Qualunque versione tu decida di utilizzare dovrai implementare un lock-down formale e un programma di manutenzione di sicurezza per i tuoi sistemi e non ci sarà molta differenza tra le versioni principali (Centos, Debian o Ubuntu per esempio). Hanno tutti bisogno di un'attenta installazione, blocco e patch / monitoraggio / gestione.
Ho un certo numero di client che usano con successo Centos e Ubuntu (! 4.10 LTS) che, insieme ai corretti sistemi di configurazione, patching e di monitoraggio, passano ogni anno l'audit PCS-DSS di livello 1 senza problemi.
Apache e Nginx andranno bene per le applicazioni PCI-DSS purché siano anche patchati, configurati in modo sicuro e monitorati, ecc. Non è proprio il software (entro limiti ragionevoli) ma il modo in cui li usi è importante per PCI.