PCI DSS (Payment Card Industry Data Security Standard)
PCI DSS (Payment Card Industry Data Security Standard) — это международный отраслевой стандарт безопасности платежных данных. Он устанавливает технические и организационные требования для компаний, которые хранят, обрабатывают или передают данные платежных карт либо могут влиять на безопасность среды, где такие данные обрабатываются.
PCI DSS применяется не только к банкам. Требования могут затрагивать интернет-магазины, торговые точки, платежные сервисы, процессинговые компании и других участников, работающих с данными банковских карт.
Что означает PCI DSS
Аббревиатура расшифровывается как Payment Card Industry Data Security Standard — стандарт безопасности данных индустрии платежных карт.
Стандарт разработан для снижения риска компрометации платежных данных и устанавливает базовый набор мер информационной безопасности.
Какая версия PCI DSS актуальна
По состоянию на 2026 год актуальной является версия PCI DSS 4.0.1.
Она представляет собой уточненную редакцию PCI DSS 4.0. Предыдущая версия 4.0 была выведена из обращения в конце 2024 года.
Часть требований новой редакции имела переходный период и стала обязательной с 31 марта 2025 года.
Кому нужен PCI DSS
Стандарт предназначен для организаций, которые работают с данными платежных карт.
В область применения могут попадать:
- банки и платежные организации;
- интернет-магазины;
- обычные магазины и торговые сети;
- эквайринговые и процессинговые компании;
- сервисы, принимающие оплату банковскими картами;
- поставщики услуг, системы которых могут влиять на безопасность платежных данных.
Конкретный объем требований зависит от того, как организация принимает платежи и какие системы участвуют в обработке данных.
Какие данные защищает PCI DSS
Одно из ключевых понятий стандарта — Cardholder Data (CHD), то есть данные держателя карты.
К таким данным относится прежде всего полный номер платежной карты — PAN. Вместе с ним могут обрабатываться:
- имя держателя карты;
- срок действия карты;
- service code;
- другие связанные с карточной операцией данные.
Отдельно PCI DSS выделяет Sensitive Authentication Data (SAD) — чувствительные аутентификационные данные, для которых действуют особенно строгие ограничения.
Что такое PAN
PAN (Primary Account Number) — основной номер платежной карты. Это одна из ключевых категорий данных, защищаемых PCI DSS.
Если компания хранит или обрабатывает полный номер карты, необходимо определить, какие требования стандарта распространяются на соответствующие системы.
Какие требования включает PCI DSS
PCI DSS содержит 12 основных групп требований. Они охватывают как техническую защиту систем, так и организационные процессы.
- Установка и поддержка средств сетевой безопасности.
- Безопасная настройка всех компонентов систем.
- Защита хранящихся данных платежных аккаунтов.
- Защита данных при передаче по открытым и публичным сетям.
- Защита систем и сетей от вредоносного программного обеспечения.
- Разработка и поддержка безопасных систем и программного обеспечения.
- Ограничение доступа к данным по принципу служебной необходимости.
- Идентификация пользователей и контроль доступа к системам.
- Ограничение физического доступа к данным платежных карт.
- Регистрация и мониторинг доступа к системам и данным.
- Регулярное тестирование систем и процессов безопасности.
- Поддержание политики информационной безопасности.
Конкретные меры внутри этих требований зависят от инфраструктуры и области применения PCI DSS в организации.
Что такое среда данных держателей карт
Cardholder Data Environment (CDE) — это среда, в которой хранятся, обрабатываются или передаются данные держателей карт.
При подготовке к PCI DSS компании важно определить границы такой среды. Чем больше систем имеют доступ к платежным данным, тем больше инфраструктуры потенциально попадает в область проверки.
Поэтому компании часто стремятся минимизировать количество систем, которые непосредственно работают с карточными данными.
Пример PCI DSS для интернет-магазина
Предположим, интернет-магазин принимает оплату банковскими картами.
Если данные карты вводятся и обрабатываются непосредственно на инфраструктуре магазина, его системы могут попадать в широкую область применения PCI DSS.
Если же платежная форма полностью обслуживается сторонним платежным провайдером, соответствующим PCI DSS, объем требований для магазина может быть меньше.
Однако передача обработки платежей сторонней организации не означает, что интернет-магазин автоматически освобождается от всех обязанностей по PCI DSS.
Что такое SAQ
SAQ (Self-Assessment Questionnaire) — это анкета самооценки соответствия PCI DSS.
Существуют разные типы SAQ. Подходящий вариант зависит от того, как компания принимает карточные платежи и какая инфраструктура участвует в обработке данных.
Например, отдельные формы предназначены для компаний, которые передали определенные функции обработки платежных данных сторонним PCI DSS-совместимым поставщикам.
Нужен ли PCI DSS интернет-магазину
Если интернет-магазин принимает платежи банковскими картами, необходимо определить, какие требования PCI DSS относятся к выбранной схеме приема платежей.
Большое значение имеет то, где покупатель вводит данные карты.
Например, возможны разные схемы:
- данные вводятся непосредственно на сайте продавца;
- покупатель перенаправляется на страницу платежного провайдера;
- на сайте используется встроенная платежная форма стороннего поставщика.
Для этих вариантов объем проверки может различаться.
Что проверяют при PCI DSS
В зависимости от области проверки могут оцениваться:
- настройки сетевой безопасности;
- управление учетными записями;
- многофакторная аутентификация;
- шифрование и защита платежных данных;
- обновление программного обеспечения;
- защита от вредоносных программ;
- журналирование действий пользователей;
- мониторинг событий безопасности;
- управление уязвимостями;
- тестирование систем;
- внутренние политики информационной безопасности.
Что такое ASV-сканирование
ASV (Approved Scanning Vendor) — одобренный PCI SSC поставщик услуг по внешнему сканированию уязвимостей.
Для определенных организаций и схем подтверждения соответствия могут требоваться регулярные внешние проверки систем на наличие уязвимостей.
Такая проверка помогает обнаруживать потенциальные слабые места, доступные из внешних сетей.
PCI DSS и шифрование
Защита платежных данных является одной из основных задач PCI DSS.
Стандарт предусматривает требования к защите хранящихся данных и их передаче через открытые или публичные сети.
Однако одного шифрования недостаточно. Компания должна также управлять доступом, контролировать системы, устранять уязвимости и выполнять другие требования.
PCI DSS и двухфакторная аутентификация
Современная версия PCI DSS усиливает требования к аутентификации пользователей, имеющих доступ к среде платежных данных.
Многофакторная аутентификация помогает снизить вероятность того, что злоумышленник получит доступ к системе только за счет украденного пароля.
При этом конкретные требования зависят от характера доступа и области применения стандарта.
PCI DSS и CVV — что важно знать
CVV/CVC относится к чувствительным аутентификационным данным карты.
Для таких данных действуют строгие правила. В частности, чувствительные аутентификационные данные нельзя хранить после завершения авторизации платежа в случаях, запрещенных стандартом.
Поэтому интернет-магазину не следует самостоятельно сохранять CVV покупателя только ради удобства повторных платежей.
PCI DSS и токенизация
Токенизация позволяет заменить реальные платежные данные специальным значением — токеном.
Например, вместо хранения полного номера карты система магазина может работать с токеном, предоставленным платежным сервисом.
Это способно уменьшить объем инфраструктуры, непосредственно работающей с чувствительными карточными данными. Однако возможность сокращения области PCI DSS необходимо оценивать с учетом конкретной технической схемы.
Кто отвечает за PCI DSS
Стандарт разрабатывает и поддерживает PCI Security Standards Council (PCI SSC).
Совет публикует сам стандарт, методические материалы, формы самооценки и требования к организациям, которые проводят отдельные виды проверок.
При этом конкретные правила подтверждения соответствия для продавца или поставщика услуг могут зависеть от платежных брендов, эквайера и других участников платежной системы.
Что означает соответствие PCI DSS
Соответствие PCI DSS означает, что организация выполнила применимые к ней требования стандарта и прошла предусмотренную процедуру подтверждения.
Формат подтверждения зависит от типа организации и условий платежной инфраструктуры. В одном случае может использоваться самооценка SAQ, а в другом требуется более подробная оценка.
Гарантирует ли PCI DSS отсутствие утечек
Нет. Соответствие PCI DSS снижает риски за счет применения установленного набора мер безопасности, но не гарантирует абсолютную защиту от кибератак и утечек.
Информационная безопасность должна поддерживаться постоянно. Разовая успешная проверка не отменяет необходимость обновлять системы, контролировать доступ, устранять новые уязвимости и отслеживать подозрительную активность.
Почему PCI DSS важен для бизнеса
Компании, принимающие карточные платежи, работают с данными, которые представляют интерес для злоумышленников.
Выполнение требований PCI DSS помогает:
- снижать риск компрометации данных карт;
- ограничивать доступ к платежной информации;
- обнаруживать уязвимости;
- контролировать действия пользователей;
- повышать защищенность платежной инфраструктуры.
PCI DSS — это не отдельная программа или сертификат для сайта, а комплекс требований к безопасности платежных данных и систем, которые с ними работают. Объем требований зависит от того, каким способом организация принимает и обрабатывает карточные платежи.