¿Es suficiente una CSP para proteger mis páginas de pago?
No. Una CSP restringe las fuentes de los scripts pero no puede saber si un script permitido ha sido manipulado. Los requisitos 6.4.3 y 11.6.1 de PCI DSS esperan que gestiones qué scripts se ejecutan y que monitorices su integridad y comportamiento; la segunda mitad es lo que una CSP no proporciona.