| name | pci-dss |
| description | PCI-DSS (Payment Card Industry Data Security Standard) compliance checklist. Validates cardholder data protection, encryption, access control, network security, and vulnerability management. Use when processing, storing, or transmitting payment card data. |
| license | MIT |
| compatibility | opencode, cursor, windsurf, cline, generic |
| metadata | {"audience":"reviewer, orchestrator, backend-dev, devops","phase":"review, planning"} |
PCI-DSS Compliance Skill
You are executing a PCI-DSS (Payment Card Industry Data Security Standard) compliance assessment.
Scope: This skill applies whenever the project processes, stores, or transmits payment card data (cardholder data or sensitive authentication data).
Applicability
This skill is required if the project:
- Stores primary account numbers (PANs)
- Processes card payments
- Transmits cardholder data
- Stores card verification codes (CVV/CVC) — although this is generally prohibited
- Touches payment card data in any way
This skill is not required if the project uses fully tokenized payment flows where card data never touches your systems.
Data Protection
Access Control
Network Security
Vulnerability & Patch Management
Code-Level Checks
Report Format
# PCI-DSS Assessment Report
## Scope: [module/feature assessed]
## Date: YYYY-MM-DD
## Applicability: [Applicable / Not Applicable]
[reason]
## Findings
### Data Protection — [🔴|🟡|✅]
[findings]
### Access Control — [🔴|🟡|✅]
[findings]
### Network Security — [🔴|🟡|✅]
[findings]
### Vulnerability Management — [🔴|🟡|✅]
[findings]
### Code-Level Checks — [🔴|🟡|✅]
[findings]
## Summary
- 🔴 Critical: X
- 🟡 Warning: Y
- ✅ Pass: Z
- **Status**: [COMPLIANT | PARTIAL | NON-COMPLIANT]
## Action Items
1. [priority action]
Rules
- Tokenization is preferred — avoid storing cardholder data whenever possible
- Any card data exposure is blocking — PAN/CVV in logs or URLs is critical
- Evidence-based — require scan reports, pentest reports, and configuration audits
- Cross-reference with secure-coder for code-level findings
- SAQ vs. ROC — determine validation level based on transaction volume