ペイメントアプリケーションデータセキュリティ基準(PA-DSS)は、ペイメントカード業界セキュリティ基準協議会(PCI SSC)によって策定された世界的なセキュリティ基準です。[ 1 ] PA-DSSは、ペイメントアプリケーションを開発するソフトウェアベンダー に決定的なデータ基準を提供するために実装されました。この基準は、第三者向けに開発されたペイメントアプリケーションが、磁気ストライプ、CVV2、PINなどの禁止されたセキュアデータを保存しないようにすることを目的としています。その過程で、この基準はソフトウェアベンダーに対し、ペイメントカード業界データセキュリティ基準( PCI DSS )に準拠したペイメントアプリケーションを開発することを義務付けています。
最終的にPA-DSSは2022年後半に廃止されましたが、PA-DSSアプリケーションを使用した既存の実装は必ずしもコンプライアンスステータスを失うわけではありません。[ 2 ] PCI評議会はその後、新しいソフトウェア検証プログラムであるPCIソフトウェアセキュリティフレームワークを確立しました。
決済アプリケーションがPA-DSSに準拠しているとみなされるためには、ソフトウェアベンダーは自社のソフトウェアに以下の14の保護が含まれていることを確認する必要があります。[ 3 ]
PCI SSCは、PA-DSS準拠が検証された決済アプリケーションのリストを作成し、準拠決済アプリケーションの開発に合わせて更新しています。これらの標準の策定と施行は、現在、PCI SSCの決済アプリケーション認定セキュリティ評価機関(PA-QSA)が担っています。PA-QSAは、決済アプリケーションのレビューを実施し、ソフトウェアベンダーがアプリケーションがPCI標準に準拠していることを確認できるよう支援しています。
PA-DSSは、当初Visa Inc.によってPABPという名称で管理され、2008年4月15日に開始され、2008年10月15日に更新されました。その後、PA-DSSは遡及的に「バージョン1.1」 [ 4 ]および「バージョン1.2」として区別されるようになりました。[ 5 ]
2009年10月にPA-DSS v1.2.1が3つの注目すべき変更点を伴ってリリースされました。[ 3 ]
2010年10月にPA-DSS 2.0がリリースされ、[ 6 ] 、v1.2.1からマイナーチェンジを更新し、新しいPCI DSS v2.0に準拠することを示しました。詳細については、「PA-DSS – PA-DSSバージョン1.2.1から2.0への変更概要」をご覧ください。
2013年11月にPA-DSS 3.0がリリースされ、[ 7 ] 「PA-DSS v2からの更新」と記載されています。変更の詳細については、「PA-DSS – PA-DSSバージョン2.0から3.0への変更の概要」を参照してください。[ 8 ]
2015年5月にPA-DSS 3.1がリリースされ[ 3 ]、PA-DSS v3.0からの更新が示されました。変更の詳細については、「PA-DSS – PA-DSSバージョン3.0から3.1への変更の概要」を参照してください。[ 9 ]
2016年5月に、PA-DSSプログラムガイドと標準のバージョン3.2がリリースされました。[ 10 ] [ 11 ] 詳細については、「PA-DSSバージョン3.1から3.2への変更の概要」を参照してください。[ 12 ]
PCI SSC は、PA-DSS をさらに明確にする次のような追加資料を公開しています。