Что это такое
PCI DSS (Payment Card Industry Data Security Standard) — это международный набор требований к безопасности, который обязаны соблюдать все компании, так или иначе касающиеся данных банковских карт: интернет-магазины, платёжные провайдеры, финтех-сервисы, колл-центры и даже небольшие DTC-бренды, принимающие оплату на своём сайте.
Стандарт разработан Советом по стандартам безопасности индустрии платёжных карт (PCI SSC), в который входят Visa, Mastercard, American Express, JCB и Discover. Простыми словами: если вы принимаете карточные платежи — вы попадаете под PCI DSS, даже если вам кажется, что «мы же просто магазин на Shopify».
Актуальная версия — PCI DSS 4.0, переходный период по которой завершился 31 марта 2025 года. С этой даты требования стали обязательными для всех уровней merchants.
Аналогия из жизни
Представьте, что данные карты — это наличные в сейфе. PCI DSS — это не «замок на сейфе», а целый регламент: кто имеет доступ к сейфу, как часто меняются коды, ведётся ли журнал посещений, что происходит при пожаре и как проверяют курьеров. Можно купить самый дорогой сейф, но если ключ лежит под ковриком — вы не соответствуете стандарту.
Для DTC-бренда это означает: недостаточно поставить SSL-сертификат. Нужно контролировать, где хранятся токены карт, кто из сотрудников имеет доступ к админке, как логируются попытки входа и что происходит с данными после возврата товара.
Формула соответствия
Уровень соответствия определяется объёмом транзакций в год:
Уровень 1: > 6 000 000 транзакций (любой канал) Уровень 2: 1 000 000 – 6 000 000 (Visa/Mastercard) Уровень 3: 20 000 – 1 000 000 (e-commerce) Уровень 4: < 20 000 (e-commerce) или < 1 000 000 (прочие)
Для типичного DTC-магазина с оборотом 500 000 заказов в год это Уровень 3 — требуется ежегодный SAQ (Self-Assessment Questionnaire) и, как правило, ежеквартальное сканирование уязвимостей через ASV (Approved Scanning Vendor).
Сравнение подходов к соответствию
| Подход | Что делаете вы | Стоимость | Скорость внедрения | Риск |
|---|---|---|---|---|
| **Полный SAQ D** | Храните и обрабатываете карты сами | Высокая (аудит, инфраструктура) | 6–12 месяцев | Максимальный |
| **SAQ A (redirect/hosted)** | Платёж уходит на сторону провайдера | Низкая | 1–2 недели | Минимальный |
| **SAQ A-EP** | Форма на вашем сайте, но поля — iframe провайдера | Средняя | 1–2 месяца | Средний |
| **Токенизация через PSP** | Вы вообще не видите номер карты | Низкая | Дни | Низкий |
Большинство DTC-брендов на Shopify, WooCommerce + Stripe или Headless-архитектуре попадают в SAQ A — это самый лёгкий путь. Как только вы начинаете сохранять PAN (Primary Account Number) у себя — вы автоматически проваливаетесь в SAQ D и полный аудит.
Где это применяется на практике
1. Checkout на сайте. Если вы используете встроенные поля Stripe Elements или hosted-страницу, карточные данные не касаются вашего сервера — это SAQ A. Если вы делаете кастомную форму — уже SAQ A-EP с требованием ежеквартального ASV-сканирования.
2. Подписки и рекуррентные платежи. Хранение токенов карт для повторных списаний — критичная зона. По статистике Verizon DBIR, около 40% утечек в ритейле связаны именно с неправильным хранением платёжных данных.
3. Колл-центр и поддержка. Если оператор может увидеть полный номер карты в CRM — это нарушение требования 3.3 (маскирование PAN). Допустимо показывать только первые 6 и последние 4 цифры.
4. Логистика и возвраты. Данные карты не должны попадать в накладные, письма и внутренние чаты. По требованию 4.2 передача PAN через открытые каналы (email, мессенджеры) запрещена.
5. Маркетинг и аналитика. Передача событий checkout в GA4, Meta Pixel или TikTok Events API не должна включать PAN, CVV или полные данные карты. Штрафы за нарушение — от $5 000 до $100 000 в месяц в зависимости от эквайера и объёма.
Частые заблуждения
«У нас маленький магазин — нас это не касается». Касается. Даже 100 транзакций в месяц — это Уровень 4 с обязательным SAQ A. Другой вопрос, что проверки для четвёртого уровня реже.
«Мы на Shopify — значит, всё автоматически». Shopify соответствует PCI DSS Level 1 как платформа, но ответственность за то, как вы настроили checkout, плагины и интеграции, лежит на вас. Установили сторонний плагин, собирающий данные карты — вышли из-под зонтика.
«SSL-сертификат = соответствие». HTTPS — это лишь одно из 12 требований PCI DSS. Остальные 11 касаются доступа, сетей, мониторинга, политик и регулярных тестов на проникновение.
«Один раз прошли аудит — и забыли». Соответствие подтверждается ежегодно, а сканирование уязвимостей — ежеквартально. При смене платёжного провайдера или добавлении нового канала продаж процедура повторяется.
«Штрафы платит только эквайер». Нет. Схемы (Visa, Mastercard) выставляют штрафы эквайеру, а тот перекладывает их на merchant. Плюс возможна блокировка приёма карт — для DTC-бренда это остановка выручки на 100%.
Связанные термины
- SAQ (Self-Assessment Questionnaire) — форма самооценки соответствия, зависит от модели приёма платежей.
- ASV (Approved Scanning Vendor) — аккредитованная компания для ежеквартального сканирования внешнего периметра.
- Токенизация — замена PAN на уникальный токен, не имеющий ценности при утечке.
- 3-D Secure (3DS) — протокол аутентификации держателя карты, снижает риск мошенничества и chargeback.
- PSP (Payment Service Provider) — платёжный провайдер, берущий на себя большую часть обязательств PCI DSS.
- PAN (Primary Account Number) — номер карты, главный объект защиты в стандарте.
- Chargeback — возврат платежа по инициативе держателя, часто связан с недостаточной защитой данных.
Соответствие PCI DSS — это не разовая галочка, а операционный процесс. Для DTC-бренда самый прагматичный путь — максимально вынести обработку карт на сторону PSP, использовать hosted-формы и токенизацию, а внутри компании держать под контролем доступы, логи и политику хранения данных.