Cualquiera que sea la versión que decida usar, deberá implementar un programa formal de bloqueo y mantenimiento de seguridad para sus sistemas y no habrá mucha diferencia entre las versiones principales (por ejemplo, Centos, Debian o Ubuntu). Todos necesitan una instalación, un bloqueo y un parche / monitoreo / administración cuidadosos.
Tengo varios clientes que utilizan Centos y Ubuntu (! 4.10 LTS) que, junto con los regímenes de configuración, parcheo y monitoreo apropiados, pasan la auditoría PCS-DSS de nivel 1 cada año sin problema.
Apache y Nginx estarán bien para las aplicaciones de PCI-DSS siempre y cuando estén parcheadas, configuradas de forma segura y monitoreadas, etc. No es realmente el software (sin la razón), pero la forma en que las usa es importante para PCI.