PCI DSS har genomgått sin största förändring på över ett decennium.
PCI DSS v4.0 innebar betydande förändringar i hur organisationer skyddar betalningskontouppgifter, bedömer risker och visar att de uppfyller kraven. Därefter följde PCI DSS v4.0.1, en begränsad revidering som syftade till att förtydliga och förbättra standarden utan att införa nya krav eller ta bort befintliga.
År 2026 är övergångsperioden över. De framtida krav som infördes enligt PCI DSS v4.x trädde i kraft den 31 mars 2025, vilket innebär att organisationer nu bör bedriva sin verksamhet helt i enlighet med kraven i PCI DSS v4.0.1.
Så, vad har förändrats, vilka krav är viktigast och vad bör organisationerna fokusera på nu?
-
Vad är PCI DSS 4.0.1?
PCI DSS v4.0.1 är den aktuella versionen av Payment Card Industry Data Security Standard, den globala säkerhetsstandarden som utformats för att skydda betalningskontouppgifter.
PCI DSS gäller för organisationer som lagrar, behandlar eller överför kortinnehavardata eller känsliga autentiseringsuppgifter, samt för organisationer vars system eller tjänster kan påverka säkerheten i kortinnehavardatamiljön (CDE).
PCI DSS v4.0 publicerades ursprungligen i mars 2022 och utgjorde den första större revideringen av standarden på över ett decennium.
PCI DSS v4.0.1 följde i juni 2024.
Det är viktigt att notera att PCI DSS v4.0.1 var en begränsad revidering. Den införde inga nya krav och tog inte bort några befintliga. Istället förtydligades formuleringar, formateringen korrigerades och frågor som hade uppkommit sedan införandet av v4.0 behandlades.
För organisationer som utvärderar sin efterlevnad år 2026 bör därför PCI DSS v4.0.1 vara den version som deras PCI DSS-program bygger på.
Är PCI DSS 4.0 fortfarande giltigt?
PCI DSS v4.0 upphörde att gälla den 31 december 2024.
PCI DSS v4.0.1 är nu den gällande versionen av standarden.
Organisationer bör därför se till att deras bedömningar, dokumentation, policyer, kontroller och efterlevnadsprogram återspeglar kraven och den tillhörande dokumentationen för v4.0.1.
Vad har förändrats med PCI DSS 4.0?
PCI DSS v4.0 införde 64 nya krav jämfört med PCI DSS v3.2.1.
Tretton av dessa trädde i kraft när v4.0 började gälla, medan de återstående 51 inledningsvis betraktades som rekommenderade rutiner innan de blev obligatoriska den 31 mars 2025.
För organisationer år 2026 är dessa krav inte längre något man behöver fundera på i framtiden.
De ingår i standarden.
De viktigaste förändringarna omfattar strängare krav på autentisering, större fokus på kontinuerlig säkerhet, riktade riskanalyser, förbättrat skydd för e-handel, ökad flexibilitet i hur organisationer uppfyller kraven samt mer detaljerade förväntningar på tredjepartsleverantörer.
1. Större tonvikt på kontinuerlig efterlevnad
En av de viktigaste förändringarna som införs med PCI DSS v4.x är att efterlevnad inte längre ska betraktas som en årlig övning.
PCI DSS har alltid krävt att kontrollåtgärderna upprätthålls under hela året, men v4.x betonar ytterligare behovet av att säkerhetsarbetet bedrivs som en fortlöpande process snarare än något som förbereds specifikt inför en årlig granskning.
Detta innebär att organisationer måste tänka längre än att bara klara en revision.
Kontrollåtgärderna ska vara i drift, övervakas och dokumenteras under hela året. Processerna måste klara personalförändringar, infrastrukturförändringar, molnmigreringar och nya leverantörer utan att efterlevnaden äventyras.
Frågan är inte längre bara:
”Kan vi klara vår PCI DSS-granskning?”
Den bör istället lyda:
”Kan vi visa att dessa kontroller fungerar effektivt under hela året?”
2. Kraven på multifaktorautentisering har utökats
PCI DSS v4.x har avsevärt skärpt kraven på autentisering.
Flerfaktorautentisering krävs för åtkomst till kortinnehavardatamiljön (CDE) och för fjärråtkomst som kan leda till CDE.
Detta återspeglar den ökande betydelsen av identitet som en attackvektor.
Lösenord i sig ger endast ett begränsat skydd när inloggningsuppgifter kan stjälas genom nätfiske, skadlig programvara som stjäl information, credential stuffing eller andra tekniker.
Organisationer bör därför se över exakt vem som har åtkomst till CDE, varifrån och med vilka autentiseringsmekanismer.
Detta omfattar anställda, administratörer, utvecklare, uppdragstagare och externa tjänsteleverantörer.
3. Kraven på lösenord har skärpts
PCI DSS v4.x har också skärpt kontrollerna av lösenord.
När lösenord eller lösenfraser används som autentiseringsfaktorer förväntas organisationer införa strängare lösenordskrav och säkerställa att inloggningsuppgifter hanteras på ett säkert sätt.
Standarden lägger större vikt vid att skydda autentiseringsuppgifterna under hela deras livscykel, snarare än att enbart förlita sig på frekventa lösenordsbyten.
I praktiken innebär detta att organisationer bör granska lösenordens styrka, kontohantering, inaktiva konton, lagring av inloggningsuppgifter och autentiseringsprocesser som en del av sina mer omfattande säkerhetskontroller för identiteter.
4. Riktade riskanalyser är nu en viktig del av PCI DSS
PCI DSS v4.x introducerade begreppet riktad riskanalys, ofta förkortat till TRA.
En riktad riskanalys gör det möjligt för en organisation att bedöma riskerna i samband med särskilda aktiviteter eller kontroller och, i vissa fall, använda analysen för att fastställa hur ofta en aktivitet bör utföras.
Till exempel, när PCI DSS tillåter en organisation att fastställa frekvensen för en viss kontrollåtgärd, bör det beslutet grundas på en dokumenterad riskanalys snarare än på ett godtyckligt schema.
PCI Security Standards Council beskriver två former av riktad riskanalys inom PCI DSS v4.x, däribland analyser som används för att fastställa kontrollfrekvenser och analyser som stöder användningen av den anpassade metoden.
Det viktiga är att PCI DSS i allt högre grad förväntar sig att organisationerna ska förstå och motivera sina säkerhetsbeslut.
Att bara säga ”Vi gör detta var sjätte månad eftersom vi alltid har gjort det” är inte ett riskbaserat tillvägagångssätt.
Organisationen måste visa varför just den frekvensen är lämplig.
5. Definierat tillvägagångssätt kontra anpassat tillvägagångssätt
En av de största strukturella förändringarna som infördes med PCI DSS v4.0 var tillägget av den anpassade metoden.
Enligt den traditionella definierade metoden implementerar organisationer kontroller som uppfyller de krav och testförfaranden som föreskrivs av PCI DSS.
Den anpassade metoden ger större flexibilitet.
I stället för att införa en kontrollåtgärd exakt enligt beskrivningen i den definierade metoden kan organisationer använda alternativa kontrollåtgärder som uppfyller samma säkerhetsmål.
Det innebär inte nödvändigtvis att efterlevnaden blir enklare.
I många fall gör det bedömningen mer krävande eftersom organisationen måste tydligt definiera kontrollåtgärden, förklara hur den uppfyller kravets syfte, genomföra en riktad riskanalys och tillhandahålla tillräckliga bevis för att påvisa dess effektivitet.
För organisationer med välutvecklade resurser inom cybersäkerhet, teknik och riskhantering kan detta ge värdefull flexibilitet.
För andra kan den definierade metoden fortfarande vara betydligt enklare.
6. Skärpta säkerhetskrav för e-handel
Säkerheten inom e-handeln är ett av de viktigaste områdena i PCI DSS v4.x.
Kraven 6.4.3 och 11.6.1 trädde i kraft den 31 mars 2025 och är särskilt utformade för att hantera hot såsom e-skimming och attacker mot betalningssidor.
Moderna e-handelsmiljöer förlitar sig ofta på JavaScript och andra skript som körs i webbläsaren och som tillhandahålls av flera interna och externa källor.
Dessa skript kan bli ett lockande mål.
Angripare som lyckas manipulera ett skript på en betalningssida kan eventuellt få tillgång till kortinnehavarens uppgifter direkt från kundens webbläsare.
PCI DSS inför därför strängare krav när det gäller identifiering, auktorisering och hantering av skript på betalningssidor.
Organisationer måste veta vilka skript som finns, varför de är nödvändiga och om man kan lita på deras integritet.
PCI DSS kräver också mekanismer som kan upptäcka obehöriga ändringar av betalningssidor och HTTP-rubriker som påverkar säkerheten.
För e-handelsföretag bör dessa krav nu betraktas som centrala kontrollåtgärder snarare än projekt som fortfarande väntar på en tidsfrist för efterlevnad.
7. Ökat fokus på nätfiske och säkerhetsmedvetenhet
PCI DSS v4.x skärpte kraven kring säkerhetsmedvetenhet.
Anställda måste förstå de hot som social manipulation kan utgöra och som kan leda till att betalningssystem eller kontouppgifter äventyras.
Detta inkluderar hot såsom:
- Phishing
- Bedrägerier via företagsmejl
- Social manipulation
- Skadliga länkar
- Misstänkta autentiseringsförfrågningar
- Identitetsstöld
Utbildningen bör spegla organisationens faktiska hotbild snarare än att bara erbjuda en allmän årlig utbildning i cybersäkerhet.
Säkerhetsmedvetenheten måste vara relevant, mätbar och förstärkas över tid.
8. Ökat fokus på hantering av sårbarheter och skadlig programvara
PCI DSS v4.x har också moderniserat hur organisationer förväntas tänka kring hantering av sårbarheter och skadlig programvara.
Organisationer bör identifiera säkerhetssårbarheter med hjälp av ansedda externa källor och bedöma den risk de utgör för miljön.
Hanteringen av säkerhetsuppdateringar måste prioriteras utifrån risk, samtidigt som system som traditionellt inte anses vara utsatta för skadlig programvara inte utan vidare bör antas vara permanent säkra.
Det krävs regelbundna utvärderingar för att avgöra om dessa system fortfarande kan anses vara fria från risk för skadlig programvara.
Detta är ytterligare ett exempel på att standarden går mot kontinuerlig utvärdering snarare än statiska antaganden.
9. Strängare kontroller kring kontohantering
Inaktiva, delade och dåligt kontrollerade konton kan ge angripare möjligheter att få tillgång till betalningsmiljöer.
PCI DSS v4.x skärpte kraven på användarkonton, behörigheter och åtkomstgranskningar.
Organisationer bör säkerställa att åtkomst beviljas utifrån verksamhetens behov och principen om minsta möjliga behörighet.
Konton bör granskas regelbundet, onödig åtkomst bör tas bort och åtkomst för avslutade användare bör omedelbart återkallas.
Detta är särskilt viktigt när privilegierade konton ger åtkomst till system inom CDE.
10. Tillämpningsområdet måste bekräftas regelbundet
Tillämpningsområdet för PCI DSS har alltid varit viktigt, men i version 4.x läggs större vikt vid att organisationerna förstår och validerar sitt tillämpningsområde.
Organisationer bör identifiera alla personer, processer, tekniker och tredje parter som lagrar, behandlar eller överför kontouppgifter, eller som kan påverka säkerheten i CDE:n.
PCI DSS-tillämpningsområdet bör inte bara kopieras från föregående års bedömning.
Nätverk förändras.
Applikationer förändras.
Molnmiljöerna förändras.
Leverantörerna förändras.
Betalningsprocesserna förändras.
Organisationer behöver därför processer som identifierar dessa förändringar och avgör om de påverkar PCI DSS-tillämpningsområdet.
Att minska onödigt tillämpningsområde kan avsevärt förenkla efterlevnaden, men en sådan minskning måste vara tekniskt motiverad och inte bara bekväm.
11. Tredjepartsleverantörer förblir ditt ansvar
Att anlita en tredjepartsleverantör som uppfyller kraven i PCI DSS innebär inte automatiskt att din organisation befrias från sina skyldigheter enligt PCI DSS.
Organisationer måste identifiera tredjeparter som lagrar, behandlar eller överför kontouppgifter eller som kan påverka säkerheten.
De bör ha kunskap om vilka kontrollåtgärder som:
- Hanteras av leverantören
- Hanteras av organisationen
- Delas mellan båda parter
Ett intyg om efterlevnad bör också granskas noggrant.
Det räcker inte att konstatera att en leverantör beskriver sig själv som ”PCI-kompatibel”.
Organisationer måste verifiera att bedömningen faktiskt omfattar den tjänst, den juridiska person och den miljö som de använder samt att leverantörens validering fortfarande är giltig.
Tredjepartsgranskning av PCI DSS-efterlevnad måste därför ingå i upphandlingen, leverantörshanteringen och det löpande efterlevnadsarbetet, istället för att endast kontrolleras strax före en bedömning.
12. PCI DSS kräver mer dokumentation och underlag
PCI DSS v4.x är också mer bevisbaserad.
Det räcker inte med policyer som bara finns på papper.
Bedömare behöver i allt högre grad se bevis som visar att kontrollåtgärderna faktiskt fungerar.
Detta kan innefatta:
- Konfigurationsbevis
- Granskningar av åtkomst
- Sårbarhetsskanningar
- Resultat från penetrationstester
- Loggfiler
- Riktade riskanalyser
- Dokumentation om säkerhetsmedvetenhet
- Dokumentation av förändringshantering
- Bevis på efterlevnad av tredjepartsstandarder
- Tester av incidenthantering
- Bevis på övervakning av betalningssidor
Detta är en av anledningarna till att organisationer som betraktar PCI DSS som ett årligt projekt kan få svårigheter.
Att försöka sammanställa 12 månaders dokumentation strax före en granskning är betydligt svårare än att samla in den löpande.
Vad bör organisationer fokusera på för att uppfylla PCI DSS-kraven år 2026?
Övergångsperioden har avslutats.
För de flesta organisationer bör 2026 därför handla mindre om att förbereda sig för PCI DSS v4.x och mer om att visa att de nya kontrollåtgärderna fungerar effektivt.
Prioriterade områden bör omfatta att förstå tillämpningsområdet, verifiera att de framtida kraven har implementerats fullt ut, granska riktade riskanalyser, kontrollera e-handelskontroller, validera tredjepartsansvar och säkerställa att det finns tillräckliga bevis för att stödja bedömningen.
Organisationerna bör också noggrant granska de kontroller som infördes i förväg inför tidsfristen i mars 2025.
Att en kontroll återfinns rent tekniskt innebär inte nödvändigtvis att den fungerar effektivt.
År 2026 erbjuder en möjlighet att gå från den inledande implementeringen till en mogen och hållbar efterlevnad.
Krävs det att man uppfyller PCI DSS-kraven varje år?
Ja.
PCI DSS-validering utförs återkommande, vanligtvis en gång om året, och den exakta valideringsmetoden beror på faktorer såsom organisationens roll, transaktionsvolymer och krav som ställs av betalningsvarumärken eller inlösande institut.
Vissa organisationer kan genomföra valideringen med hjälp av ett självutvärderingsformulär, medan andra måste upprätta en formell efterlevnadsrapport i samarbete med en kvalificerad säkerhetsgranskare.
PCI DSS innehåller även krav som måste uppfyllas oftare än en gång om året, däribland olika övervaknings-, test-, skannings- och granskningsåtgärder.
Efterlevnaden av PCI DSS bör därför betraktas som ett fortlöpande program som stöds av en årlig valideringsprocess.
Hur förbereder man sig inför en PCI DSS 4.0.1-granskning?
Förberedelserna bör inledas med att fastställa omfattningen.
Identifiera var kontodata kommer in i organisationen, vart den skickas, var den lagras och vilka system, personer och tredje parter som kan påverka dess säkerhet.
Utgå därifrån och gör en bristanalys mot PCI DSS v4.0.1.
Särskild uppmärksamhet bör ägnas åt de kontroller som införts eller ändrats enligt v4.x, särskilt de som blev obligatoriska i mars 2025.
Eventuella brister bör sedan prioriteras genom ett åtgärdsprogram innan den formella valideringen inleds.
Bevismaterial bör samlas in medan kontrollåtgärderna är i drift, snarare än att sammanställas i efterhand vid bedömningstillfället.
Vanliga frågor om PCI DSS 4.0.1
Vilken är den aktuella versionen av PCI DSS år 2026?
PCI DSS v4.0.1 är den aktuella versionen av Payment Card Industry Data Security Standard.
Den publicerades i juni 2024 som en begränsad revidering av PCI DSS v4.0.
Vad är skillnaden mellan PCI DSS 4.0 och 4.0.1?
PCI DSS v4.0.1 innehöll förtydliganden och korrigeringar av PCI DSS v4.0, men införde inga nya krav och tog inte bort några befintliga.
Organisationer bör nu använda v4.0.1 för aktuella PCI DSS-bedömningar.
När blev de framtidsdaterade kraven i PCI DSS 4.0 obligatoriska?
De framtidsdaterade kraven i PCI DSS v4.x trädde i kraft den 31 mars 2025.
De är därför obligatoriska krav från och med 2026, inte bara rekommenderade bästa praxis.
Hur många nya krav införde PCI DSS 4.0?
PCI DSS v4.0 införde 64 nya krav jämfört med PCI DSS v3.2.1.
Av dessa var 51 ursprungligen framtidsinriktade krav innan de trädde i kraft den 31 mars 2025.
Vad är PCI DSS-kraven 6.4.3 och 11.6.1?
Kraven 6.4.3 och 11.6.1 är utformade för att stärka säkerheten på betalningssidor inom e-handeln.
De behandlar områden som hantering av skript på betalningssidor, skriptgodkännande och integritet samt mekanismer som kan upptäcka obehöriga ändringar av betalningssidor och HTTP-rubriker som påverkar säkerheten.
Kräver PCI DSS 4.0.1 multifaktorautentisering?
PCI DSS v4.x utökade kraven för multifaktorautentisering, inklusive åtkomst till kortinnehavardatamiljön (CDE) och vissa scenarier för fjärråtkomst.
Organisationer bör granska alla autentiseringsvägar till system inom eller anslutna till CDE.
Vad är en riktad riskanalys enligt PCI DSS?
En riktad riskanalys är en dokumenterad riskbedömning som används i särskilda PCI DSS-sammanhang för att motivera beslut, till exempel hur ofta en kontroll ska utföras, eller för att stödja kontroller som implementeras med hjälp av den anpassade metoden.
Vad är den anpassade metoden enligt PCI DSS?
Den anpassade metoden gör det möjligt för berättigade organisationer att uppfylla säkerhetsmålet för ett PCI DSS-krav genom att använda en alternativ kontroll istället för att exakt följa den definierade metoden.
Organisationen måste visa att den alternativa kontrollåtgärden uppfyller kravets syfte och ger lämpligt skydd.
Är efterlevnad av PCI DSS ett lagkrav?
PCI DSS är en säkerhetsstandard inom branschen snarare än lagstiftning.
Efterlevnadskraven införs dock genom betalkortssystemet och avtalsförhållanden med inlösande banker, betalningsvarumärken och andra parter.
Organisationer som inte fullgör sina skyldigheter kan drabbas av ekonomiska, affärsmässiga och anseendemässiga konsekvenser.
Innebär användning av en PCI-kompatibel betalningsleverantör att min organisation uppfyller kraven?
Nej.
Att använda en leverantör som uppfyller kraven kan minska omfattningen och överföra ansvaret för vissa kontroller, men din organisation förblir ansvarig för att förstå sina egna PCI DSS-skyldigheter och bekräfta vilka krav som hanteras av respektive part.
Hur Integrity360 kan hjälpa till med PCI DSS 4.0.1
Att uppfylla kraven enligt PCI DSS har blivit mer komplicerat, men det behöver inte bli en årlig kamp.
Integrity360 tillhandahåller heltäckande tjänster för betalningsefterlevnad som är utformade för att hjälpa organisationer att förstå sitt tillämpningsområde, identifiera brister och bygga upp hållbara program för PCI DSS-efterlevnad.
Våra tjänster omfattar:
- Bedömningar av PCI DSS-tillämpningsområde och brister
- Validering av efterlevnad
- QSA-tjänster
- Stöd vid åtgärdande
- Penetrationstest
- Sårbarhetsskanning och PCI ASV-tjänster
- Kontrolltest
- Stöd vid riktad riskanalys
- Tredjepartsgranskningar av efterlevnad
- Förberedelse inför revision
- Kontinuerligt stöd för efterlevnad
Oavsett om du förbereder dig för din nästa PCI DSS v4.0.1-granskning, granskar de kontroller som införts inför tidsfristen i mars 2025 eller försöker minska komplexiteten i din betalningsmiljö, kan Integrity360 hjälpa dig.
Kontakta våra specialister inom betalningsregelefterlevnad för att utvärdera er beredskap inför PCI DSS 4.0.1 och utforma en mer hållbar strategi för regelefterlevnad.