pqcstatus
Normative e raccomandazioni

PCI DSS v4.0.1: requisiti crittografici e scadenze

Standard di settore

Il requisito 12.3.3 rende obbligatorio dal 31 marzo 2025 un inventario delle suite di cifratura e dei protocolli, riesaminato ogni anno.

In sintesi

TipoStandard di settore
Giurisdizioneinternational
A chi si applicaQualsiasi organizzazione che memorizza, elabora o trasmette dati di carte di pagamento (esercenti, PSP, SaaS nel flusso di pagamento).

Requisiti crittografici

RiferimentoRequisitoCosa possono dimostrare una scansione e un inventario
12.3.3Le suite di cifratura e i protocolli crittografici in uso sono documentati e riesaminati almeno ogni 12 mesi: inventario aggiornato (finalità, dove sono usati), monitoraggio della loro continua validità e una strategia documentata per rispondere ai cambiamenti previsti nelle vulnerabilità crittografiche.
  • Inventario crittografico
  • Configurazione TLS
  • Piano di migrazione PQC

Date chiave

  1. Il requisito 12.3.3 diventa obbligatorio (in precedenza era una best practice).

Fonti

  1. PCI DSS v4.0.1 · PCI Security Standards Council

Versione del catalogo: 2026-09-28. Ogni posizione rimanda alla fonte primaria; le bozze sono indicate come tali.

Domande frequenti

Chi deve conformarsi a PCI DSS v4.0.1?

Qualsiasi organizzazione che memorizza, elabora o trasmette dati di carte di pagamento (esercenti, PSP, SaaS nel flusso di pagamento).

Cosa richiede PCI DSS v4.0.1 in materia di crittografia?

12.3.3: Le suite di cifratura e i protocolli crittografici in uso sono documentati e riesaminati almeno ogni 12 mesi: inventario aggiornato (finalità, dove sono usati), monitoraggio della loro continua validità e una strategia documentata per rispondere ai cambiamenti previsti nelle vulnerabilità crittografiche.

Quali sono le date chiave di PCI DSS v4.0.1?

31 marzo 2025: Il requisito 12.3.3 diventa obbligatorio (in precedenza era una best practice).