cover
30 июля 2026
15 минут чтения
Обновлено: 30 июля 2026
Автор: Анастасия Черникова

Что такое стандарт PCI DSS и как подключить для защиты платежей

Компании, которые принимают оплату картами, обязаны защищать данные покупателей. Разберём, что такое стандарт PCI DSS, какие у него уровни и как бизнесу пройти сертификацию.

Что представляет собой PCI DSS и зачем он нужен бизнесу

PCI DSS — это международный стандарт безопасности данных для компаний, которые обрабатывают, хранят или передают данные платёжных карт. Единый стандарт появился в декабре 2004 года. До этого каждая платёжная система выдвигала собственные требования к безопасности. Например, компании, которые принимали карты Visa, American Express и Mastercard, были вынуждены подтверждать надёжность своих процессов перед каждой из систем. PCI DSS объединил эти требования в один документ и упростил проверку для всех участников рынка.
Стандарт нужен бизнесу по нескольким причинам.
icon
Он снижает риск утечки данных клиентов.
icon
Он помогает избежать штрафов от платёжных систем и банков.
icon
Он повышает доверие покупателей к сервису.
icon
Он защищает компанию от репутационных потерь при взломе.
Соответствие PCI DSS обязательно для торговых точек, интернет-магазинов, платёжных шлюзов, процессинговых центров, банков-эквайеров и сервис-провайдеров. Требования распространяются и на компании, которые передали обработку платежей стороннему подрядчику, но продолжают хранить чеки или отчёты с данными держателей карт.

Как расшифровывается PCI DSS

Аббревиатура PCI DSS расшифровывается как Payment Card Industry Data Security Standard. На русский язык это переводится как стандарт безопасности данных индустрии платёжных карт. Разработку и обновление стандарта курирует организация PCI Security Standards Council, в которую входят представители крупнейших платёжных систем.

Какие данные платёжных карт защищает PCI DSS

Стандарт делит защищаемую информацию на две группы.
icon
Данные держателей карт. Сюда входят имя владельца, номер и срок действия карты.
icon
Критичные аутентификационные данные. Сюда входят данные магнитной полосы, чипа, коды CVV2 и CVC2, а также пин-коды.
Требования PCI DSS запрещают хранить критичные аутентификационные данные после завершения авторизации платежа. Например, код CVV2 нельзя сохранять в базе данных даже на короткое время.
Актуальная версия стандарта регулярно обновляется. Конкретный номер версии и дату её вступления в силу стоит уточнять на сайте PCI Security Standards Council — требования периодически пересматривают.
ПОДКЛЮЧИТЕ ЯНДЕКС ПЭЙ
ДЛЯ ВАШЕГО БИЗНЕСА
Увеличьте конверсию до 95% и получите кешбэк
баллами Плюса для клиентов

Ключевые требования стандарта

PCI DSS включает 12 основных требований. Каждое требование раскрывается через набор конкретных пунктов и подпунктов.
icon
Установить и настроить межсетевой экран для защиты сети с данными держателей карт.
icon
Не использовать стандартные пароли и параметры безопасности, установленные производителем оборудования.
icon
Защищать хранимые данные держателей карт с помощью шифрования и токенизации.
icon
Шифровать передачу данных держателей карт через открытые публичные сети.
icon
Использовать и регулярно обновлять антивирусную защиту.
icon
Разрабатывать и поддерживать безопасные системы и приложения.
icon
Ограничивать доступ к данным держателей карт по принципу необходимого минимума.
icon
Присваивать уникальный идентификатор каждому пользователю системы.
icon
Ограничивать физический доступ к данным держателей карт.
icon
Отслеживать и фиксировать любой доступ к сетевым ресурсам и данным карт.
icon
Регулярно тестировать системы и процессы безопасности.
icon
Поддерживать документированную политику информационной безопасности для сотрудников и подрядчиков.
Не все требования применимы к каждой компании. Например, пункты про защиту беспроводных сетей не касаются бизнеса, который не использует Wi-Fi для передачи платёжных данных.
Помимо основных требований, стандарт содержит три дополнительных для отдельных категорий компаний.
icon
Требование А1 распространяется на хостинг-провайдеров, включая облачные платформы.
icon
Требование А2 распространяется на компании, которые используют протокол SSL или устаревшие версии TLS.
icon
Требование А3 распространяется на компании, которые обрабатывают большие объёмы данных карт или ранее допускали утечки.

Уровни PCI DSS

Уровень PCI DSS определяет, в каком объёме компания должна подтверждать соответствие стандарту. Основной критерий распределения по уровням — количество транзакций с платёжными картами за год. Также на уровень влияет наличие подтверждённых случаев утечки данных карт в прошлом.
Стандарт выделяет четыре уровня для торгово-сервисных предприятий — мерчантов — и отдельно два уровня для сервис-провайдеров. Ниже описаны уровни мерчантов, они актуальны для большинства компаний малого и среднего бизнеса.

Уровень 1

К первому уровню относятся компании, которые обрабатывают более 6 млн транзакций в год. А также организации с подтверждённой утечкой данных карт за предыдущий период. Для них требуется ежегодный внешний аудит от сертифицированного специалиста QSA или внутренний аудит от штатного сотрудника со статусом ISA. Кроме того — ежеквартальное сканирование уязвимостей ASV. По итогам аудита компания получает отчёты о соответствии AOC и ROC.

Уровень 2

Ко второму уровню относятся компании с объёмом от 1 до 6 млн транзакций в год. Им также требуется ежегодное подтверждение соответствия, но в части случаев можно ограничиться самооценкой по листу SAQ вместо полного внешнего аудита. Найти его можно на сайте PCI Security Standards. Конкретную форму проверки уточняют у платёжной системы или банка-эквайера.

Уровень 3

К третьему уровню относятся компании с объёмом от 20 000 до 1 млн транзакций в год в среде электронной коммерции. Для них обычно достаточно заполнить лист самооценки SAQ, форма которого зависит от способа приёма платежей. Внешний аудит для этого уровня не обязателен.

Уровень 4

К четвёртому уровню относятся компании, которые обрабатывают менее 20 000 транзакций в год через интернет или менее 1 млн транзакций через обычный торговый эквайринг. Для них достаточно заполнить лист самооценки и выполнить базовые требования безопасности. Внешний аудит не требуется, но многие компании проводят внутренние проверки по собственной инициативе.

От чего зависит уровень PCI DSS

Уровень определяют платёжная система и банк-эквайер, с которыми работает компания. Критерии могут немного отличаться в зависимости от того, какие карты принимает бизнес и какой эквайер обслуживает расчёты. Единого федерального регулятора у стандарта нет, поэтому итоговые требования к конкретной компании стоит уточнять напрямую у банка или платёжной системы.

Обязательства и ответственность компаний

Каждая компания, которая работает с данными платёжных карт, обязана подтверждать соответствие PCI DSS не реже раза в год. Это делается одним из трёх способов:
icon
Самооценка SAQ, если компания заполняет её самостоятельно.
icon
Внутренний аудит, если в штате есть сотрудник со статусом ISA.
icon
Внешний аудит, если компанию проверяет сертифицированный специалист QSA.
Если аудитор находит несоответствие, он составляет план устранения нарушений с конкретными сроками. Игнорирование этого плана может привести к серьёзным последствиям.
icon
Штрафы от платёжной системы или банка-эквайера.
icon
Временное или постоянное отключение от приёма платёжных карт.
icon
Судебные иски со стороны клиентов при утечке данных.
icon
Репутационные потери и снижение доверия покупателей.
Ответственность за защиту данных сохраняется даже при делегировании обработки платежей стороннему сервису. Компания обязана убедиться, что подрядчик тоже соответствует требованиям PCI DSS.

Как получить PCI DSS

Путь к сертификации отличается по срокам в зависимости от масштаба бизнеса. Компании с готовой инфраструктурой могут пройти процесс за 2–3 недели, а крупным организациям со сложными системами часто требуется до 2–3 месяцев.

Шаг 1. Подготовиться к сертификации

На старте нужно определить, обрабатывает ли компания данные платёжных карт напрямую, и выяснить требования платёжной системы и банка-эквайера. Полезно сразу собрать команду из представителей IT, службы безопасности и клиентского сервиса, которая будет отвечать за подготовку.

Шаг 2. Оценить текущее состояние

На этом этапе проводят анализ существующих систем безопасности и сравнивают их с требованиями стандарта. Такой анализ часто называют gap-анализом. Он помогает выявить конкретные пробелы и сформировать план их устранения.

Шаг 3. Внедрить организационные и технические меры

По итогам анализа компания устраняет найденные несоответствия. Обычно это включает настройку межсетевых экранов, шифрование данных, разработку политики информационной безопасности и обучение сотрудников работе с платёжными данными.

Шаг 4. Пройти внешний аудит или самооценку

В зависимости от уровня компании проверка проходит либо в виде официального аудита с участием QSA-специалиста, либо в виде самостоятельного заполнения листа самооценки SAQ. Также на этом этапе проводят ежеквартальное сканирование уязвимостей ASV и регулярное тестирование на проникновение.

Шаг 5. Подтвердить соответствие и поддерживать его

После успешной проверки компания получает подтверждающий документ. Для большинства уровней это отчёт об аттестации AOC, а для первого уровня дополнительно оформляется отчёт о соответствии ROC. Сертификат действует 12 месяцев, после чего требуется повторное прохождение проверки.

Практические примеры

Облачные провайдеры часто проходят сертификацию PCI DSS на уровне своей инфраструктуры, чтобы клиентам не пришлось выполнять часть требований самостоятельно. Например, дата-центр может взять на себя требования физической безопасности помещений и защиты сетевого оборудования, а клиент отвечает только за безопасность собственных приложений и данных внутри арендованной инфраструктуры.
Компании, которые самостоятельно разрабатывают платёжные сервисы, сталкиваются с более широким кругом задач. Помимо технических мер им приходится вести подробный учёт всех системных компонентов, документировать сетевые схемы и настраивать централизованный сбор журналов событий. Подготовка к первому аудиту в таких проектах может занять около года и затронуть работу сразу нескольких отделов.
Для малого бизнеса, который принимает платежи через готовый платёжный шлюз или агрегатор, подтверждение соответствия обычно ограничивается коротким листом самооценки. Ответственность за защиту самих карточных данных в этом случае несёт провайдер платёжного сервиса.

Главное

icon
PCI DSS обозначает международный стандарт безопасности данных для компаний, которые работают с платёжными картами.
icon
Стандарт защищает данные держателей карт и критичные аутентификационные данные, включая номер карты, срок действия и коды CVV2.
icon
PCI DSS включает 12 основных требований, которые нужно выполнить в полном объёме.
icon
Уровень компании зависит от количества транзакций в год и определяет форму подтверждения соответствия.
icon
Соответствие нужно подтверждать не реже раза в год через самооценку или аудит.
icon
Нарушение требований грозит штрафами, отключением от приёма карт и репутационными потерями.
icon
Подключение к готовому платёжному сервису может снять с бизнеса часть обязательств по PCI DSS.
ПОДКЛЮЧИТЕ ЯНДЕКС ПЭЙ
ДЛЯ ВАШЕГО БИЗНЕСА
Увеличьте конверсию до 95% и получите кешбэк
баллами Плюса для клиентов
Похожие статьи
Микрозайм: что это такое и как работает. Чем опасны микрозаймы, как влияют на кредитную историю, стоит ли их брать. Кто выдаёт быстрые займы. Что будет, если взять, о чем нужно помнить при оформлении.
Как заработать на перепродаже товаров. Что можно купить и перепродать быстро и выгодно. Как заняться перепродажей товаров с нуля: подробная
Бизнес-идеи с минимальными вложениями и быстрой окупаемостью в маленьком городе. Какой бизнес можно открыть в маленьком городе с нуля. Какой мелкий бизнес самый выгодный для небольшого города.
QR