Get Demo
↑

PCI DSS Requirement 7: Access Control by Business Need to Know

PCI DSS v4.0.1 Requirement 7 - access control model, least privilege, six-month user access reviews (7.2.4).

Published: September 2026 Compliance · PCI DSS 8-12 min read

PCI DSS Requirement 7 in v4.0.1 is titled Restrict Access to System Components and Cardholder Data by Business Need to Know. It covers the access control model, least privilege, account and privilege reviews, application and system account privileges, restricted querying of stored CHD, and access control systems set to deny all by default.

Related: Requirement 8 · Requirement 12 · 12 requirements hub.

Gotcha: 7.2.4 (six-month reviews of user and third-party/vendor accounts, including cloud-access accounts) is separate from 7.2.5 / 7.2.5.1 (application and system account privileges and their TRA-based periodic reviews). Do not treat a user access review as covering service accounts.

Requirement Structure

Clause
Focus
7.1
Processes and roles for need-to-know access
7.2
Access defined and assigned (model, least privilege, reviews, CHD queries)
7.3
Access managed via access control system(s) (deny-all default)

Deep Dives

How CyberSilo Helps

Map PCI DSS v4.0.1 Controls to Continuous Evidence

CyberSilo CSA and ThreatHawk SIEM help US merchants and service providers collect QSA-ready evidence across the 12 requirements.

Frequently Asked Questions

How often must user access be reviewed under 7.2.4?

At least once every six months (mandatory since 31 March 2025), including third-party/vendor accounts and accounts used to access third-party cloud services.

Do application and system accounts fall under 7.2.4?

Application and system account privileges are assigned and reviewed under 7.2.5 and 7.2.5.1 (with review frequency defined in a 12.3.1 targeted risk analysis). A 7.2.4 user-account review alone is not enough.

Can analysts directly query the CHD database?

Under 7.2.6, users query stored CHD repositories via applications or programmatic methods with role-based least privilege. Only responsible administrator(s) may directly access or query those repositories.

PCI DSS hub · 12 requirements explained · Requirement 8 · Requirement 12

📰 More from CyberSilo

Latest Articles

Stay ahead of evolving cyber threats with our expert insights

✅ Link copied!