본문으로 건너뛰기

2026년 소규모 가맹점을 위한 PCI DSS 4.0 규정 준수 가이드

약 7분Mike ThriftMike Thrift
2026년 소규모 가맹점을 위한 PCI DSS 4.0 규정 준수 가이드

결제 페이지에 패치되지 않은 스크립트 하나만 있어도 문제가 발생할 수 있습니다. 2024년에는 숨겨진 자바스크립트가 아무도 모르게 수천 개의 소규모 전자상거래 결제 페이지에서 카드 번호를 조용히 빼돌렸습니다. 보안 연구원들은 이러한 공격을 'e-스키밍'이라고 부릅니다. 피해를 입은 기업들은 특별한 기술 스택을 사용하고 있지 않았습니다. 대부분은 일반적인 쇼핑 카트 플러그인을 운영하는 소규모 판매자들이었으며, PCI DSS라는 보안 표준이 바로 이러한 유형의 공격에 대한 방어를 의무화했다는 사실을 인지하지 못했습니다.

온라인, 오프라인 또는 양쪽 모두에서 신용카드나 직불카드를 받는다면, PCI DSS(결제 카드 산업 데이터 보안 표준)를 한 번이라도 읽어본 적이 있든 없든 이미 이에 구속됩니다. 그리고 2026년부터는 규정이 눈에 띄게 강화되었습니다. 실제로 무엇이 바뀌었는지, 어떤 책임을 져야 하는지, 그리고 보안 컨설턴트를 고용하지 않고도 어떻게 규정을 준수할 수 있는지 알아보세요.

PCI DSS는 실제로 무엇인가 (그리고 왜 선택 사항이 아닌가)

PCI DSS는 의회에서 통과된 법률이 아니라 계약상의 요구 사항입니다. 비자, 마스터카드, 아메리칸 익스프레스, 디스커버, JCB는 PCI 보안 표준 위원회를 통해 이 표준을 공동으로 유지하며, 카드 결제를 허용하는 모든 은행과 결제 처리 기관은 판매자 계약 조건으로 PCI DSS 준수를 요구합니다. 이를 무시하면 정부 벌금을 물 위험이 있는 것이 아니라, 카드 처리 능력 자체를 잃을 위험이 있으며, 문제를 해결할 때까지 월 $5,000에서 $100,000에 달하는 가맹점 계약 은행의 벌금이 부과될 수 있습니다.

이러한 차이가 중요한 이유는 소규모 기업들이 문제가 발생하기 전까지 PCI를 심각하게 받아들이지 않는 이유를 설명해 주기 때문입니다. PCI 경찰이 문을 두드리는 일은 없습니다. 그저 계약 조항과 — 당신이 약속을 지키지 않았음을 드러내는 — 침해 사고가 있을 뿐입니다.

이 표준은 방화벽과 암호화부터 접근 통제 및 연간 보안 정책 검토에 이르는 12가지 핵심 요구 사항을 기반으로 합니다. 대부분의 소규모 기업은 전면적인 현장 감사 대신 **자체 평가 설문지(SAQ)**를 통해 이를 충족합니다. 카드 네트워크는 대다수의 소규모 판매자를 '레벨 4'(연간 약 6백만 건 미만의 거래를 의미)로 분류하며, 이는 공식적인 규정 준수 보고서 대신 경량 SAQ 경로에 해당합니다.

버전 4.0 전환이 완료되었습니다 — 이제 모든 것이 의무 사항입니다

PCI DSS 버전 4.0은 2022년에 발행되었지만, 위원회는 업계에 가장 강력한 새 통제 조치를 채택할 수 있는 다년 간의 유예 기간을 주었습니다. 그 유예 기간은 2025년 3월 31일에 종료되었습니다. 2026년부터 실시되는 모든 평가는 현재 개정판(v4.0.1, 새로운 요구 사항이 없는 명확화 업데이트)을 기준으로 채점되며, v4.0에서 도입된 약 50개 이상의 추가 사항들은 이제 모두 완전히 범위에 포함됩니다 — 더 이상 '모범 사례, 아직 의무 아님' 예외는 없습니다.

소규모 판매자에게는 새로 의무화된 요구 사항 중 세 가지가 다른 어떤 것보다 훨씬 중요합니다.

1. 결제 페이지 스크립트 관리 (요구 사항 6.4.3 및 11.6.1)

이는 고객이 카드 번호를 입력할 때, 서버나 데이터베이스를 건드리지 않고도 보이지 않게 카드 번호를 캡처하기 위해 결제 페이지에 악성 자바스크립트를 주입하는 Magecart와 같은 e-스키밍 공격에 대한 직접적인 대응입니다.

어떤 종류의 전자상거래 결제 시스템을 운영하든, 이제 다음 사항을 준수해야 합니다:

  • 결제 페이지에 로드되고 실행되는 모든 스크립트 목록을 작성하고, 각각에 대한 문서화된 사업적 정당성을 확보해야 합니다.
  • 각 스크립트를 명시적으로 승인해야 합니다 — 플러그인이나 광고 태그가 불러오는 모든 것을 묵묵히 신뢰해서는 안 됩니다.
  • 일반적으로 SRI(하위 리소스 무결성) 해시를 통해 무결성을 확인하여, 손상된 타사 스크립트가 탐지되지 않고 교체될 수 없도록 해야 합니다.
  • 실시간으로 변조를 탐지해야 합니다 — 결제 페이지의 HTTP 헤더나 스크립트 내용이 예기치 않게 변경될 때 경고하는 모니터링 메커니즘을 갖춰야 합니다.

결제 시스템이 호스팅 플랫폼(Shopify, Square Online, Stripe Checkout, BigCommerce)에서 실행되는 경우, 대부분의 내용은 공급업체가 플랫폼 수준에서 처리합니다 — 이를 서면으로 확인하세요. 타사 분석 도구, 채팅 위젯 또는 마케팅 픽셀로 결제 시스템을 사용자 정의했다면, 해당 스크립트 목록 작성 및 승인에 대한 책임은 귀하에게 있습니다.

2. 모든 사람, 모든 곳에 대한 다단계 인증 (요구 사항 8.4.2)

이전 표준에서는 카드 소유자 데이터 환경에 접근하는 관리자에게만 MFA(다단계 인증)가 요구되었습니다. 4.0에서는 사무실 네트워크 내부를 포함한 모든 위치에서, 모든 역할에 대해, 카드 소유자 데이터 환경에 대한 모든 비콘솔 접근에 MFA가 필수입니다. 직원이 POS 관리 패널, 결제 게이트웨이 대시보드 또는 카드 데이터를 다루는 시스템에 로그인하는 경우, 비밀번호뿐만 아니라 두 번째 인증 요소가 필요합니다.

이것은 대부분의 소규모 기업이 결제 처리 업체의 평가자가 증거를 요구할 때에야 비로소 실패했다는 것을 발견하는 요구 사항입니다. 해결책은 대개 저렴합니다. 대부분의 POS 및 결제 플랫폼(Square, Stripe, Clover, Toast)은 내장된 MFA를 제공합니다. 할 일은 모든 계정에 MFA를 활성화하고 직원이 개발한 공유 로그인 습관을 없애는 것입니다.

3. 인증된 내부 취약점 스캔 (요구사항 11.3.1.2)

이전에는 내부 취약점 스캔이 인증 없이 실행될 수 있었는데, 이는 실제 노출 위험을 많이 놓쳤습니다. 로그인할 수 없는 스캐너는 로그인한 공격자(또는 불량 내부자)가 접근할 수 있는 것을 볼 수 없기 때문입니다. 새로운 요구사항은 내부 시스템에 대한 인증된 스캔을 의무화하여, 인증되지 않은 스캔이 일상적으로 놓치는 잘못된 구성과 패치되지 않은 소프트웨어를 찾아냅니다.

규정 미준수의 실제 비용

그 어떤 규정 준수 체크리스트보다도 숫자가 더 설득력 있게 보여줍니다. Verizon의 최신 데이터 유출 조사 보고서에 따르면 단 1년 동안 중소기업에서 7,000건 이상의 유출 사고가 발생했으며, 최악의 2.5% 사례에서는 유출로 인해 해당 기업이 연간 매출의 7% 이상을 손실했습니다. 별도로, IBM의 유출 비용 연구에 따르면 관련 규정 미준수는 유출 사고 비용에 평균 $173,692를 추가합니다. 이는 유출 자체의 복구, 통지, 사업 손실 비용에 더해지는 금액입니다.

그리고 이는 카드 결제 대행사로부터 월별 벌금이 부과되기 전의 이야기입니다. 규정 준수는 인건비 측면에서 저렴하지 않지만, 미준수는 확실히 더 비쌉니다. 한 업계 추정치에 따르면 벌금, 유출 복구, 사업 중단을 모두 고려하면 그 비용은 거의 3배에 달합니다.

소규모 판매자를 위한 실용적인 규정 준수 체크리스트

이것을 제대로 하기 위해 기업 보안팀이 필요하지 않습니다. 다음 순서대로 진행하십시오:

  1. 귀하의 SAQ 유형을 파악하십시오. 카드 결제 방식(완전 아웃소싱 전자상거래, 직접 대면 단말기, 맞춤형 결제 등)에 따라 어떤 자가 평가 설문지(SAQ)가 적용되는지 결제 처리업체가 알려줄 수 있습니다. 이는 12가지 요구사항 중 어떤 것이 귀하에게 정확히 적용되는지 결정합니다.
  2. 사용하는 플랫폼이 무엇을 다루는지 문의하십시오. Shopify, Square, Stripe 또는 유사한 호스팅 결제 처리업체를 사용하는 경우, 그들이 무엇을 다루는지(대부분의 기술 인프라 요구사항)와 귀하의 책임으로 남아있는 것(대부분 접근 제어, 직원 정책, 추가한 모든 사용자 정의 등)에 대한 서면 확인을 받으십시오.
  3. 카드 데이터와 관련된 모든 곳에 MFA를 켜십시오. POS 관리자 로그인, 결제 게이트웨이 대시보드, 원격 접속 도구 등 예외 없이, 공유 계정 없이.
  4. 결제 페이지의 타사 스크립트를 재고 조사하십시오. 고객이 카드 정보를 입력하는 페이지에서 로드되는 모든 스크립트를 나열하십시오. 왜 필요한지 정당화할 수 없다면 제거하십시오.
  5. 필요 없는 것은 저장하지 마십시오. 규정 준수 부담과 유출 노출을 줄이는 가장 저렴한 방법은 애초에 카드 번호, CVV 또는 전체 마그네틱 스트라이프 데이터를 저장하지 않는 것입니다. 대신 결제 처리업체가 토큰화하도록 하십시오.
  6. 보안 정책을 서면으로 작성하고 매년 재검토하십시오. 요구사항 12는 문서화되고 배포된 정보 보안 정책을 원합니다. 이는 형식적인 것이 아니라 신입 직원을 일관되게 온보딩하는 데 진정으로 유용합니다.
  7. 매년 SAQ를 완료하고 서명된 증명서를 보관하십시오. 결제 처리업체가 이를 요청할 것이며, 유출 조사 중에 규정 준수 기록을 재구성하고 싶지는 않을 것입니다.

결제 처리업체 선택 (또는 재평가)

모든 "PCI 준수" 처리업체가 똑같이 많은 업무를 귀하에게 덜어주는 것은 아닙니다. 결제 플랫폼을 선택하거나 갱신할 때, 직접 다음을 문의하십시오:

  • 그들의 호스팅된 결제 서비스가 귀하의 서버에서 카드 데이터를 완전히 분리하여 보관하는가(가장 간단한 SAQ, 일반적으로 SAQ A로 줄여주는가)?
  • 모든 계정 등급에 MFA를 제공하는가, 아니면 유료 플랜에서만 제공하는가?
  • 요청 시 귀하의 결제 처리업체나 보험사에 제출할 수 있는 서면 준수 증명서(AOC)를 제공하는가?
  • 12가지 요구사항 중 그들이 어떤 것을 다루고 어떤 것이 귀하의 책임으로 남아있는지 공개하는가?

이러한 질문에 대해 서면으로 명확하게 답변할 수 없는 처리업체는 명시된 가격보다 더 많은 규정 준수 부담을 귀하에게 전가하고 있는 것입니다. 이는 거래 수수료와 함께 결정에 고려할 가치가 있습니다.

이것이 귀하의 장부와 연결되는 지점

규정 준수 비용(스캔 도구, MFA 라이선스, 컨설턴트 시간 등)은 실제 사업 비용이며, 공제 대상입니다. 그러나 더 유용한 연결점은 다른 방향으로 흐릅니다. PCI 준수를 관리 가능하게 만드는 동일한 규율(민감한 데이터에 무엇이 접촉하고 왜 접촉하는지 정확히 아는 것)이 귀하의 재무 기록을 신뢰할 수 있게 만드는 동일한 규율입니다. 필요할 때 깔끔한 스크립트 목록을 제시할 수 있는 사업체는 대개 필요할 때 깔끔하고 감사 가능한 장부를 제시할 수 있는 사업체입니다. 이 둘 모두 우연히 발생하는 것이 아니라, "우리의 작업을 보여줄 수 있다"를 연례적인 허둥지둥이 아닌 상시적인 요구사항으로 여기는 태도에서 나옵니다.

결제 페이지만큼 재무를 감사 가능하게 유지하십시오

PCI DSS 4.0이 고객의 카드 데이터에 무엇이 접촉하고 왜 접촉하는지 정확히 증명하도록 요구하는 것처럼, 훌륭한 회계는 귀하의 사업을 통해 움직이는 모든 돈에 대해 동일한 질문을 던집니다. Beancount.io는 완전히 투명하고 버전 관리되는 플레인 텍스트 회계를 제공합니다. 모든 거래는 검사 가능하고, 감사 가능하며, 결코 블랙박스에 갇히지 않습니다. 무료로 시작하고 개발자와 재무에 관심 있는 사업주들이 왜 플레인 텍스트 회계로 전환하고 있는지 알아보십시오.

이 글 공유하기