Přejít na obsah

PCI DSS: co to je a koho se týká

30.07.2026 | Roman Jonas

30. července 2026 od
PCI DSS: co to je a koho se týká
Roman Jonas

Pokud vaše firma přijímá platby kartou, PCI DSS se vás týká. Je to bezpečnostní standard, který určuje, jak se musí chránit data platebních karet. Neplatí jen pro banky. Vztahuje se na každého, kdo karty zpracovává, ukládá nebo přenáší, tedy i na běžný e-shop nebo provozovnu.

Co je PCI DSS

PCI DSS (Payment Card Industry Data Security Standard) je soubor pravidel od karetních společností. Cílem je zabránit únikům čísel karet a podvodům. Standard není zákon, ale vynucují ho banky a platební brány smluvně. Když ho neplníte, riskujete pokuty, vyšší poplatky nebo v krajním případě ztrátu možnosti karty přijímat.

Koho se týká a v jakém rozsahu

Rozsah povinností se liší podle toho, kolik transakcí ročně zpracujete a jak. Menší e-shop, který platby přesměruje na certifikovanou platební bránu a čísla karet se u něj vůbec neuloží, má povinnosti výrazně nižší než firma, která karetní data zpracovává sama. První rada proto zní: čím míň karetních dat se vás dotkne, tím jednodušší compliance. Přenechte zpracování karet certifikované bráně, kde to jde.

Hlavní požadavky ve zkratce

Standard má dvanáct okruhů požadavků. Ve zkratce jde o tohle:

  • Chránit síť a systémy (firewall, žádná výchozí hesla).
  • Chránit uložená karetní data a šifrovat je při přenosu.
  • Řídit přístupy, aby ke kartám mohl jen ten, kdo musí.
  • Průběžně aktualizovat a chránit systémy proti škodlivému kódu.
  • Sledovat a testovat bezpečnost, včetně pravidelných skenů a penetračních testů.
  • Mít bezpečnostní pravidla a řídit se jimi.

PCI DSS a penetrační testy

Standard výslovně vyžaduje pravidelné testování bezpečnosti. Kromě skenů zranitelností sem patří i penetrační testy, které ověří, jestli se k karetním datům dá reálně dostat. Jak takový test probíhá, rozebíráme v článku o průběhu penetračního testu. Není to tedy volitelný doplněk, ale součást plnění PCI DSS.

Jak k tomu přistoupit

Začněte otázkou, kolika karetních dat se vůbec dotýkáte. Často se dá rozsah zúžit tak, že většina tvrdých požadavků odpadne. Zbytek je o pořádku: přístupy, aktualizace, šifrování, testování a dokumentace. Podobně jako u ISO 27001 jde hlavně o procesy, ne o jeden nákup.

Časté dotazy

Když používám platební bránu, řeší to za mě?

Zčásti. Brána sníží váš rozsah, ale nějaké povinnosti vám zůstanou vždy. Vždy si ověřte, co přesně brána pokrývá a co je na vás.

Musím mít certifikaci?

Záleží na objemu transakcí. Menší obchodníci často stačí doložit compliance dotazníkem, větší procházejí auditem. Rozsah vám potvrdí banka nebo platební partner.

Co si z toho odnést

PCI DSS se týká každého, kdo přijímá karty. Nejchytřejší tah je zmenšit rozsah tím, že karetní data necháte na certifikované bráně. Zbytek je o pořádku v přístupech, aktualizacích a pravidelném testování, kam patří i penetrační test.

Pomůžeme vám zmapovat rozsah a ověřit zabezpečení penetračním testem. Domluvte si nezávaznou konzultaci nebo mrkněte na naše služby v kybernetické bezpečnosti.

Co je AI agent a k čemu ho firma využije