PCI DSS v4.0.1はDMARCを義務化していない:5.4.1の真実

PCI DSS DMARC Requirement: What Section 5.4.1 Requires

PCI DSS v4.0.1の要件5.4.1は、自動化されたフィッシング対策メカニズムを義務付けていますが、DMARCを明示的には要求していません。DMARC、SPF、DKIMはガイダンス内で例として挙げられているだけです。2025年3月31日以降、この要件は必須となり、監査人はDMARCを期待しますが、カスタマイズされたアプローチも認められています。本記事では、要件の正確な文言、監査で求められる証跡、およびベンダーが過大宣伝する「p=reject必須」という主張の誤りを解説します。

「DMARCはPCI DSSによって義務付けられているわけでも、要求されているわけでもありません。」

この日のほかの記事

2026-07-24