Практика
PCI DSS требования: интернет-магазин и платёжные сервисы
PCI DSS требования для интернет-магазина и платёжного сервиса: 12 требований v4.0.1, выбор анкеты SAQ, что проверяет эквайер и как сократить область проверки.
Коротко. PCI DSS — стандарт безопасности данных платёжных карт, который обязателен для всех, кто принимает, обрабатывает, хранит или передаёт данные карт: интернет-магазинов, платёжных шлюзов, процессинговых и SaaS-сервисов. Выполнения PCI DSS требований добиваются не государство, а платёжные системы и банк-эквайер, по договору эквайринга. Действующая версия — PCI DSS v4.0.1, в ней 12 требований. Главное для интернет-магазина: чем меньше данных карт касается ваш сайт, тем короче проверка. Если оплата проходит на странице платёжного шлюза, обычно достаточно анкеты самооценки (SAQ) и нескольких мер защиты сайта. Если форма карты на вашей стороне или вы сами платёжный сервис — вас ждут десятки мер, регулярные сканирования, пентесты и, возможно, аудит у QSA. Ниже — как понять свою ситуацию и что делать.
Для владельцев интернет-магазинов, CTO финтех- и платёжных сервисов, ИТ-руководителей компаний с эквайрингом.
Что такое PCI DSS и кто обязан его выполнять
PCI DSS (Payment Card Industry Data Security Standard) — стандарт, который разрабатывает Совет по стандартам безопасности индустрии платёжных карт (PCI Security Standards Council), созданный крупнейшими международными платёжными системами. Он описывает, как защищать данные держателей карт (номер карты, имя, срок действия) и критичные аутентификационные данные (полные данные магнитной полосы или чипа, CVV/CVC, PIN).
Требования распространяются на всех, кто хранит, обрабатывает или передаёт эти данные, а также на системы, которые могут повлиять на их безопасность. Для белорусской компании источник обязанности — договор с банком-эквайером или платёжным партнёром и правила платёжных систем. Отказ от соответствия грозит договорными последствиями, которые определяет банк или платёжная система.
PCI DSS не заменяет белорусских требований: если вы обрабатываете персональные данные клиентов, остаются обязанности по Закону №99-З, а для организаций из перечня — Указ №40.
12 требований PCI DSS v4.0.1
Требования сгруппированы в шесть целей. Под каждым — множество конкретных подпунктов с процедурами проверки.
| № | Требование | Что это значит на практике |
|---|---|---|
| 1 | Установить и поддерживать средства сетевой безопасности | Сегментация, межсетевые экраны, правила доступа к среде данных карт |
| 2 | Применять безопасные конфигурации ко всем компонентам | Никаких паролей по умолчанию и лишних сервисов |
| 3 | Защищать хранимые данные счёта | Не хранить CVV после авторизации, маскировать и шифровать номер карты |
| 4 | Защищать данные карт стойкой криптографией при передаче по открытым сетям | Актуальный TLS, контроль сертификатов |
| 5 | Защищать системы и сети от вредоносного ПО | Антивирусная защита и защита от фишинга |
| 6 | Разрабатывать и поддерживать безопасные системы и ПО | Безопасная разработка, обновления, контроль скриптов на платёжной странице |
| 7 | Ограничивать доступ по служебной необходимости | Минимальные права, пересмотр доступов |
| 8 | Идентифицировать пользователей и аутентифицировать доступ | Уникальные учётные записи, многофакторная аутентификация |
| 9 | Ограничивать физический доступ к данным карт | Серверные, носители, POS-терминалы |
| 10 | Журналировать и отслеживать весь доступ | Централизованные журналы, их регулярный анализ |
| 11 | Регулярно тестировать безопасность систем и сетей | Сканирования уязвимостей, ASV-сканирование, пентесты, контроль изменений страниц |
| 12 | Поддерживать ИБ политиками и программами | Политики, оценка рисков, обучение, работа с поставщиками, реагирование на инциденты |
Версия 4.0.1 — редакционное уточнение версии 4.0 без новых требований. Требования v4.0, которые изначально вводились как «рекомендуемые до даты вступления», стали обязательными с 31 марта 2025 года.
Как понять, какая проверка нужна вам: SAQ или аудит
Объём работ зависит от двух вещей: уровня (его определяют платёжные системы и эквайер по количеству транзакций) и архитектуры приёма платежей. Небольшие торговцы обычно подтверждают соответствие анкетой самооценки (Self-Assessment Questionnaire, SAQ) и аттестацией соответствия (AOC). Крупные торговцы и сервис-провайдеры — отчётом о соответствии (ROC), который готовит аудитор QSA. Точный порог и формат уточняйте у эквайера.
| Как вы принимаете оплату | Типичная анкета | Что это значит |
|---|---|---|
| Переадресация или iframe на страницу платёжного шлюза, данные карты на ваш сервер не попадают | SAQ A | Минимальный объём, но сайт должен быть защищён от подмены страницы оплаты |
| Платёжная форма на вашей странице, данные уходят напрямую в шлюз через его скрипт | SAQ A-EP | Ваш сайт влияет на безопасность платежа — существенно больше требований |
| Терминал оплаты, подключённый через интернет | SAQ B-IP | Требования к терминалу и сети |
| Ввод данных карты вручную в виртуальный терминал шлюза | SAQ C-VT | Требования к рабочему месту оператора |
| Данные карт проходят через ваши серверы или хранятся у вас | SAQ D | Практически полный объём PCI DSS |
| Вы — платёжный сервис, процессинг, хостинг среды данных карт | SAQ D для сервис-провайдеров или ROC | Полный объём и дополнительные требования для провайдеров |
Есть и другие анкеты (B, C, P2PE, SPoC) для отдельных сценариев. Выбор анкеты согласуется с эквайером; ошибка в выборе — частая причина претензий. Требования к скриптам платёжной страницы (пункты 6.4.3 и 11.6.1) и критерии применимости SAQ A уточнялись PCI SSC после выхода v4.0.1.
Как сократить область проверки
Самый дешёвый способ выполнить PCI DSS — не касаться данных карт.
- Выносите ввод карты на сторону шлюза. Страница оплаты или iframe провайдера, у которого есть собственное подтверждение соответствия PCI DSS. Попросите у провайдера его AOC.
- Не храните данные карт. Для повторных платежей используйте токены провайдера. CVV после авторизации хранить нельзя ни в каком виде.
- Сегментируйте сеть. Если среда данных карт неизбежна, отделите её от офисной сети и остальных систем и подтвердите сегментацию тестом.
- Уберите данные карт из журналов, CRM и почты. Номера карт в тикетах поддержки и выгрузках — типичная находка на аудите.
- Контролируйте скрипты на странице оплаты. Внедрённый злоумышленником скрипт, который перехватывает ввод карты, — реальный сценарий атаки на интернет-магазины; перечень разрешённых скриптов и контроль их изменений закрывают этот риск.
Пентест и сканирования по PCI DSS
Требование 11 — то, где компании чаще всего нужна внешняя помощь:
- Внутренние сканирования уязвимостей — ежеквартально и после значимых изменений.
- Внешние сканирования — ежеквартально, силами одобренного поставщика сканирования (ASV).
- Тестирование на проникновение — внешнее и внутреннее, не реже раза в год и после значимых изменений; проверка сегментации — отдельно. Методика должна быть описана и основываться на признанных подходах.
Как устроен пентест сайта и что в него входит — в статье «Пентест веб-приложения: что проверяют и по какой методике». Если соответствие нужно одновременно с ISO 27001, общие процессы (риски, доступы, инциденты, поставщики) удобно строить один раз — см. «ISO 27001 в Беларуси».
Если данные карт скомпрометированы
Подозрение на утечку данных карт — внедрённый скрипт на странице оплаты, жалобы клиентов на списания после покупки, сообщение от банка — требует быстрых и аккуратных действий:
- Сообщите банку-эквайеру в сроки и порядке, установленные договором. Платёжные системы могут потребовать расследование специалистом, аккредитованным PCI SSC (PCI Forensic Investigator).
- Сохраните следы. Не удаляйте заражённые файлы и журналы и не переустанавливайте сервер до снятия копий — без них причину не установить.
- Закройте канал утечки: уберите вредоносный код, смените пароли и ключи, временно переключите оплату на страницу шлюза.
- Оцените обязанности по 99-З. Если затронуты персональные данные клиентов, оператор обязан уведомить НЦЗПД о нарушении. Порядок действий — в статье «Утечка данных клиентов: план действий».
Сколько стоит подготовка к PCI DSS
Бюджет зависит от архитектуры: магазин с SAQ A и платёжный сервис с ROC отличаются по объёму работ на порядок. Состав расходов: определение области и выбор анкеты, закрытие расхождений, ASV-сканирования, пентесты, аудит QSA — если он требуется.
У Viviar проекты по отраслевым требованиям входят в пакет «Соответствие регуляторам»: gap-анализ и дорожная карта — от 23 200 BYN, с документами и подготовкой к проверке — от 52 300 BYN. Если сначала нужно понять техническое состояние небольшого магазина, подойдёт экспресс-аудит ИБ — от 5 200 BYN. Пентесты и сканирования выполняет команда кибербезопасности Viviar. Опыт работы с высокорисковыми платёжными средами — в кейсе оператора iGaming.
Чек-лист: PCI DSS для интернет-магазина
- Нарисована схема движения данных карт: где вводятся, куда уходят, где могут остаться.
- Согласован с эквайером уровень и тип анкеты SAQ.
- У платёжного провайдера запрошена его аттестация соответствия (AOC).
- Номер карты и CVV не хранятся в базе, журналах, CRM, почте.
- Для платёжной страницы ведётся перечень разрешённых скриптов и контроль изменений.
- Администраторский доступ к сайту и серверам — с многофакторной аутентификацией.
- CMS, плагины и серверное ПО обновляются по графику.
- Внешние ASV-сканирования проводятся ежеквартально, если применимы к вашей анкете.
- Пентест проводится ежегодно и после значимых изменений, если применим.
- Есть план реагирования на инцидент с компрометацией данных карт.
Частые вопросы
Обязателен ли PCI DSS для интернет-магазина в Беларуси?
Если магазин принимает оплату картами, выполнять PCI DSS требуют платёжные системы и банк-эквайер по договору эквайринга. Это не белорусский закон, а договорная обязанность. Объём зависит от способа приёма платежей: при оплате на странице шлюза он минимален, при собственной форме ввода карты — значительно больше.
Какую анкету SAQ выбрать?
Если данные карты вводятся только на странице или в iframe платёжного шлюза, обычно подходит SAQ A. Если форма на вашей странице и влияет на передачу данных — SAQ A-EP. Если данные карт проходят через ваши серверы — SAQ D. Окончательный выбор анкеты согласуйте с эквайером.
Что изменилось в PCI DSS v4.0.1?
Версия 4.0.1 — уточнённая редакция 4.0: исправления формулировок и пояснения без новых требований. Существенные изменения появились ещё в 4.0: расширенная многофакторная аутентификация, контроль скриптов на платёжных страницах, целевой анализ рисков. Отложенные требования 4.0 стали обязательными с 31 марта 2025 года.
Можно ли хранить данные карт для повторных платежей?
Критичные аутентификационные данные, включая CVV, хранить после авторизации нельзя. Номер карты хранить можно только с защитой по требованию 3, что резко расширяет область проверки. Практичнее использовать токены платёжного провайдера: у вас хранится токен, а данные карты остаются у сертифицированного провайдера.
Нужен ли пентест по PCI DSS?
Для компаний, на которые распространяется требование 11.4, — да: внешний и внутренний пентест не реже раза в год и после значимых изменений, плюс проверка сегментации. Применимость зависит от анкеты: для SAQ A пентест обычно не требуется. Уточните по своей анкете и у эквайера.
Вывод
PCI DSS требования не стоит воспринимать как бюрократию: 12 требований описывают разумный минимум защиты платёжных данных, а их объём вы во многом выбираете сами архитектурой приёма оплаты. Сначала — схема движения данных карт и согласование анкеты с эквайером, затем — сокращение области и только потом — документы, сканирования и пентесты. Если нужно разобраться, что именно требуется вашему магазину или сервису, — опишите схему приёма платежей, и мы предложим план.
Источники: PCI DSS v4.0.1, анкеты SAQ и глоссарий — PCI Security Standards Council (pcisecuritystandards.org); OWASP (owasp.org) — методики тестирования веб-приложений; Закон от 07.05.2021 № 99-З «О защите персональных данных» (pravo.by).