Вы обрабатываете платежи на сайте и должны соответствовать PCI DSS. Штрафы за утечку данных карт достигают миллионов рублей, а Visa может отключить эквайринг. Мы помогаем интернет-магазинам и сервисам пройти сертификацию за 5–30 дней в зависимости от уровня. По данным исследований, около 70% компаний выбирают SAQ A как самый простой способ соответствия, ведь он требует в 15 раз меньше усилий, чем SAQ D — всего 22 пункта против 300+. Однако для этого нужно правильно настроить платёжную интеграцию и инфраструктуру. С нами вы избежите типичных ошибок: хранение CVV, слабые SSL-шифры, отсутствие сегментации сети. Ниже разберём, как обеспечить защиту данных и пройти аудит без лишних затрат.
Какой уровень PCI DSS подходит вашему сайту?
PCI DSS делит организации на четыре уровня по объёму транзакций. Чем выше уровень, тем строже требования.
| Уровень | Годовой объём транзакций | Обязательные процедуры |
|---|---|---|
| Level 1 | Более 6 млн | Ежегодный аудит QSA + квартальное ASV-сканирование |
| Level 2 | 1–6 млн | Ежегодный SAQ + квартальное ASV-сканирование |
| Level 3 | 20 тыс. – 1 млн онлайн | Ежегодный SAQ |
| Level 4 | Менее 20 тыс. онлайн | Ежегодный SAQ |
Примечание: SAQ (Self-Assessment Questionnaire) — самооценочный опросник. Его тип зависит от способа обработки данных карт.
| Характеристика | SAQ A | SAQ D |
|---|---|---|
| Количество требований | ~22 | 300+ |
| Обработка данных карт | Только на стороне провайдера | На сервере |
| Сложность внедрения | Низкая: 5–10 дней | Высокая: 3–6 месяцев |
| Риски при ошибке | Минимальные | Критические |
"PCI DSS is a set of security standards designed to ensure that ALL companies that accept, process, store or transmit credit card information maintain a secure environment." PCI Security Standards Council
Как защитить данные карт без серверной обработки?
Самый простой путь — переложить обработку платежей на провайдера. Используйте Stripe Elements, Cloudpayments или ЮKassa с iframe. Тогда данные карты никогда не попадут на ваш сервер, и вы сможете заполнить SAQ A — всего 22 пункта.
<div id="card-element"></div> <script src="https://js.stripe.com/v3/"></script> <script> const stripe = Stripe('pk_live_...'); const elements = stripe.elements(); const card = elements.create('card'); card.mount('#card-element'); const { paymentMethod } = await stripe.createPaymentMethod({ type: 'card', card: card, }); // Отправляем paymentMethod.id на сервер — данных карты нет </script> Требования SAQ A включают: HTTPS на всех страницах, актуальный SSL, запрет на хранение данных карт, ежеквартальное ASV-сканирование, политику безопасности.
Как защитить данные при передаче и хранении?
Если данные карт всё же проходят через ваш сервер (например, для рекуррентных платежей), применяется SAQ D — более 300 пунктов. Рекомендуем избегать этой ситуации. Сравним: переход на токенизацию снижает затраты на безопасность в 5 раз, а время на аудит — с 3 месяцев до 2 недель.
Шифрование передачи (требование 4)
Используйте TLS 1.2 или 1.3 с надёжными шифрами. TLS 1.0 и 1.1 больше не принимаются.
ssl_protocols TLSv1.2 TLSv1.3; ssl_ciphers 'ECDHE-ECDSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-GCM-SHA384'; ssl_prefer_server_ciphers off; Хранение данных (требование 3)
Храните только последние 4 цифры PAN и BIN (первые 6). Полный PAN, CVV, PIN и трек магнитной полосы — запрещены.
Как мы обеспечиваем соответствие?
У нас за плечами более 50 проектов по приведению сайтов к PCI DSS. Типовой сценарий:
- Аудит текущего состояния — определяем уровень и недостатки.
- Токенизация — переводим обработку на iframe-решение (Stripe, ЮKassa).
- Настройка безопасности — HTTPS, WAF, сегментация сети.
- ASV-сканирование — через аккредитованного вендора.
- Заполнение SAQ — помощь с вопросами и документацией.
Пример кейса: интернет-магазин электроники с 300 тыс. заказов в год. Исходно — SAQ D, штрафы от Visa за утечку. Мы внедрили Stripe, настроили SSL и WAF, перешли на SAQ A. Затраты на безопасность снизились в 5 раз, а время на аудит — с 3 месяцев до 2 недель.
Процесс работы: от аудита до сертификации
- Аналитика — аудит сети, кода, конфигураций.
- Проектирование — выбор схемы (SAQ A vs D), план миграции.
- Реализация — настройка HTTPS, токенизация, сегментация.
- Тестирование — ASV-сканирование, пентест.
- Документирование — политики, процедуры, SAQ.
- Деплой — передача документации банку.
Что входит в работу (deliverables)
- Детальный отчёт аудита с указанием уязвимостей.
- Настроенный HTTPS/TLS для всех доменов.
- Интегрированная платёжная система с токенизацией.
- Заполненный SAQ с инструкциями.
- Регулярное ASV-сканирование (квартальное).
- Политика информационной безопасности для PCI DSS.
- Консультации по запросу в течение 6 месяцев после внедрения.
Сроки и стоимость
- SAQ A (токенизация + базовая настройка) — от 5 до 10 рабочих дней.
- SAQ D (полный объём) — от 3 до 6 месяцев с участием QSA.
- Стоимость рассчитывается индивидуально: зависит от сложности интеграции, количества доменов, необходимости сегментации.
Свяжитесь с нами для предварительной оценки вашего проекта — мы подготовим коммерческое предложение. Закажите комплексное внедрение PCI DSS под ключ.







