На данный момент PCI SSC (организация, ответственная за продвижение и развитие стандарта) начала шерстить компании-аудиторов на предмет качества их работы.
По Хартленду - по информации, которую я собрал - к ним был внедрён зловред, причём куда-то очень близко к процессингу (выпуску карт).Причём данный зловред сливал информацию наружу.
Поэтому потенциально я вижу тут уже 3 нарушения требований стандарта:
1. Требования по межсетевому экранированию
2. Требования по антивирусному ПО
3. Требования по IPS и контролю целостности
Почему, что и как?
Лично у меня два основных варианта:
1. Схалтурила компания-аудитор.
2. После аудита, произошли какие-либо изменения.
Естественно это всё спекуляции на основе собранной публичной информации.