何が起きたか
2026年10月7日(エジンバラ、json-ldのdatePublished=2026-10-07、一次プレスリリースの取得により確認済み)、PCIセキュリティ基準評議会は、グローバル・エグゼクティブ・アセッサー・ラウンドテーブル(GEAR)およびPCI SSC理事会と共同で開発した追加ガイダンス『AIシステムのセキュリティ検討事項』を公開しました。本ガイダンスは、組織がカード会員データ環境においてAIシステムをどのように保護できるか—AIの導入方法、誤用のリスク低減、既存のPCI基準へのAIの適合方法、実際のユースケース—を示すものであり、人間の関与が限定的なAIエージェント(カード会員データを含む影響度の高い行動に対する明示的な人間の承認を含む2つのエージェント行動モデル)を明示的にカバーしています。プレスリリースでは、本ガイダンスは必須ではなく、PCI基準が優先されることが明記されています。
なぜ重要か
これは、世界的な決済基準機関による初のAIセキュリティ専門ガイダンスであり、最も機密性の高いAI管理環境の一つを対象としています。これは、PCIエコシステムが加盟店、アクワイアラー、PSP、QSAに対し、カード会員データ環境内のAIシステムおよびAIエージェントをどのように扱うことを期待しているかを示すものであり、AIの能力と説明責任の間のギャップを埋め、今後のPCI DSS/評価実務およびPCI SSCヨーロッパコミュニティミーティング(10月20日〜22日)で言及される可能性が高いものです。
必要な対応
本ガイダンスの検討事項を既存のPCI DSS 4.x管理策に対応付ける。決済環境におけるAI/エージェントの導入を、人間による承認および説明責任モデルに照らしてレビューする。PCI SSCヨーロッパコミュニティミーティングに向けてコンプライアンスおよびセキュリティチームにブリーフィングを行う。