機密データは、インターネット、公衆ワイヤレスネットワーク、信頼できないワイヤレスネットワーク、モバイル通信ネットワークなど、オープンなネットワークを介して伝送すると、非常に危険です。PCI Security Standards Council(PCI SSC)は、データの伝送に関して非常に厳格な基準を設けており、信頼できる鍵/証明書、セキュアな転送プロトコル、強力な暗号化の使用を義務付けています。また、PCI SSCは、各企業に対して、継続的にセキュリティプロトコルを検証し、セキュアな通信に関する業界のベストプラクティスに準拠していることを確認するよう求めています。
攻撃者は多くの場合、既知のセキュリティ脆弱性を悪用しようと試みる「データ傍受者」です。PCI DSSには、次のような、他システムと接続を確立する際の具体的な要件とガイダンスが示されています。
PCI DSSの大部分は、PANの保護に焦点を当てています。要件4は、オープンネットワークを介してPANを伝送する際のルールを規定しています。そのため、カード会員データを伝送する場合は、組織が通常使用しているテクノロジー(エンドユーザーメッセージング機能など)の調整や変更、廃止が必要となります。要件4の主な制約は以下のとおりです。
ネットワーク通信プロセスの一環としてカード会員データを暗号化する場合は、適切なセキュリティポリシーと運用手順を定義する必要があります。また、関連文書を常に最新の状態に保ち、組織内の全関係者が文書を利用して準拠するようにする必要があります。