ZHENESJAKOTHVIRUFRAR

PCI DSS

Что это такое

PCI DSS (Payment Card Industry Data Security Standard) — это международный набор требований к безопасности, который обязаны соблюдать все компании, так или иначе касающиеся данных банковских карт: интернет-магазины, платёжные провайдеры, финтех-сервисы, колл-центры и даже небольшие DTC-бренды, принимающие оплату на своём сайте.

Стандарт разработан Советом по стандартам безопасности индустрии платёжных карт (PCI SSC), в который входят Visa, Mastercard, American Express, JCB и Discover. Простыми словами: если вы принимаете карточные платежи — вы попадаете под PCI DSS, даже если вам кажется, что «мы же просто магазин на Shopify».

Актуальная версия — PCI DSS 4.0, переходный период по которой завершился 31 марта 2025 года. С этой даты требования стали обязательными для всех уровней merchants.

Аналогия из жизни

Представьте, что данные карты — это наличные в сейфе. PCI DSS — это не «замок на сейфе», а целый регламент: кто имеет доступ к сейфу, как часто меняются коды, ведётся ли журнал посещений, что происходит при пожаре и как проверяют курьеров. Можно купить самый дорогой сейф, но если ключ лежит под ковриком — вы не соответствуете стандарту.

Для DTC-бренда это означает: недостаточно поставить SSL-сертификат. Нужно контролировать, где хранятся токены карт, кто из сотрудников имеет доступ к админке, как логируются попытки входа и что происходит с данными после возврата товара.

Формула соответствия

Уровень соответствия определяется объёмом транзакций в год:

Уровень 1: > 6 000 000 транзакций (любой канал)
Уровень 2: 1 000 000 – 6 000 000 (Visa/Mastercard)
Уровень 3: 20 000 – 1 000 000 (e-commerce)
Уровень 4: < 20 000 (e-commerce) или < 1 000 000 (прочие)

Для типичного DTC-магазина с оборотом 500 000 заказов в год это Уровень 3 — требуется ежегодный SAQ (Self-Assessment Questionnaire) и, как правило, ежеквартальное сканирование уязвимостей через ASV (Approved Scanning Vendor).

Сравнение подходов к соответствию

ПодходЧто делаете выСтоимостьСкорость внедренияРиск
**Полный SAQ D**Храните и обрабатываете карты самиВысокая (аудит, инфраструктура)6–12 месяцевМаксимальный
**SAQ A (redirect/hosted)**Платёж уходит на сторону провайдераНизкая1–2 неделиМинимальный
**SAQ A-EP**Форма на вашем сайте, но поля — iframe провайдераСредняя1–2 месяцаСредний
**Токенизация через PSP**Вы вообще не видите номер картыНизкаяДниНизкий

Большинство DTC-брендов на Shopify, WooCommerce + Stripe или Headless-архитектуре попадают в SAQ A — это самый лёгкий путь. Как только вы начинаете сохранять PAN (Primary Account Number) у себя — вы автоматически проваливаетесь в SAQ D и полный аудит.

Где это применяется на практике

1. Checkout на сайте. Если вы используете встроенные поля Stripe Elements или hosted-страницу, карточные данные не касаются вашего сервера — это SAQ A. Если вы делаете кастомную форму — уже SAQ A-EP с требованием ежеквартального ASV-сканирования.

2. Подписки и рекуррентные платежи. Хранение токенов карт для повторных списаний — критичная зона. По статистике Verizon DBIR, около 40% утечек в ритейле связаны именно с неправильным хранением платёжных данных.

3. Колл-центр и поддержка. Если оператор может увидеть полный номер карты в CRM — это нарушение требования 3.3 (маскирование PAN). Допустимо показывать только первые 6 и последние 4 цифры.

4. Логистика и возвраты. Данные карты не должны попадать в накладные, письма и внутренние чаты. По требованию 4.2 передача PAN через открытые каналы (email, мессенджеры) запрещена.

5. Маркетинг и аналитика. Передача событий checkout в GA4, Meta Pixel или TikTok Events API не должна включать PAN, CVV или полные данные карты. Штрафы за нарушение — от $5 000 до $100 000 в месяц в зависимости от эквайера и объёма.

Частые заблуждения

«У нас маленький магазин — нас это не касается». Касается. Даже 100 транзакций в месяц — это Уровень 4 с обязательным SAQ A. Другой вопрос, что проверки для четвёртого уровня реже.

«Мы на Shopify — значит, всё автоматически». Shopify соответствует PCI DSS Level 1 как платформа, но ответственность за то, как вы настроили checkout, плагины и интеграции, лежит на вас. Установили сторонний плагин, собирающий данные карты — вышли из-под зонтика.

«SSL-сертификат = соответствие». HTTPS — это лишь одно из 12 требований PCI DSS. Остальные 11 касаются доступа, сетей, мониторинга, политик и регулярных тестов на проникновение.

«Один раз прошли аудит — и забыли». Соответствие подтверждается ежегодно, а сканирование уязвимостей — ежеквартально. При смене платёжного провайдера или добавлении нового канала продаж процедура повторяется.

«Штрафы платит только эквайер». Нет. Схемы (Visa, Mastercard) выставляют штрафы эквайеру, а тот перекладывает их на merchant. Плюс возможна блокировка приёма карт — для DTC-бренда это остановка выручки на 100%.

Связанные термины

- SAQ (Self-Assessment Questionnaire) — форма самооценки соответствия, зависит от модели приёма платежей.

- ASV (Approved Scanning Vendor) — аккредитованная компания для ежеквартального сканирования внешнего периметра.

- Токенизация — замена PAN на уникальный токен, не имеющий ценности при утечке.

- 3-D Secure (3DS) — протокол аутентификации держателя карты, снижает риск мошенничества и chargeback.

- PSP (Payment Service Provider) — платёжный провайдер, берущий на себя большую часть обязательств PCI DSS.

- PAN (Primary Account Number) — номер карты, главный объект защиты в стандарте.

- Chargeback — возврат платежа по инициативе держателя, часто связан с недостаточной защитой данных.

Соответствие PCI DSS — это не разовая галочка, а операционный процесс. Для DTC-бренда самый прагматичный путь — максимально вынести обработку карт на сторону PSP, использовать hosted-формы и токенизацию, а внутри компании держать под контролем доступы, логи и политику хранения данных.