PCI DSS (Payment Card Industry Data Security Standard) — набор из 12 требований к безопасности систем, обрабатывающих данные банковских карт. Разработан VISA + Mastercard + AmEx + Discover + JCB. Актуальная версия — 4.0 (2022), обязательна с 2025.
12 требований: (1) FW между картами и untrusted, (2) не использовать vendor-defaults, (3) шифровать хранение, (4) шифровать transmission, (5) антивирус, (6) secure SDLC, (7) least-privilege access, (8) unique IDs + MFA, (9) физический доступ, (10) audit-log всё, (11) регулярный vulnerability scan + pentest, (12) политики безопасности.
Levels (по объёму tx/год): Level 1 — 6M+, полный аудит QSA. Level 2 — 1-6M, самоаттестация (SAQ) + ASV-scan. Level 3 — 20k-1M e-commerce. Level 4 — <20k, минимум SAQ. Для маленького сайта — SAQ A (использует PSP-hosted checkout, карты не касаются вашего сервера).
Практика: не храните карточные данные вообще. Используйте PSP-tokenization (Stripe Tokens, CloudPayments Cryptogram) — карты вводятся напрямую в iframe PSP, ваш сервер видит только opaque token. Это переводит вас в SAQ A — минимум compliance-overhead.