Подготовка к PCI DSS в Казахстане
Помогаем компаниям, которые принимают и обрабатывают платёжные карты, подготовиться к подтверждению соответствия PCI DSS 4.0.1: от выбора анкеты SAQ до сопровождения оценки аудитором QSA.
Что такое PCI DSS
PCI DSS это стандарт безопасности данных платёжных карт, который разрабатывает Совет по стандартам безопасности индустрии платёжных карт, созданный Visa, Mastercard, American Express, Discover и JCB. Действующая версия стандарта 4.0.1. Он устанавливает требования к защите сети, данных держателей карт, управлению доступом, мониторингу, тестированию и политикам безопасности.
Кому нужно соответствие PCI DSS
Соответствие требуется каждой компании, которая принимает, обрабатывает, хранит или передаёт данные карт: интернет-магазинам, платёжным организациям и процессинговым центрам, банкам, контакт-центрам, хостинг-провайдерам и разработчикам платёжных решений. В Казахстане требование обычно выдвигает банк-эквайер или платёжная система при подключении и затем ежегодно.
Как подтверждается соответствие
Сертификата PCI DSS как такового не существует. Соответствие подтверждается каждый год одним из способов:
- анкета самооценки SAQ и аттестат соответствия AOC для большинства торговцев;
- оценка независимым аудитором QSA с отчётом ROC для крупнейших торговцев и поставщиков услуг;
- ежеквартальные внешние сканирования уязвимостей одобренным поставщиком ASV для большинства типов SAQ.
Какой вариант нужен вашей компании, зависит от количества транзакций и способа приёма карт. Подробнее о выборе анкеты читайте в статье SAQ PCI DSS: как выбрать опросник самооценки.
Как мы помогаем подготовиться
- Определение уровня и способа подтверждения вместе с вашим банком-эквайером.
- Сужение зоны данных карт: передача приёма платежей провайдеру, токенизация, сегментация сети.
- Оценка разрывов по версии 4.0.1, включая требования, обязательные с 31 марта 2025 года: контроль скриптов на страницах оплаты, многофакторная аутентификация, целевой анализ рисков.
- Подготовка политик, процедур и доказательств, помощь с техническими мерами.
- Организация сканирования ASV и тестирования на проникновение через партнёров.
- Заполнение SAQ и AOC или сопровождение оценки аудитором QSA.
Продолжительность подготовки зависит от размера зоны данных карт и текущего состояния защиты, её определяем после первой оценки.
PCI DSS и ISO 27001
Многие требования PCI DSS совпадают с мерами ISO/IEC 27001: управление доступом, уязвимостями, журналирование, инциденты, поставщики. Если у вас уже есть система менеджмента информационной безопасности, значительная часть доказательств для PCI DSS готова, и оба стандарта удобно вести в одной программе.
Получить консультацию по PCI DSS
Опишите, как ваша компания принимает карты, и мы подскажем, какой способ подтверждения соответствия вам нужен и с чего начать.