Kurz gesagt: PCI-DSS-Schulungen sind für alle Organisationen, die Kartenzahlungen verarbeiten, verpflichtend und gelten für alle Mitarbeitenden. Anforderung 12.6 schreibt ein Schulungsprogramm zur Sensibilisierung für die Datensicherheit von Karteninhaberdaten vor. Es gibt drei Schulungsarten: Sensibilisierungsschulung (Einführung für alle Mitarbeitenden), Schulung zum internen Sicherheitsbeauftragten (ISA) für interne Audits und Schulung zum qualifizierten Sicherheitsbeauftragten (QSA) für zertifizierte Drittanbieter.