forumСоздать тему

Принимаем оплату через POS и онлайн — что от нас требует PCI DSS 4.0?

AAhmet B***Новый участникУчастник сообщества
Дата регистрации
май 2026 г.
Сообщение
62
#1

Мы магазин дизайна и мебели с двумя филиалами в Стамбуле. И в физических филиалах принимаем оплату через банковские POS-терминалы, и продаём через свой интернет-магазин на открытом стеке с виртуальным POS. В месяц у нас в сумме около 3.500 карточных операций. На днях мы получили официальное письмо от частного банка, чей виртуальный POS используем; в нём говорилось, что в рамках перехода на версию PCI DSS 4.0 нам нужно обновить соответствие требованиям безопасности и заполнить форму самооценки.

Про PCI DSS я слышал краем уха, но что изменилось в 4.0 и как это напрямую касается таких маленьких бизнесов, как наш, вообще не изучал. Карточные данные мы в любом случае точно не храним на своём сервере; оплата полностью проходит через общую платёжную страницу банка. Теперь от нас потребуют аудит сервера или мы просто подпишем какую-то форму? Нужно ли для PCI DSS 4.0 нанимать консультантов по безопасности с нуля, с чего начать?

BBurcu Ş***Участник
Должность
Полевой торговый представитель
Отрасль
Страхование
Тип организации
среднее предприятие
Дата регистрации
окт. 2023 г.
Сообщение
293
#2

При оплате онлайн клиент вводит номер карты прямо в форму на вашем сайте или его перенаправляют на общую платёжную страницу банка с 3D Secure? Эта разница полностью меняет тип документа который вы будете заполнять.

HHilal D***УчастникУчастник сообщества
Дата регистрации
дек. 2024 г.
Сообщение
166
Самый полезный#3

Короткий ответ: PCI DSS 4.0 — это актуальная версия глобального стандарта безопасности, которому должны следовать все бизнесы, обрабатывающие карточные данные или соприкасающиеся с платёжной страницей. Для бизнесов, которые не хранят карты и имеют небольшой годовой оборот операций, основная обязанность — не дорогие аудиты, а правильно заполнить форму самооценки (SAQ) и подать её в банк.

За отдельные банковские POS-терминалы в вашем физическом магазине переживать не нужно; безопасность терминалов в основном на банке, а вам достаточно периодически проверять, что терминалы физически не украдены и не вскрыты, и отмечать это в журнале. Основная ваша ответственность сосредоточена на интернет-магазине.

Даже если вы не храните карты на сайте, вы попадаете под PCI DSS, потому что клиент заходит на платёжную страницу. Если клиента полностью перенаправляют на платёжную страницу банка, нужно заполнить форму SAQ-A; если оплата идёт через встроенный в ваш сайт iframe или скрипт — форму SAQ-A-EP. Самое заметное новшество версии 4.0 для небольших интернет-магазинов — обязательство проверять внешние скрипты, работающие на платёжной странице (чат поддержки, менеджеры тегов, коды аналитики), и следить за их целостностью.

Не влезая в дорогие консультации, следуйте таким шагам: 1) Уберите с шага оплаты в интернет-магазине весь лишний сторонний Javascript. 2) Сделайте обязательной многофакторную аутентификацию (2FA) для доступа к админпанели и серверу. 3) Скачайте запрошенную банком форму SAQ (скорее всего SAQ-A), ответьте на пункты, подпишите и передайте представителю банка.

MMehmet M***Участник
Должность
Специалист по цифровому маркетингу
Отрасль
Обучение
Тип организации
региональный дилер
Дата регистрации
нояб. 2025 г.
Сообщение
302
#4

Требования 6.4.3 и 11.6.1 в PCI DSS 4.0 нацелены прямо на безопасность скриптов в интернет-магазинах. Вредоносный код, просочившийся на платёжную страницу, может в фоне копировать карточные данные. Вы обязаны документировать обоснование каждого внешнего скрипта, работающего на экране оплаты.

HHasan G***Участник
Должность
Тестировщик
Отрасль
Типография
Тип организации
кооператив
Дата регистрации
март 2022 г.
Сообщение
8
#5

Нам такое же письмо прислали два месяца назад. У нас 40.000 операций в год. Консалтинговая фирма запросила 35.000 TL. Мы сели и поговорили с банком, там сказали, что раз оплата идёт с перенаправлением, нам достаточно заполнить форму SAQ-A. Мы своими силами за 3 дня подготовили и отправили форму, её приняли.

UUğur Y***ВетеранУчастник сообщества
Дата регистрации
окт. 2024 г.
Сообщение
3
#6

если не храните карточные данные в базе, паниковать не о чем но банки по требованию регулятора автоматичесски рассылают эти письма всем, заполнишь форму без пропусков и отправишь — тема закрыта.

исправление: ошибся в цифре, было чуть меньше.

ZZerrin G***УчастникУчастник сообщества
Дата регистрации
июль 2023 г.
Сообщение
260
#7

Отделы информационной безопасности банков, к сожалению, считают каждый бизнес гигантом электронной коммерции и шлют шаблонные тексты. Не бросайтесь сразу покупать аудит за тысячи лир; сначала получите от вашего представителя в банке письменное подтверждение, достаточно ли SAQ-A.

FFiliz P***ЭкспертУчастник сообщества
Дата регистрации
нояб. 2024 г.
Сообщение
14
#8

При заполнении формы можно застрять особенно на этих 3 пунктах: 1) сложность и регулярная смена паролей сервера и панели, 2) включённая двухфакторная аутентификация при входе в админ-панель, 3) список отслеживания серийных номеров физических POS-терминалов.

İİsmetУчастник
Должность
Директор по логистике
Дата регистрации
нояб. 2023 г.
Сообщение
112
#9

Прямо завтра выпишите серийные номера с нижней части POS-терминалов в ваших физических филиалах в таблицу. Составьте простой чек-лист, по которому раз в неделю будете проверять и подписывать "физического вмешательства нет" — так вы напрямую закроете вопрос проверки.

JJale T***ВетеранУчастник сообщества
Дата регистрации
нояб. 2024 г.
Сообщение
398
#10

Не пугайтесь, PCI DSS 4.0 поначалу кажется очень сложным, но руководства по самооценке, подготовленные для малого бизнеса, довольно понятны. Скачайте документ SAQ-A с официального сайта, переведите на турецкий и идите шаг за шагом — справитесь за полдня.

MMustafa S***Участник
Должность
HR-директор
Отрасль
Ювелирные изделия
Тип организации
компания с двумя филиалами
Дата регистрации
май 2024 г.
Сообщение
43
#11

буду отстаивать обратное, не обижайтесь.. и в общем забытые тестовые среды стнаовятся входом в систему чаще чем продакшн.

пишите, если есть вопросы, отвечу по мере возможности.

DDilara B***Участник
Должность
Операционный директор
Отрасль
Производство мебели
Тип организации
региональный дилер
Дата регистрации
июнь 2024 г.
Сообщение
1

Doki · Интерфейсный дизайн · 2024

#12

В целом верно, но один момент упущен. Если делаете впервые, начните с малого, масштабирование потом.

Без измерений мы всегда приходим к одному и тому же. Оставлю как заметку, пригодится.

RRabia Ç***Участник
Должность
ИТ-директор
Отрасль
Энергетика
Тип организации
Производственная компания из 40 человек
Дата регистрации
июнь 2025 г.
Сообщение
354
#13

Буду отстаивать обратное, не обижайтесь. Главное не цифра а то, на основе чего она получена.

Это мое мнение, не утверждаю, что оно единственно верное.

YYağmur C***ВетеранУчастник сообщества
Дата регистрации
май 2023 г.
Сообщение
395
#14

Самое упускаемое из вида в теме требования PCI DSS 4.0: Ответ сильно зависит от отрасли, универсального правила нет.

Исправьте, если я ошибаюсь.

HHasan K***УчастникУчастник сообщества
Дата регистрации
апр. 2023 г.
Сообщение
221
#15

У нас так же.

AAycan Ö***УчастникУчастник сообщества
Дата регистрации
июль 2023 г.
Сообщение
321
#16

Сведу тему в кучу, так как ответов было несколько разных. Больше всего времени у нас уходило на то, что было непонятно, кто принимает решения.

Интересно, есть ли те, кто делает иначе.

SSelin Y***Ветеран
Должность
Первичная бухгалтерия
Отрасль
Недвижимость
Тип организации
Компания на 120 человек
Дата регистрации
сент. 2024 г.
Сообщение
111
#17

Я маленький бизнес, расскажу со своей стороны. Любой пункт, не зафиксированный письменно в будущем обе стороны будут помнить по-разному.

Исправьте, если я ошибаюсь.

EErcan D***Участник
Должность
Руководитель административного отдела
Отрасль
ПО
Тип организации
компания с двумя филиалами
Дата регистрации
июль 2022 г.
Сообщение
419
#18

Поделюсь своим опытом. Забытые тестовые среды становятся входом в систему чаще, чем продакшн.

Проверено опытом.

KKübra G***Эксперт
Должность
ИТ-директор
Отрасль
Спорт и фитнес
Тип организации
компания из 20 человек
Дата регистрации
нояб. 2025 г.
Сообщение
10
#19

Я тоже об этом думал. Если на один вопрос вы получаете три разных ответа, вопрос задан неправильно.

KKaanУчастник
Должность
Продуктовый менеджер
Дата регистрации
май 2024 г.
Сообщение
96
#20

Спасибо, что написали об этом, это действительно так. То, что делают все, не значит, что это правильно.

Если делаете впервые, начните с малого, масштабирование потом. Конечно, если ваша ситуация отличается, всё меняется.

Написать ответ