Перейти к содержимому

Практика

PCI DSS требования: интернет-магазин и платёжные сервисы

PCI DSS требования для интернет-магазина и платёжного сервиса: 12 требований v4.0.1, выбор анкеты SAQ, что проверяет эквайер и как сократить область проверки.

18 авг. 2026 г./8 мин. чтения/Команда Viviar

Коротко. PCI DSS — стандарт безопасности данных платёжных карт, который обязателен для всех, кто принимает, обрабатывает, хранит или передаёт данные карт: интернет-магазинов, платёжных шлюзов, процессинговых и SaaS-сервисов. Выполнения PCI DSS требований добиваются не государство, а платёжные системы и банк-эквайер, по договору эквайринга. Действующая версия — PCI DSS v4.0.1, в ней 12 требований. Главное для интернет-магазина: чем меньше данных карт касается ваш сайт, тем короче проверка. Если оплата проходит на странице платёжного шлюза, обычно достаточно анкеты самооценки (SAQ) и нескольких мер защиты сайта. Если форма карты на вашей стороне или вы сами платёжный сервис — вас ждут десятки мер, регулярные сканирования, пентесты и, возможно, аудит у QSA. Ниже — как понять свою ситуацию и что делать.

Для владельцев интернет-магазинов, CTO финтех- и платёжных сервисов, ИТ-руководителей компаний с эквайрингом.

Что такое PCI DSS и кто обязан его выполнять

PCI DSS (Payment Card Industry Data Security Standard) — стандарт, который разрабатывает Совет по стандартам безопасности индустрии платёжных карт (PCI Security Standards Council), созданный крупнейшими международными платёжными системами. Он описывает, как защищать данные держателей карт (номер карты, имя, срок действия) и критичные аутентификационные данные (полные данные магнитной полосы или чипа, CVV/CVC, PIN).

Требования распространяются на всех, кто хранит, обрабатывает или передаёт эти данные, а также на системы, которые могут повлиять на их безопасность. Для белорусской компании источник обязанности — договор с банком-эквайером или платёжным партнёром и правила платёжных систем. Отказ от соответствия грозит договорными последствиями, которые определяет банк или платёжная система.

PCI DSS не заменяет белорусских требований: если вы обрабатываете персональные данные клиентов, остаются обязанности по Закону №99-З, а для организаций из перечня — Указ №40.

12 требований PCI DSS v4.0.1

Требования сгруппированы в шесть целей. Под каждым — множество конкретных подпунктов с процедурами проверки.

№ТребованиеЧто это значит на практике
1Установить и поддерживать средства сетевой безопасностиСегментация, межсетевые экраны, правила доступа к среде данных карт
2Применять безопасные конфигурации ко всем компонентамНикаких паролей по умолчанию и лишних сервисов
3Защищать хранимые данные счётаНе хранить CVV после авторизации, маскировать и шифровать номер карты
4Защищать данные карт стойкой криптографией при передаче по открытым сетямАктуальный TLS, контроль сертификатов
5Защищать системы и сети от вредоносного ПОАнтивирусная защита и защита от фишинга
6Разрабатывать и поддерживать безопасные системы и ПОБезопасная разработка, обновления, контроль скриптов на платёжной странице
7Ограничивать доступ по служебной необходимостиМинимальные права, пересмотр доступов
8Идентифицировать пользователей и аутентифицировать доступУникальные учётные записи, многофакторная аутентификация
9Ограничивать физический доступ к данным картСерверные, носители, POS-терминалы
10Журналировать и отслеживать весь доступЦентрализованные журналы, их регулярный анализ
11Регулярно тестировать безопасность систем и сетейСканирования уязвимостей, ASV-сканирование, пентесты, контроль изменений страниц
12Поддерживать ИБ политиками и программамиПолитики, оценка рисков, обучение, работа с поставщиками, реагирование на инциденты

Версия 4.0.1 — редакционное уточнение версии 4.0 без новых требований. Требования v4.0, которые изначально вводились как «рекомендуемые до даты вступления», стали обязательными с 31 марта 2025 года.

Как понять, какая проверка нужна вам: SAQ или аудит

Объём работ зависит от двух вещей: уровня (его определяют платёжные системы и эквайер по количеству транзакций) и архитектуры приёма платежей. Небольшие торговцы обычно подтверждают соответствие анкетой самооценки (Self-Assessment Questionnaire, SAQ) и аттестацией соответствия (AOC). Крупные торговцы и сервис-провайдеры — отчётом о соответствии (ROC), который готовит аудитор QSA. Точный порог и формат уточняйте у эквайера.

Как вы принимаете оплатуТипичная анкетаЧто это значит
Переадресация или iframe на страницу платёжного шлюза, данные карты на ваш сервер не попадаютSAQ AМинимальный объём, но сайт должен быть защищён от подмены страницы оплаты
Платёжная форма на вашей странице, данные уходят напрямую в шлюз через его скриптSAQ A-EPВаш сайт влияет на безопасность платежа — существенно больше требований
Терминал оплаты, подключённый через интернетSAQ B-IPТребования к терминалу и сети
Ввод данных карты вручную в виртуальный терминал шлюзаSAQ C-VTТребования к рабочему месту оператора
Данные карт проходят через ваши серверы или хранятся у васSAQ DПрактически полный объём PCI DSS
Вы — платёжный сервис, процессинг, хостинг среды данных картSAQ D для сервис-провайдеров или ROCПолный объём и дополнительные требования для провайдеров

Есть и другие анкеты (B, C, P2PE, SPoC) для отдельных сценариев. Выбор анкеты согласуется с эквайером; ошибка в выборе — частая причина претензий. Требования к скриптам платёжной страницы (пункты 6.4.3 и 11.6.1) и критерии применимости SAQ A уточнялись PCI SSC после выхода v4.0.1.

Как сократить область проверки

Самый дешёвый способ выполнить PCI DSS — не касаться данных карт.

  • Выносите ввод карты на сторону шлюза. Страница оплаты или iframe провайдера, у которого есть собственное подтверждение соответствия PCI DSS. Попросите у провайдера его AOC.
  • Не храните данные карт. Для повторных платежей используйте токены провайдера. CVV после авторизации хранить нельзя ни в каком виде.
  • Сегментируйте сеть. Если среда данных карт неизбежна, отделите её от офисной сети и остальных систем и подтвердите сегментацию тестом.
  • Уберите данные карт из журналов, CRM и почты. Номера карт в тикетах поддержки и выгрузках — типичная находка на аудите.
  • Контролируйте скрипты на странице оплаты. Внедрённый злоумышленником скрипт, который перехватывает ввод карты, — реальный сценарий атаки на интернет-магазины; перечень разрешённых скриптов и контроль их изменений закрывают этот риск.

Пентест и сканирования по PCI DSS

Требование 11 — то, где компании чаще всего нужна внешняя помощь:

  • Внутренние сканирования уязвимостей — ежеквартально и после значимых изменений.
  • Внешние сканирования — ежеквартально, силами одобренного поставщика сканирования (ASV).
  • Тестирование на проникновение — внешнее и внутреннее, не реже раза в год и после значимых изменений; проверка сегментации — отдельно. Методика должна быть описана и основываться на признанных подходах.

Как устроен пентест сайта и что в него входит — в статье «Пентест веб-приложения: что проверяют и по какой методике». Если соответствие нужно одновременно с ISO 27001, общие процессы (риски, доступы, инциденты, поставщики) удобно строить один раз — см. «ISO 27001 в Беларуси».

Если данные карт скомпрометированы

Подозрение на утечку данных карт — внедрённый скрипт на странице оплаты, жалобы клиентов на списания после покупки, сообщение от банка — требует быстрых и аккуратных действий:

  1. Сообщите банку-эквайеру в сроки и порядке, установленные договором. Платёжные системы могут потребовать расследование специалистом, аккредитованным PCI SSC (PCI Forensic Investigator).
  2. Сохраните следы. Не удаляйте заражённые файлы и журналы и не переустанавливайте сервер до снятия копий — без них причину не установить.
  3. Закройте канал утечки: уберите вредоносный код, смените пароли и ключи, временно переключите оплату на страницу шлюза.
  4. Оцените обязанности по 99-З. Если затронуты персональные данные клиентов, оператор обязан уведомить НЦЗПД о нарушении. Порядок действий — в статье «Утечка данных клиентов: план действий».

Сколько стоит подготовка к PCI DSS

Бюджет зависит от архитектуры: магазин с SAQ A и платёжный сервис с ROC отличаются по объёму работ на порядок. Состав расходов: определение области и выбор анкеты, закрытие расхождений, ASV-сканирования, пентесты, аудит QSA — если он требуется.

У Viviar проекты по отраслевым требованиям входят в пакет «Соответствие регуляторам»: gap-анализ и дорожная карта — от 23 200 BYN, с документами и подготовкой к проверке — от 52 300 BYN. Если сначала нужно понять техническое состояние небольшого магазина, подойдёт экспресс-аудит ИБ — от 5 200 BYN. Пентесты и сканирования выполняет команда кибербезопасности Viviar. Опыт работы с высокорисковыми платёжными средами — в кейсе оператора iGaming.

Чек-лист: PCI DSS для интернет-магазина

  • Нарисована схема движения данных карт: где вводятся, куда уходят, где могут остаться.
  • Согласован с эквайером уровень и тип анкеты SAQ.
  • У платёжного провайдера запрошена его аттестация соответствия (AOC).
  • Номер карты и CVV не хранятся в базе, журналах, CRM, почте.
  • Для платёжной страницы ведётся перечень разрешённых скриптов и контроль изменений.
  • Администраторский доступ к сайту и серверам — с многофакторной аутентификацией.
  • CMS, плагины и серверное ПО обновляются по графику.
  • Внешние ASV-сканирования проводятся ежеквартально, если применимы к вашей анкете.
  • Пентест проводится ежегодно и после значимых изменений, если применим.
  • Есть план реагирования на инцидент с компрометацией данных карт.

Частые вопросы

Обязателен ли PCI DSS для интернет-магазина в Беларуси?

Если магазин принимает оплату картами, выполнять PCI DSS требуют платёжные системы и банк-эквайер по договору эквайринга. Это не белорусский закон, а договорная обязанность. Объём зависит от способа приёма платежей: при оплате на странице шлюза он минимален, при собственной форме ввода карты — значительно больше.

Какую анкету SAQ выбрать?

Если данные карты вводятся только на странице или в iframe платёжного шлюза, обычно подходит SAQ A. Если форма на вашей странице и влияет на передачу данных — SAQ A-EP. Если данные карт проходят через ваши серверы — SAQ D. Окончательный выбор анкеты согласуйте с эквайером.

Что изменилось в PCI DSS v4.0.1?

Версия 4.0.1 — уточнённая редакция 4.0: исправления формулировок и пояснения без новых требований. Существенные изменения появились ещё в 4.0: расширенная многофакторная аутентификация, контроль скриптов на платёжных страницах, целевой анализ рисков. Отложенные требования 4.0 стали обязательными с 31 марта 2025 года.

Можно ли хранить данные карт для повторных платежей?

Критичные аутентификационные данные, включая CVV, хранить после авторизации нельзя. Номер карты хранить можно только с защитой по требованию 3, что резко расширяет область проверки. Практичнее использовать токены платёжного провайдера: у вас хранится токен, а данные карты остаются у сертифицированного провайдера.

Нужен ли пентест по PCI DSS?

Для компаний, на которые распространяется требование 11.4, — да: внешний и внутренний пентест не реже раза в год и после значимых изменений, плюс проверка сегментации. Применимость зависит от анкеты: для SAQ A пентест обычно не требуется. Уточните по своей анкете и у эквайера.

Вывод

PCI DSS требования не стоит воспринимать как бюрократию: 12 требований описывают разумный минимум защиты платёжных данных, а их объём вы во многом выбираете сами архитектурой приёма оплаты. Сначала — схема движения данных карт и согласование анкеты с эквайером, затем — сокращение области и только потом — документы, сканирования и пентесты. Если нужно разобраться, что именно требуется вашему магазину или сервису, — опишите схему приёма платежей, и мы предложим план.

Источники: PCI DSS v4.0.1, анкеты SAQ и глоссарий — PCI Security Standards Council (pcisecuritystandards.org); OWASP (owasp.org) — методики тестирования веб-приложений; Закон от 07.05.2021 № 99-З «О защите персональных данных» (pravo.by).

Об авторе

Команда Viviar

Профиль в LinkedIn