forumСоздать тему

Относимся ли мы к PCI DSS Level 1 — какой уровень действует при нашем объеме операций?

NNazlı Ş***Новый участник
Должность
Продакт-менеджер
Отрасль
Медицинские услуги
Тип организации
компания из 20 человек
Дата регистрации
июнь 2026 г.
Сообщение
351

Doki · перенос инфраструктуры · 2023

#1

У нас два офлайн-магазина одежды и интернет-магазин на WordPress. В год по терминалам в магазинах проходит порядка 40.000 транзакций, а на сайте через платежный шлюз — около 110.000. Суммарно по всем каналам набегает 150.000 оплат картами в год. На сайте мы данные карт ни в коем случае не храним: клиент жмет кнопку оплаты и уходит либо на платежный шлюз провайдера, либо платит через iframe-виджет.

На днях наш основной банк прислал опросник по инфобезу и поинтересовался соответствием стандарту PCI DSS. Мы начали выяснять, вышли на компанию по кибербезопасности, а те с порога заявили, что мы чисто попадаем под PCI DSS Level 1, нужен выездной аудит (QSA) и глубокие пентесты. Ценник выкатили в районе 180.000 TL.

Неужели бизнес с объемом меньше 200 тысяч операций в год реально обязан выполнять требования Level 1? Как вообще определяются эти уровни по объему и что от нас требуется на самом деле?

YYağmur Y***Участник
Должность
Руководитель административного отдела
Отрасль
Производство мебели
Тип организации
среднее предприятие
Дата регистрации
дек. 2024 г.
Сообщение
2

Doki · Настройка управления логами · 2025

Самый полезный#2

Короткий ответ: нет, со 150.000 транзакций в год вы ни под каким соусом не попадаете под PCI DSS Уровень 1, и никакой обязательный внешний аудит на месте вам не грозит. По правилам платежных систем Уровень 1 распространяется только на компании с объемом более 6 млн транзакций в год либо на тех, у кого была зафиксирована крупная утечка данных карт. Ваш бизнес относится к Уровню 4.

Уровни соответствия стандарту PCI DSS привязаны к годовому количеству карточных операций. В e-commerce диапазон от 20.000 до 1 миллиона транзакций — это обычно Уровень 3, а все, что ниже 20.000, — Уровень 4. Даже сложив ваш офлайн и онлайн, вы до планки первого уровня бесконечно далеки. На этих уровнях никто не требует, чтобы сторонний аудитор сидел у вас в офисе неделями.

Все, что от вас требуется, — это заполнить лист самооценки (SAQ), тип которого зависит от того, как именно устроена обработка карт. Поскольку у вас редирект или iframe от платежного шлюза, номера карт через ваш сервер вообще не проходят. В таком сценарии обычно заполняется простейший опросник SAQ A или, в зависимости от деталей верстки формы, SAQ A-EP.

Первым делом отложите в сторону космическую смету этих консультантов и напишите в эквайринг банка или провайдеру онлайн-платежей. Объясните им, что данные карт на своей стороне вы не храните и работаете через платежную страницу провайдера, и попросите письменно подтвердить, какой именно SAQ им от вас нужен.

SSultan Ö***Эксперт
Должность
Оператор ввода данных
Отрасль
Спорт и фитнес
Тип организации
стартап на ранней стадии
Дата регистрации
февр. 2023 г.
Сообщение
10
#3

Тут принципиальный момент: как именно выводится форма на сайте — через чистый iframe или подключается JS-библиотека. Если это редирект на банк или стандартный iframe, вы заполняете SAQ A, там буквально 22–25 простых пунктов с ответами да/нет. А вот если форма ввода генерируется прямо на вашем домене, понадобится SAQ A-EP, и там уже придется раз в квартал проходить внешнее ASV-сканирование.

AAli R***Эксперт
Должность
Бизнес-ангел
Тип организации
компания с двумя филиалами
Дата регистрации
июнь 2023 г.
Сообщение
192
#4

Консалтинговая фирма устроила типичный маркетинг страха. 15 лет управляю инфраструктурой e-commerce, ни разу не видел, чтобы какая-нибудь малая или средняя компания, не перешагнувшая порог в 6 миллионов, была Level 1. Форма, которую вам прислал банк, скорее всего стандартный шаблон для рутинных ежегодных проверок. Спросите у представителя банка ваш тип SAQ, не влезайте в лишние расходы на аудит.

DDoruk T***Ветеран
Должность
HR-специалист
Отрасль
Производство мебели
Тип организации
команда из 8 человек
Дата регистрации
сент. 2025 г.
Сообщение
2
#5

Уведомления, которые рассылают банки, обычно связаны с требованиями законодательства BDDK и ежегодным обновлением инвентаря международными платёжными системами. Достаточно ответить вашему банку официальным письмом, где указать количество транзакций, что вы не храните карточные данные и что данные держателя карты проходят напрямую через инфраструктуру лицензированной платёжной организации.

NNazlı T***Участник
Должность
Специалист по социальным сетям
Отрасль
Упаковка
Тип организации
среднее предприятие
Дата регистрации
нояб. 2023 г.
Сообщение
58
#6

Были ли раньше подозрения на утечку карточных данных из вашей системы или необычная волна chargeback'ов от банков? Потому что даже при небольшом количестве транзакций платёжные системы могут административным решением перевести компанию у которой выявили нарушение безопасности, на уровень Level 1. Если такого случая не было, предложение абсолютно неуместно.

SSinan T***УчастникУчастник сообщества
Дата регистрации
сент. 2025 г.
Сообщение
12
#7

мы тоже пользуемся виртуальным pos, но откуда скачать эту форму SAQ и куда её сдавать? для заплнения формы обязательно нужна подпись стороннего специалиста или достаточно подписи руководителя компании?

CCaner G***УчастникУчастник сообщества
Дата регистрации
авг. 2023 г.
Сообщение
218
#8

Прежде чем потратить хоть копейку, зайдите в панель интегратора, через которого принимаете оплату. Многие платёжные организации во вкладке соответствия бесплатно предоставляют свой сертификат PCI DSS и готовую декларацию SAQ, оформленную на ваше имя. Скачать её и отправить в банк обычно решает вопрос сразу.

BBurak G***Участник
Должность
Логистическое планирование
Отрасль
Животноводство
Тип организации
стартап на ранней стадии
Дата регистрации
окт. 2024 г.
Сообщение
29
#9

С похожим объёмом мы прошли тот же процесс в прошлом году. Заполнили форму SAQ A, поставили печать и отправили в банк — тему закрыли. Только для сайта дважды в год заказывали внешнее сканирование уязвимостей, за это заплатили в сумме около 6.000 TL. 180.000 TL — это чистой воды развод.

FFatma B***Участник
Должность
Руководитель проектов
Отрасль
Медиа и издательское дело
Тип организации
команда из 8 человек
Дата регистрации
май 2024 г.
Сообщение
164
#10

Дешевый на вид путь обычно выходит дороже в итоге. Доступность резервной копии в той же сети и под той же учетной записью делает ее частью цели атаки.

На этом всё, извините, если затянул.

İİlknur Y***ВетеранУчастник сообщества
Дата регистрации
июль 2022 г.
Сообщение
3
#11

Верно. Если ругать за ложные тревоги, никто больше не будет присылать уведомления.

Исправьте, если я ошибаюсь.

EEmre A***Участник
Должность
Заведующий складом
Отрасль
Автомобильная промышленность (субподряд)
Тип организации
индивидуальный предприниматель
Дата регистрации
март 2023 г.
Сообщение
370
#12

Дешевый на вид путь обычно выходит дороже в итоге. Большинство инцидентов начинается не с уязвимости, а с украденного пароля.

Надеюсь, это будет полезно.

PPolat Y***ЭкспертУчастник сообщества
Дата регистрации
май 2023 г.
Сообщение
54
#13

Эта тема в архиве.

SSerkan Ç***ВетеранУчастник сообщества
Дата регистрации
май 2023 г.
Сообщение
294
#14

Я думаю иначе. Если путь уведомления длинный, уведомление не приходит; а не пришедшее уведомление — это поздно обнаруженный инцидент.

Надеюсь, это будет полезно.

HHasan G***УчастникУчастник сообщества
Дата регистрации
янв. 2025 г.
Сообщение
144
#15

не упустите: Если не зафиксировать это письменно с самого начала потом возникнут споры.

LLemanНовый участник
Должность
Медработник
Дата регистрации
окт. 2024 г.
Сообщение
30

Doki · Поддержка реагирования на инциденты · 2024

#16

здесь есть еще и аспект измерений и если ругать за ложные тревгои никто больше не будет присылать уведомления.

меры принятые без инвентаризации, оставляют открытыми двери о которых вы не знаете.

TTuğçe M***Участник
Должность
Операционный директор
Отрасль
Логистика
Тип организации
компания с двумя филиалами
Дата регистрации
янв. 2023 г.
Сообщение
362
#17

Здесь описано ровно то, что пережили мы. Безопасность не бывает абсолютной; цель — сделать атаку нецелесообразной.

Интересно есть ли те кто делает иначе.

AAyşe A***Участник
Должность
Специалист службы поддержки клиентов
Отрасль
Автомобильная промышленность (субподряд)
Тип организации
сеть магазинов
Дата регистрации
февр. 2023 г.
Сообщение
29
#18

Согласен. При принятии решений записывайте и худший сценарий а не только лучший.

Изменение платежных данных никогда не подтверждается через тот же канал. Исправьте, если я ошибаюсь.

PPolat S***УчастникУчастник сообщества
Дата регистрации
март 2024 г.
Сообщение
110
#19

У этого подхода есть цена, о которой молчат. Процесс, по которому не ведется учет не улучшается потому что вы не знаете, что именно улучшать.

Пишите, если есть вопросы, отвечу по мере возможности.

EEsra T***Участник
Должность
Аналитик данных
Отрасль
Животноводство
Тип организации
производство
Дата регистрации
февр. 2024 г.
Сообщение
66
#20

краткое резюме для новичков: Первые три мессяца все идет хорошо, проблемы всплывают на четвертом.

проверено опытом.

Написать ответ