Uma CSP é suficiente para proteger minhas páginas de pagamento?
Não. Uma CSP restringe as fontes dos scripts, mas não consegue saber se um script permitido foi adulterado. Os requisitos 6.4.3 e 11.6.1 da PCI DSS esperam que você gerencie quais scripts são executados e monitore sua integridade e comportamento; essa segunda metade é o que uma CSP não fornece.