CyberTRIZPEDIA

Implement Strong Access Control for Cardholder Data

Control
PCI-AUTH-001
Regulation
PCI DSS
Category
operational
Priority
critical
Frequency
annually
Type
operational

What this control requires

Implement MFA for all non-console access to the CDE and all access to the CDE from remote networks. Enforce unique IDs for all users. Implement password complexity requirements (minimum 12 characters). Automatically lock accounts after 6 failed login attempts. Review user access rights quarterly. Maintain access control audit logs for minimum 12 months.

Other PCI DSS controls