Подготовка к PCI DSS

PCI DSS v4.0. GAP-анализ, устранение несоответствий, документация и сопровождение аудита QSA.

Подготовка к PCI DSS

Для кого

PCI DSS обязателен для всех, кто хранит, обрабатывает или передаёт данные платёжных карт.
 
Торговые предприятия

Торговые предприятия

  • Ритейл, e-commerce и HoReCa с приёмом карт онлайн и офлайн.
 
Платёжные сервисы

Платёжные сервисы

  • PSP, агрегаторы и процессинговые компании с обработкой транзакций.
 
Банки и финтех

Банки и финтех

  • Организации с собственным процессингом и прямым подключением к платёжным системам.
 
Разработчики ПО

Разработчики ПО

  • Компании, создающие платёжные приложения, включённые в список стандартов безопасности.
 
Сервисные провайдеры

Сервисные провайдеры

  • Облачные и инфраструктурные провайдеры, обрабатывающие данные карт клиентов.
 
Финтех-стартапы

Финтех-стартапы

  • Молодые компании, запускающие платёжные продукты и проходящие первую сертификацию.

Обсудить задачу

Оставьте заявку — оценим текущее состояние CDE и сформируем план подготовки.
Заявка на проект
 

Как работаем

Определение области CDE

Совместно с заказчиком устанавливаем границы среды данных держателей карт.

GAP-анализ

Оцениваем соответствие CDE всем доменам PCI DSS v4.0, фиксируем несоответствия.

Дорожная карта устранения

Приоритизируем несоответствия по риску и трудоёмкости, формируем план с ответственными и сроками.

Реализация мер

Внедряем технические меры: сегментация, шифрование, MFA, мониторинг, управление уязвимостями.

Подготовка документации

Разрабатываем политики, процедуры и собираем доказательную базу для аудитора QSA.

Сопровождение аудита

Поддерживаем команду в ходе аудита QSA: организация интервью, предоставление доказательств.
 

Наши преимущества

  •  
    v4.0

    PCI DSS v4.0. Работаем по актуальной версии стандарта, включая новые требования, обязательные с апреля 2025 года.

  •  
    Минимизация CDE

    Минимизация CDE. Проектируем архитектуру так, чтобы область PCI DSS была как можно меньше.

  •  
    Технические компетенции

    Технические компетенции. Закрываем требования по шифрованию, MFA, управлению уязвимостями и логированию.

  •  
    Сопровождение аудита

    Сопровождение аудита. Поддерживаем команду во время интервью и проверок QSA, объясняем логику реализованных мер.

  •  
    Между аудитами

    Поддержание между аудитами. Помогаем сохранять соответствие: контроль изменений, сканирование, обновление документации.

Проблемы и решения

Проблема

Решение

Аудит QSA запланирован, готовность неизвестна

Непонятно, какие требования закрыты, а какие нет.

Что делаем

Проводим GAP-анализ за 4–6 недель и формируем чёткую картину несоответствий с планом устранения.

Весь ИТ-периметр попадает в область PCI DSS

Соответствие обходится дорого.

Что делаем

Проектируем сетевую сегментацию CDE, сокращая область применения стандарта.

Документация для аудитора не подготовлена

Политики устарели или отсутствуют.

Что делаем

Разрабатываем актуальный комплект политик и процедур, привязанный к реализованным мерам.

После первого аудита соответствие не поддерживается

К следующему аудиту накапливаются новые несоответствия.

Что делаем

Выстраиваем процесс контроля изменений и регулярных сканирований между аудитами.

Рассчитать проект

Готовы начать подготовку к PCI DSS — оставьте контакт.
Расчет стоимости проекта
 

Вопросы и ответы

Кому обязателен PCI DSS?

Всем организациям, которые хранят, обрабатывают или передают данные платёжных карт. Уровень требований зависит от объёма транзакций в год.

Чем PCI DSS v4.0 отличается от v3.2.1?

Версия 4.0 вводит более гибкий подход, усиленные требования к MFA, аутентификации и мониторингу скриптов. Новые требования, отмеченные как рекомендательные до апреля 2025 года, стали обязательными.

Нужен ли QSA-аудитор для прохождения PCI DSS?

Зависит от уровня: организации с наибольшим объёмом транзакций требуют ежегодного аудита QSA. Меньшие уровни могут использовать анкету самооценки со сканированием ASV.

Сколько времени занимает подготовка к первой сертификации?

При наличии серьёзных несоответствий — от 6 до 18 месяцев в зависимости от объёма инфраструктуры и сложности устранения. GAP-анализ позволяет точно оценить сроки в начале проекта.

Ответы на вопросы
Мария Гурькова Ведущий специалист технической поддержки
Задать вопрос