В комментах кстати спрашивают - А какой именно пункт стандарта PCI DSS требует оповещения клиентов?
Оповещение клиентов осуществляется по правилам МПС, не являющихся частью стандарта, и по требованиям местного законодательства, которое также не является частью стандарта.