PCI DSS (Payment Card Industry Data Security Standard) — международный отраслевой стандарт безопасности данных платежных карт. Он устанавливает требования к компаниям, которые хранят, обрабатывают или передают карточные данные либо могут влиять на безопасность систем, где такие данные используются.

PCI DSS касается не только банков и крупных процессинговых центров. В область его применения могут попадать интернет-магазины, обычные торговые точки, эквайеры, платежные сервисы, дата-центры, облачные провайдеры и другие организации, участвующие в обработке карточных платежей.

При этом PCI DSS не является отдельным законом Казахстана. Это международный стандарт платежной индустрии. Требования по его соблюдению и подтверждению соответствия обычно устанавливаются платежными системами, эквайерами и другими участниками платежной инфраструктуры. Одновременно в Казахстане действуют собственные требования к безопасности карточных операций и платежных систем.

Какая версия PCI DSS действует в 2026 году

Актуальная версия стандарта — PCI DSS 4.0.1.

Она была выпущена как уточненная редакция PCI DSS 4.0 без изменения общей структуры стандарта. Версия 4.0 была выведена из использования 31 декабря 2024 года, после чего PCI DSS 4.0.1 осталась единственной активной версией, поддерживаемой PCI Security Standards Council.

Для части требований версии 4.x действовал переходный период. Он завершился 31 марта 2025 года. Поэтому в 2026 году организации уже должны учитывать требования, которые ранее были обозначены как future-dated.

Что такое PAN

PAN (Primary Account Number) — основной номер платежной карты.

Именно полный PAN является базовым элементом Cardholder Data. Если система хранит, обрабатывает или передает полный номер карты, необходимо определить, входит ли она в область PCI DSS.

Например, номер:

4444 1234 5678 9010

является PAN.

При этом обычный номер банковского счета сам по себе не относится к карточным данным PCI DSS. Стандарт ориентирован именно на данные платежных карт соответствующих платежных брендов.

Что такое CDE

CDE (Cardholder Data Environment) — среда данных держателей карт.

Она включает людей, процессы и технологии, которые хранят, обрабатывают или передают CHD или SAD.

Но область PCI DSS может быть шире одного сервера, на котором находится база номеров карт.

В нее способны попасть системы, которые:

  • имеют доступ к CDE;
  • связаны с ней по сети;
  • управляют ее безопасностью;
  • могут повлиять на защищенность платежных данных.

Например, если платежная база находится в одном сегменте корпоративной сети, но остальные рабочие станции имеют к нему неограниченный сетевой доступ, область проверки может значительно расшириться.

Зачем нужна сегментация сети

Сегментация позволяет отделить платежную инфраструктуру от остальных корпоративных систем.

Например:

Обычная сеть компании | изоляция | CDE

Если сегментация реализована корректно, бухгалтерские компьютеры, рабочие станции отдела маркетинга и другие системы могут не входить в ту же область PCI DSS, что платежные серверы.

Без достаточной изоляции потенциально придется учитывать значительно большую часть инфраструктуры.

Сама сегментация не отменяет требования PCI DSS, но может существенно уменьшить область оценки.

Какие 12 требований включает PCI DSS

Стандарт построен вокруг 12 основных групп требований.

  1. Устанавливать и поддерживать средства сетевой безопасности.
  2. Использовать безопасные конфигурации компонентов систем.
  3. Защищать хранящиеся данные платежных аккаунтов.
  4. Использовать надежную криптографическую защиту данных при передаче через открытые и публичные сети.
  5. Защищать системы и сети от вредоносного программного обеспечения.
  6. Разрабатывать и поддерживать безопасные системы и программное обеспечение.
  7. Ограничивать доступ к компонентам и данным по принципу служебной необходимости.
  8. Идентифицировать пользователей и контролировать аутентификацию.
  9. Ограничивать физический доступ к карточным данным.
  10. Регистрировать и контролировать доступ к системам и данным.
  11. Регулярно тестировать безопасность систем и сетей.
  12. Поддерживать информационную безопасность организационными политиками и программами.

За каждым из этих пунктов стоит множество более конкретных требований и процедур проверки.

Что такое SAQ

SAQ (Self-Assessment Questionnaire) — официальная анкета самооценки PCI DSS.

Она предназначена для организаций, которые соответствуют критериям использования конкретной формы самооценки.

Не существует одной универсальной анкеты для любого бизнеса.

Разные формы SAQ предусмотрены для разных моделей приема платежей, например:

  • полностью переданной стороннему провайдеру электронной коммерции;
  • интернет-магазинов, где собственный сайт участвует в формировании платежной страницы;
  • определенных POS-сред;
  • виртуальных платежных терминалов;
  • других сценариев.

Выбрать форму только потому, что она короче, нельзя. Компания должна соответствовать всем критериям конкретного SAQ.

Что такое токенизация

Токенизация заменяет реальный PAN специальным значением, которое можно использовать в бизнес-процессах вместо номера карты.

Например:

4444 1234 5678 9010 -> token_8f29a41

Интернет-магазин может хранить токен для повторной оплаты, а реальный PAN остается у платежного провайдера.

Это позволяет сократить количество систем, непосредственно работающих с карточными реквизитами.

Но утверждение «есть токенизация — PCI DSS больше не нужен» неверно.

Системы токенизации, хранилища PAN, процессы обратного преобразования и компоненты, имеющие доступ к ним, остаются важной частью PCI DSS scope.

Что такое ASV-сканирование

ASV (Approved Scanning Vendor) — компания, одобренная PCI Security Standards Council для проведения внешнего сканирования уязвимостей.

Для соответствующих организаций PCI DSS предусматривает регулярное сканирование внешней инфраструктуры.

Проверяться могут:

  • серверы;
  • сетевые сервисы;
  • внешние IP-адреса;
  • другие доступные извне элементы, входящие в область проверки.

ASV-сканирование не является полной проверкой PCI DSS. Оно закрывает только определенную часть требований к управлению уязвимостями.

Что такое ROC и AOC

Для подтверждения результатов PCI DSS используются официальные формы.

Документ Что означает
SAQ Self-Assessment Questionnaire, анкета самооценки для организаций, соответствующих ее критериям
ROC Report on Compliance, подробный отчет о результатах оценки
AOC Attestation of Compliance, официальное подтверждение результатов оценки
ASV Scan Report Результат предусмотренного внешнего сканирования уязвимостей

Какой формат требуется конкретной компании, определяется ее ситуацией и правилами организации, принимающей подтверждение соответствия.

PCI DSS в Казахстане

PCI DSS используется и участниками карточной платежной инфраструктуры Казахстана.

При этом необходимо различать международный стандарт PCI DSS и обязательные нормы законодательства Республики Казахстан.

Казахстанское законодательство отдельно регулирует:

  • выпуск платежных карточек;
  • эквайринг;
  • проведение карточных операций;
  • защиту от несанкционированных платежей;
  • информационную безопасность банков и платежной инфраструктуры;
  • функционирование межбанковских систем платежных карточек.

Например, правила функционирования межбанковской системы платежных карточек предусматривают контроль за соблюдением участниками международных карточных систем требований к защите информации, установленных соответствующими договорами и внутренними документами платежной системы.

Поэтому казахстанский интернет-магазин должен смотреть сразу на несколько уровней требований:

  • законодательство Казахстана;
  • условия банка-эквайера;
  • правила соответствующей международной платежной системы;
  • применимые требования PCI DSS;
  • собственную техническую архитектуру приема платежей.

Что проверить интернет-магазину

Перед подключением карточной оплаты полезно ответить на несколько вопросов:

  • кто является эквайером;
  • кто обрабатывает карточные данные;
  • где покупатель вводит PAN;
  • попадают ли данные на сервер магазина;
  • хранится ли полный номер карты;
  • может ли где-либо сохраняться CVV;
  • используется ли токенизация;
  • какие системы входят в CDE;
  • изолирована ли платежная инфраструктура;
  • какой SAQ применим;
  • требуется ли ASV-сканирование;
  • какие документы требует эквайер;
  • какие сторонние сервисы способны влиять на платежную страницу.

Для более полного понимания механизма полезны понятия MFA, EMV, Платежный шлюз и PIN.