PCI DSS v4.0 Checklist
Interactive checklist for PCI Data Security Standard v4.0 across all 12 requirements. Applies to any entity storing, processing, or transmitting cardholder data.
12
Requirements
Mar 2024
v4.0 Effective
Req 11.4
Annual pentest
All CDE
MFA required
Related Compliance Frameworks
International ISMS standard — 93 controls across 4 themes. Widely recognised globally.
6-function framework (GOVERN, IDENTIFY, PROTECT, DETECT, RESPOND, RECOVER) for any organisation size.
18 prioritised controls in 3 implementation groups. Practical cyber hygiene baseline.
Trust Service Criteria audit covering Security, Availability, Confidentiality, Integrity and Privacy.
India mandatory incident reporting: 6-hour reporting window, 180-day log retention, NTP sync.
Reserve Bank of India Master Directions covering cyber risk, SOC requirements and incident reporting.
Administrative, physical and technical safeguards for electronic Protected Health Information (ePHI).
Frequently Asked Questions
What is PCI DSS v4.0?
The Payment Card Industry Data Security Standard, version 4.0 (finalised in 2022, mandatory from 31 March 2025), covering security requirements for any entity that stores, processes or transmits cardholder data.
How many requirements does PCI DSS have?
12 requirement categories, grouped into six control objectives — from building a secure network to maintaining an information security policy.
What's new in v4.0 compared to v3.2.1?
v4.0 introduces customised implementation as an alternative to the defined approach, expands multi-factor authentication requirements, and adds more explicit requirements for authenticated scanning and targeted risk analyses.
What is the CDE (Cardholder Data Environment)?
The people, processes and technology that store, process or transmit cardholder data or sensitive authentication data, plus any connected or security-impacting systems — it defines PCI DSS assessment scope.