みんなのセキュリティ

PCI DSS準拠に向けた準備と体制〜対象範囲の決め方・費用の考え方・社内の進め方〜

作成者: 返田 隼人|Oct 8, 2026, 12:00:00 AM

前編「PCI DSS準拠までの流れを3ステップで解説」では、PCI DSSへの準拠が「スコープの確定 → ギャップ分析 → ギャップ対応 → 準拠審査」という流れで進むこと、そして全体で最短9カ月~最長1年半ほどの期間を要することをご説明しました。

ただ、実際に取得へ動き出そうとすると、「では、まず何を決めればよいのか」という次の疑問に突き当たります。対象とする範囲はどこまでなのか、費用はどれくらいかかるのか、社内でどのような体制を組むべきなのか。こうした準備の部分こそ、初めての取得でつまずきやすいポイントです。

この記事では、3つのステップに着手する前に押さえておきたい準備と体制のポイントを、順を追って解説します。あわせて、取得後に必要となる準拠状態の維持についても触れていきます。

※ 本記事は、QSA(認定セキュリティ評価機関)による審査を受けて準拠認定を取得するケースを前提としています。

▶ 前編「PCI DSS準拠までの流れを3ステップで解説」を読む

最初に固めること:準拠対象範囲(スコープ)の整理

PCI DSSへの準拠において、最初に、そして最も重要となるのが準拠対象範囲(スコープ)の整理です。なお、スコープは事業者側だけで確定させるものではありません。カード情報の取扱いやシステム構成を事業者側で整理したうえで、QSAとともに妥当性を確認しながら固めていくのが実際の流れです。

準拠対象範囲とは、PCI DSSの要件を適用する対象となるシステム・業務・拠点の範囲のことです。PCI DSSでは、カード情報を保存・処理・伝送するシステム・人・プロセスに加えて、それらと同じネットワーク上にあるものや、それらへ自由に接続できるシステムまでを「CDE(カード会員データ環境)」と呼びます。カード情報そのものを扱っていなくても、自由に接続できるのであればCDEの一部として扱われる点に注意が必要です。さらに、CDEのセキュリティに影響を与え得るもの(認証サーバ、アクセス制御、ファイアウォールなど)も適用範囲に含まれます。

図1:準拠対象範囲(スコープ)のイメージ

なぜ最初に整理する必要があるのか

範囲が定まらないことには、対応にかかる工数も見積もることができません。つまり、スケジュールも費用も算出できないということです。さらに重要なのは、範囲を狭く捉えすぎると、本来対象とすべきシステムが対策から漏れ、審査の段階で非準拠と判定されてしまう点です。見積もりの精度だけでなく、準拠できるかどうかそのものが、この範囲の整理にかかっていると言えます。

そして、範囲が広がれば、要件の適用対象となるシステムや業務が増え、対応にかかる工数も増えます。逆に、ネットワークのセグメンテーション(カード情報を扱う領域を他と分離すること)や、カード情報の非保持化(自社のシステムにカード情報を保存・通過させない仕組みにすること)によって範囲を絞り込めれば、対応の負荷を大きく抑えられます。あとから範囲が広がると、スケジュールも費用も大きく変動してしまいます。だからこそ、最初の段階で正確に見極めておくことが重要です。

UBsecureだからこそできること

  • 審査で認められる範囲の考え方を踏まえて、対象範囲の妥当性をご確認できます。
  • 「この構成なら範囲外にできるか」といった判断にも、豊富な支援および審査の実績にもとづいたご助言をいたします。対象範囲の絞り込みによって、費用や対応負荷を抑える方向でのご提案も可能です。

▶ UBsecureのPCI DSS準拠支援サービスの詳細はこちら

費用の考え方とお見積もりについて

「PCI DSS準拠にいくらかかるのか」は、多くの方が最初に気にされる点かと思います。ただ、この問いに一律の金額でお答えすることはできません。まず前提として、必要な費用は次の3つに分けて考えると整理しやすくなります。いずれも準拠対象範囲によって大きく変動します。

表1:PCI DSS準拠にかかる費用の内訳

費用の種類 内容 主な変動要因
① 審査費用 QSAによる準拠審査にかかる費用 スコープの規模と複雑性、拠点数、対象システム数
② 支援費用 ギャップ分析や対応支援など、QSAによる支援にかかる費用 満たせていない要件の数と内容、依頼する支援の範囲
③ 対策費用 要件を満たすために事業者側で発生する費用 システム改修、製品・ツールの導入、脆弱性診断など

このうち③の対策費用は、ギャップ分析で課題が明らかになるまで金額を見通すことができません。当社からお見積もりできるのは①審査費用と②支援費用であり、システム改修や製品導入の費用は対象外となる点にご留意ください。ギャップ分析の結果が出た段階で、追加予算の要否をあらためて確認しておくとよいでしょう。なお、準拠後も年次の更新審査にかかる費用が継続して発生します。

お見積もりにあたっては、対象システムの規模、拠点数、カード情報の取扱状況といった準拠対象範囲の情報をご提示いただければ、正確な金額をご提示できます。

「まだ範囲が固まっていない」という段階でも問題ありません。対象範囲の整理そのものからご相談いただけます。また、予算化に向けた概算のご相談にも対応しております。

社内で必要になる作業と体制

QSAによる支援を活用する場合でも、事業者側での作業が一定量発生します。あらかじめ体制を整えておくことが、スムーズな準拠につながります。

図2:社内の推進体制のイメージ

部門横断の体制が必要な理由

PCI DSSへの対応は、情報システム部門だけでは完結しません。要件は技術的な対策にとどまらず、社内規程、入退室管理、委託先との契約、従業員教育など、広範囲に及ぶためです。たとえば、カード情報を実際に扱う店舗やコールセンターといった業務部門は、日々の運用手順とその記録が要件の対象になります。物理的なセキュリティに関する要件は総務部門が、従業員教育に関する要件は人事部門が関わってきます。部門横断のプロジェクトとして進める体制を組むことが肝要です。

役割分担のイメージ

取得プロセスにおいて、事業者側と支援側(QSA)がそれぞれ何を担うのかを整理すると、次のようになります。

表2:準拠プロセスにおける役割分担のイメージ

場面 事業者側で必要な対応 支援側(QSA)が担う対応
準拠対象範囲の特定 カード情報の流れや業務実態の情報提供 審査目線での範囲の妥当性確認・助言
ギャップ分析 現行の構成・設定・運用の開示、担当者のヒアリング対応 基準書との比較、未充足要件の洗い出し
ギャップ対応 対策の意思決定、システム改修、運用の実行 対策案の提示、文書作成支援、QA対応
準拠審査 エビデンスの収集・提出、インタビュー対応、是正の実施 審査の実施、課題のすり合わせ、認定

準備しておきたい3つのこと

  1. 経営層の承認を得ておく

    PCI DSSへの対応には、相応の予算と人員が必要です。システム構成の変更をともなう場合は、事業への影響も生じます。着手前に経営層の理解と承認を得ておくことで、途中で判断が滞る事態を避けられます。社内で説明する際は、前編で挙げた「割賦販売法にもとづく実行計画への対応の必要性」「アクワイアラ・決済代行会社等との契約上の要件」「取引先や顧客に対する信頼の証明」といった観点が材料になります。準拠していることが取引の前提となるケースも増えているため、事業継続と競争力の観点から位置づけると理解を得やすくなります。

  2. 推進担当者を明確に決めておく

    複数の部門が関わるため、全体の進捗を管理し、部門間を調整する担当者が必要です。支援会社とのやり取りの窓口にもなります。兼務であっても構いませんが、責任の所在を明確にしておくことが重要です。

  3. 現場の協力を得られる状態にしておく

    ギャップ分析では、現場の担当者へのヒアリングや、実際の運用状況の確認が発生します。審査の段階でも、インタビューへの対応が必要です。事前に趣旨を共有し、協力を得られる状態にしておくとスムーズです。

PCI DSS準拠後に必要な活動

見落とされがちですが、PCI DSSは一度準拠すれば終わりというものではありません。維持には2つの観点があります。1つは、日々の運用のなかで要件を満たし続け、その記録を残していくこと。もう1つは、年に一度あらためてQSAの審査を受け、認定を更新することです。前者を怠ると後者の更新審査で非準拠となるため、2つは一続きの活動として捉える必要があります。

図3:準拠後の維持:2つの観点

日々の運用の維持

PCI DSSの要件には、定期的な実施を求めるものが数多く含まれます。ログの確認、アクセス権限の棚卸し、脆弱性のスキャンなどがその例です。これらは取得時に一度実施すればよいものではなく、決められた頻度で継続的に行い、記録を残しておく必要があります。

変更によるPCI DSS準拠への影響確認

システム構成や運用の変更があった場合には、その都度、準拠状態への影響を確認しなければなりません。新しいサービスの立ち上げ、クラウドへの移行、業務委託先の変更などの際に、意図せず準拠状態が崩れてしまうことは珍しくありません。変更管理のプロセスに「PCI DSSへの影響確認」を組み込んでおくと、こうした事態を防ぎやすくなります。

仕組みとして根付かせることが重要

取得をゴールと捉えるのではなく、日々の運用の中で準拠状態を保ち続ける仕組みをつくることが大切です。取得の過程で整備した文書やチェックの仕組みを、通常業務に組み込んでいくことを意識してください。担当者の異動や退職があっても運用が続くよう、属人化を避けておくことも重要です。

まとめ

PCI DSS取得にあたっての準備と体制について、要点を整理します。

  • 最初に整理する準拠対象範囲(スコープ)が、期間・費用を左右する(前編の「STEP 0」にあたります)
  • 管理端末や委託先など、対象範囲の見落としに注意が必要
  • 費用は対象範囲によって変動するため、規模や拠点数の整理が見積もりの前提になる
  • 情報システム部門だけでなく、部門横断の推進体制が必要
  • 経営層の承認、推進担当者の任命、現場の協力体制を事前に整えておく
  • 準拠後も、日々の運用による維持と、年次の更新審査による認定の維持が必要になる

初めての取得では、範囲の設定から社内調整まで、判断に迷う場面が数多くあります。どこから手をつければよいか分からないという段階でも、まずはご相談いただければと思います。

PCI DSS準拠支援サービスのご案内

当社はQSAとして、ギャップ分析から対応支援、準拠審査まで一貫してご支援しています。PCI DSSの審査を行う立場だからこそ、実際の審査で問われる観点にもとづいた、実効性のある対策をご提案可能です。

PCI DSSの取得を検討しているものの、どのように進めればよいかわからないという方は、是非一度お気軽に当社までご相談いただければと思います。

▶ PCI DSS準拠支援サービス