Wiki
Безопасность

PCI DSS — что это простыми словами

PCI DSS — стандарт безопасности для приёма карточных платежей. 12 требований (шифрование, аудит, WAF, ротация ключей). Level 1-4 в зависимости от объёма tx.

PCI DSS (Payment Card Industry Data Security Standard) — набор из 12 требований к безопасности систем, обрабатывающих данные банковских карт. Разработан VISA + Mastercard + AmEx + Discover + JCB. Актуальная версия — 4.0 (2022), обязательна с 2025.

12 требований: (1) FW между картами и untrusted, (2) не использовать vendor-defaults, (3) шифровать хранение, (4) шифровать transmission, (5) антивирус, (6) secure SDLC, (7) least-privilege access, (8) unique IDs + MFA, (9) физический доступ, (10) audit-log всё, (11) регулярный vulnerability scan + pentest, (12) политики безопасности.

Levels (по объёму tx/год): Level 1 — 6M+, полный аудит QSA. Level 2 — 1-6M, самоаттестация (SAQ) + ASV-scan. Level 3 — 20k-1M e-commerce. Level 4 — <20k, минимум SAQ. Для маленького сайта — SAQ A (использует PSP-hosted checkout, карты не касаются вашего сервера).

Практика: не храните карточные данные вообще. Используйте PSP-tokenization (Stripe Tokens, CloudPayments Cryptogram) — карты вводятся напрямую в iframe PSP, ваш сервер видит только opaque token. Это переводит вас в SAQ A — минимум compliance-overhead.

Частые вопросы

PCI DSS обязательно?
Да, любой сайт, принимающий карты. Санкции — штрафы + запрет приёма карт от банка-эквайера.
Как минимизировать?
PSP hosted checkout / iframe + не хранить PAN. Обычно SAQ A + ASV-scan квартально = 1-2 дня работы в год.

Смотрите также