를 확장하는 경우가 많습니다. 메모지에 적힌 카드 번호, 동료에게 이메일로 전송된 카드 번호, 녹음된 통화에서 소리 내어 읽힌 카드 번호는 일반 시스템을 PCI DSS 범위 내로 끌어들여 예상치 못한 평가를 받게 합니다. 화면에 노출되어서는 안 될 정보는 바로 귀사의 네트워크 다이어그램과 평가 결과입니다. 세분화 상세 내용과 미해결 개선 항목은 공격자나 경쟁자가 가장 원하는 정보이기 때문입니다.

이 템플릿은 총 9개의 장면으로 구성됩니다. 카드 소유자 데이터와 범위의 의미(2개), 직원이 가장 흔히 저지르는 세 가지 금지된 저장 행위(2개), 전화 결제 처리 방법(1개), 환불 및 차지백(1개), 카드 번호가 잘못된 곳에 도착했을 때의 대처법(1개), 접근 제어(1개), 그리고 즉흥적으로 처리하기 전 문의처(1개)를 다룹니다.

범위 개념을 모르는 직원들을 위한 효과적인 교육법

현장 직원은 계산대 사용법은 교육받지만, PCI DSS 의무에 대해서는 교육받지 못해 노출을 야기하는 방식으로 고객 문제를 해결하곤 합니다. 이 교육은 그들이 현재 사용하는 각 지름길에 대해 허용된 대안을 제시할 때 비로소 효과를 발휘합니다.

세 가지 지름길을 명확히 언급하기

세 가지 지름길을 명확히 언급하기

메모지에 적거나, 이메일로 보내거나, 녹음된 통화에 읽어주는 행위. 이 세 가지 모두 당장은 편리해 보이지만, 모두 PCI DSS 범위를 확장시키며, 당시에는 문제라고 인식하기 어렵습니다.

금지 사항과 함께 대안 제시하기

대안 없는 규칙은 고객을 응대하려는 직원들에 의해 쉽게 무시됩니다. 바로 이 대안을 제시하는 것이 교육의 핵심입니다.

범위를 한 번, 쉬운 언어로 설명하기

카드 번호에 접촉하는 시스템과 그 시스템에 연결된 모든 시스템. 이 한 문장만으로도 직원들은 왜 지름길이 중요한지 충분히 이해할 수 있습니다.

잘못된 곳으로 유입된 데이터 처리 절차를 비난 없이 수립하기

이메일로 카드 번호가 유입되는 일은 흔합니다. 하지만 이를 보고하기 두려워하는 직원은 증거만 삭제할 뿐, 실제 노출 위험은 제거하지 못합니다.

Leadde는 비디오를 제작할 뿐, 프로그램 인증, 범위 정의, 또는 규정 준수 증거를 제공하지 않습니다. 이 역할은 귀사의 자격을 갖춘 평가자와 내부 위험 관리 부서에 있습니다.

팀에서 이미 적용 중인 카드 처리 정책 가져오기

카드 처리 정책, 전화 주문 결제 절차, 또는 지난 평가의 범위 요약본을 PDF, DOC, DOCX, PPTX, TXT 형식으로 최대 200MB까지 업로드하세요. 생성된 모든 콘텐츠는 편집 가능하며, 원본 업로드 문서는 절대 변경되지 않습니다.

범위에 갇히기 전에, 먼저 범위를 파악하세요

팀에서 이미 적용 중인 카드 처리 정책을 업로드하고, 다음 평가 전에 초안을 편집하세요.

avatar

이 템플릿으로 시작하세요. 공유할 수 있는 비디오로 완성됩니다.

온보딩 가이드나 도움말 센터 페이지를 추가하면 몇 분 만에 편집 가능한 초안이 생성됩니다.