Payment Card Industry Data Security Standard (PCI DSS) kräver att företag skyddar kortinnehavardata när den lagras och när den rör sig över ett nätverk. Det innebär att man kräver stark kryptografi, samt en uppsättning stödjande regler som täcker allt från certifikatstyrka till generering, lagring och tillbakadragande av kryptografiska nycklar.
Att uppfylla dessa PCI-krypteringskrav påverkar mer än din efterlevnadschecklista. Det kan hjälpa till att krympa din angreppsyta och forma hur exponerat ditt företag är om ett intrång någonsin inträffar. Den genomsnittliga kostnaden för ett dataintrång nådde 4,44 miljoner USD globalt 2025, vilket understryker vikten av att skydda känsliga register. Nedan beskriver vi vad PCI DSS faktiskt kräver för kryptering, vilka algoritmer och protokoll som uppfyller den ribban idag, och hur kryptering interagerar med relaterade strategier som tokenisering och nätverkssegmentering.
Viktiga lärdomar
PCI DSS kräver stark kryptografi för kortinnehavardata både i vila och vid överföring, med Advanced Encryption Standard (AES) med en 256-bitarsnyckel och Transport Layer Security (TLS) 1.2 eller högre som de accepterade baslinjerna.
Eftersom kryptering och tokenisering löser olika problem kan du minska din PCI-efterlevnadsomfattning genom att kombinera punkt-till-punkt-kryptering (P2PE) med tokenisering.
Svag nyckelhantering är en av de vanligaste orsakerna till att företag misslyckas i en PCI DSS-bedömning, trots sunda underliggande kryptografiska algoritmer.
Vad är PCI-krypteringskrav?
Krypteringsreglerna för PCI DSS definieras i krav 3 i efterlevnadschecklistan, som täcker lagrad kortinnehavardata, och krav 4, som täcker data som flyttas över nätverk. PCI-revisorer kontrollerar båda dessa områden när de utvärderar hur kortinformation hanteras.
Enligt krav 3 måste du, om du lagrar det primära kontonumret (PAN), göra det oläsligt var det än förekommer, vare sig det är i en databas, loggfil eller säkerhetskopia. Även om stark kryptografi är den huvudsakliga skyddsmetoden, är trunkering och hashning också alternativ, särskilt för att maskera PAN på kvitton eller kundvända skärmar. Krav 4 anger att all kortdata som korsar öppna, offentliga nätverk måste krypteras från början till slut. Det finns inga undantag för intern bekvämlighet eller äldre miljöer från innan standarden skapades.
Känslig autentiseringsdata (SAD) tar ett annat tillvägagångssätt som inkluderar hela magnetremsan eller chipdata, kortverifieringsvärdet (CVV) och PIN-blocket. PCI DSS tillåter dig inte att lagra något av detta efter att auktoriseringen har slutförts, oavsett dess krypteringsstatus.
Vilka kryptografiska standarder och protokoll godkänner PCI DSS för kryptering?
PCI DSS kräver "stark kryptografi", definierad av PCI Security Standards Council som vilken metod som helst som ger minst 112 bitar effektiv nyckelstyrka. I praktiken pekar den definitionen på en kort lista med accepterade val:
Data i vila: AES-256 är den vanliga standarden. Den klarar styrketröskeln och har brett stöd bland molnleverantörer och betalningsinfrastruktur. Triple DES (3DES) kvalificerar sig fortfarande tekniskt i vissa konfigurationer, men PCI Security Standards Council har flaggat den för avveckling och de flesta nya system hoppar över den helt.
Asymmetrisk kryptering: Används för att utbyta symmetriska nycklar eller signera certifikat, vilket generellt innebär Rivest–Shamir–Adleman (RSA) vid 2 048 bitar eller högre, eller elliptisk kurvkryptografi (ECC) vid 224 bitar eller högre.
Data vid överföring: TLS 1.2 är golvet, med TLS 1.3 alltmer betraktat som det praktiska standardvalet. SSL, i alla versioner, och tidiga TLS-versioner (1.0 och 1.1) är uttryckligen otillåtna.
Chiffersviter: Kvalificerande sviter får inte ha några kända sårbarheter, vilket utesluter RC4 (Rivest Cipher 4) och eventuella chiffer i exportklass som finns kvar från äldre konfigurationer.
Certifikatstyrka: Offentliga certifikat behöver 2 048-bitars RSA eller starkare, aktuella utgångsdatum och utfärdande från en betrodd certifikatutfärdare.
Protokollförhandling: Servrar måste avvisa anslutningsförsök som faller tillbaka till otillåtna protokollversioner i stället för att tyst tillåta dem.
Hur minskar kryptering din PCI-efterlevnadsomfattning?
Efterlevnadsomfattning i PCI DSS-termer innebär varje system som lagrar, behandlar eller överför kortinnehavardata, plus allt som är anslutet till dessa tillgångar som kan påverka deras säkerhet. Detta kallas kollektivt för miljön för kortinnehavardata (CDE).
Om ett system hanterar krypterad kortinnehavardata utan åtkomst till medlen för att dekryptera den behandlar PCI Security Standards Council det som att det ligger utanför omfattningen, eller åtminstone i en kategori med minskad omfattning. Det är här P2PE kommer in. En PCI-listad P2PE-lösning krypterar kortdata vid interaktionspunkten, inuti validerad hårdvara. Dekrypteringen är begränsad till P2PE-lösningsleverantörens säkra miljö i stället för företagets egen infrastruktur.
En validerad P2PE-lösning kvalificerar sig vanligtvis för ett P2PE-frågeformulär för självbedömning (SAQ), ett av de kortare PCI SAQ:erna, eftersom P2PE väsentligt begränsar bedömningsomfattningen. Segmentering begränsar det ytterligare. När kortdatasystem är isolerade på sitt eget nätverkssegment, separerade från allmänna affärssystem, gör det att system som aldrig ser kortinnehavardata helt hålls utanför bedömningen.
Kryptering eller tokenisering: Vilken strategi uppfyller bäst dina PCI-krypteringsbehov?
Kryptering förvandlar primära kontonummer (PAN) till oläslig chiffertext, men det ursprungliga numret existerar fortfarande någonstans. Alla som har rätt nyckel kan upphäva processen. Tokenisering tar bort PAN helt och hållet från företagets miljö och ersätter den med en token som inte har något matematiskt samband med det ursprungliga numret och inget värde om den blir stulen.
När det finns ett behov av att referera till en kunds betalningsmetod efter den inledande transaktionen, som med abonnemang, sparade betalningsmetoder eller One-click Checkout, gör tokenisering en skillnad. Om en krypterad PAN förvaras internt har du fortfarande ett fullständigt kortnummer och allt som följer med det, inklusive nyckelhanteringsuppgifter, utökad granskningsomfattning och exponering om den associerade nyckeln komprometteras. Men om du i stället lagrar en token, en som genereras och innehas av en betalningsleverantör som Stripe, då kommer det känsliga värdet aldrig i kontakt med dina system i första taget. Många inställningar kombinerar de två, med tokenisering för allt som förvaras på lång sikt och kryptering för allt som rör sig över ett nätverk.
Varför är nyckelhantering en förbisedd del av PCI-kryptering?
Kryptering är beroende av hur väl dess nycklar skyddas, och dessa metoder förbises ofta. Var medveten om följande:
Delad kunskap och dubbel kontroll: En komplett kryptografisk nyckel behöver inte vara tillgänglig för en enskild person. Att dela upp nyckelkomponenter över flera personer och kräva att mer än en person rekonstruerar en nyckel hindrar någon enskild person från att ensam kompromettera miljön.
Säker nyckellagring: Nycklar måste lagras separat från data som de skyddar, vanligtvis i en Hardware Security Module (HSM) eller ett motsvarande system för nyckelhantering. De måste hållas borta från samma databas eller filsystem som de krypterade värdena.
Definierade kryptoperioder: Varje nyckel behöver en dokumenterad livslängd efter vilken den dras tillbaka och ersätts, baserat på faktorer som hur mycket data den skyddar och hur ofta den används.
Dokumenterat ansvar för nyckelansvarig: Skriftliga förfaranden måste identifiera vem som är ansvarig för nyckelhanteringsuppgifter. Dessa nyckelansvariga måste formellt bekräfta det ansvaret.
Enligt PCI DSS 4.0 måste företag granska sin kryptografiska arkitektur minst en gång var 12:e månad för att bekräfta att algoritmerna, protokollen och de nyckellängder som används fortfarande uppfyller gällande standarder och inte har blivit inaktuella.
Vad händer om ditt företag inte uppfyller PCI-krypteringskraven?
Att inte uppfylla PCI DSS krypteringskrav förändrar vad som händer före och efter ett intrång. Före eventuella incidenter visas bristande efterlevnad i den årliga granskningsprocessen. Inlösande banker och kortbetalningsnätverk kan flagga ett företag som att det inte uppfyller kraven, vilket påverkar dess förmåga att fortsätta behandla kortbetalningar och föranleder närmare övervakning eller ytterligare granskningskrav i framtiden.
Konsekvenserna förvärras om ett intrång inträffar och en utredning finner att dessa kontroller inte var uppfyllda vid den tidpunkten. En forensisk utredning krävs i allmänhet efter ett bekräftat intrång som involverar kortinnehavardata. Den kommer specifikt att undersöka om PAN blev korrekt krypterat under lagring och vid överföring. Om det inte var det kommer ansvaret inte att delas med betalningsleverantören eller inlösande banken, utan kommer i stället att skifta tyngre mot företaget.
Det kan vara svårt att återuppbygga förtroendet hos en inlösande bank eller en betalningsleverantör efter ett fynd som detta. Eftersom kryptografiska misslyckanden också tenderar att lyfta fram andra svaga punkter i intern datahantering kommer en bank troligtvis inte att nöja sig med att rätta till en enda kontroll isolerat när den har hittat hål i andra.
Hur Stripe Payments kan hjälpa till
Stripe Payments erbjuder en enhetlig, global betalningslösning som hjälper alla företag – från växande startupföretag till globala företag – att ta emot betalningar online, fysiskt och runt om i världen.
Det här kan Stripe Payments hjälpa till med:
Optimera din kassaupplevelse: Skapa en friktionsfri kundupplevelse och spara teknikertid med färdigbyggda betalningsgränssnitt, tillgång till 125+ betalningsmetoder och Link, en plånbok byggd av Stripe.
Expandera till nya marknader snabbare: Nå kunder över hela världen och minska komplexiteten och kostnaderna för hantering av flera valutor med gränsöverskridande betalningsalternativ, tillgängliga i 195 länder och för över 135 valutor.
Göra betalningar både fysiskt och online till en enhetlig upplevelse: Bygg en enhetlig köpupplevelse i digitala och fysiska kanaler för att personanpassa interaktioner, belöna lojalitet och öka intäkterna.
Förbättrad betalningsprestanda: Öka intäkterna med en rad anpassningsbara, lättkonfigurerade betalningsverktyg, inklusive kodfritt skydd mot bedrägeri och avancerade funktioner som förbättrar auktoriseringstiderna.
Snabbare utveckling med en flexibel och pålitlig plattform för tillväxt: Bygg vidare på en plattform som är utformad för att skala upp med dig, med historisk upptid på 99,999 % och branschledande tillförlitlighet.
Läs mer om hur Stripe Payments kan driva dina online- och fysiska betalningar, eller börja i dag.
Innehållet i den här artikeln är endast avsett för allmän information och utbildningsändamål och ska inte tolkas som juridisk eller skatterelaterad rådgivning. Stripe garanterar inte att informationen i artikeln är korrekt, fullständig, adekvat eller aktuell. Du bör söka råd från en kompetent advokat eller revisor som är licensierad att praktisera i din jurisdiktion för råd om din specifika situation.