forumСоздать тему

Принимаем оплату через POS и онлайн: что такое PCI DSS и что мы реально обязаны делать?

AAycan K***Участник
Должность
Директор магазина
Отрасль
Кейтеринг
Тип организации
компания из 20 человек
Дата регистрации
март 2024 г.
Сообщение
132
#1

У нас два розничных магазина в Бурсе и сайт на готовом движке. В магазинах стоят обычные банковские POS-терминалы, а на сайте оплата проходит через iframe лицензированного платежного шлюза.

На днях банк, через который подключен интернет-эквайринг, прислал рассылку. Пишут, что в рамках соответствия стандарту PCI DSS нам необходимо заполнить опросник самооценки и загрузить в систему, иначе могут поднять комиссию по эквайрингу или вовсе приостановить прием платежей.

Первый раз слышу про этот стандарт. Что такое PCI DSS на самом деле? Мы карточные данные ни на сервере, ни в магазинах не храним, все вбивается в окне платежного сервиса. Что в таком случае требуется от малого бизнеса и что вообще отвечать банку?

MMelis K***ВетеранУчастник сообщества
Дата регистрации
дек. 2025 г.
Сообщение
26
Самый полезный#2

Короткий ответ: PCI DSS — это международный стандарт безопасности данных, который обязаны соблюдать все компании, принимающие оплату картами. Даже если вы не храните данные карт на своих серверах, вы участвуете в цепочке платежа, поэтому стандарт вас касается, хотя ваши обязательства сведены к минимуму.

Крупный бизнес проходит очный аудит у независимых экспертов, а компании с небольшим оборотом просто заполняют форму самооценки (Self-Assessment Questionnaire, SAQ). Так как данные карт не идут через ваш сервер, вы, скорее всего, попадаете под SAQ-A или SAQ-A-EP. Достаточно зайти в личный кабинет банка или платежного сервиса и заполнить эту анкету онлайн.

По физическим терминалам в магазинах требования базовые: 1) Регулярно осматривать терминалы, сверять серийники и проверять, нет ли следов вскрытия или накладок. 2) Сеть, к которой подключены терминалы, должна быть изолирована от гостевого Wi-Fi. 3) Кассирам категорически запрещено записывать данные карт на бумажках или где-то сохранять.

При заполнении банковской формы укажите, что карточные данные у себя не храните. Поскольку платежная форма подгружается через iframe или редирект, большая часть технических пунктов к вам просто не относится. Без паники, делов обычно на полчаса — прокликать форму и подтвердить.

İİlker C***Участник
Должность
Разработчик ПО
Отрасль
Машиностроение
Тип организации
индивидуальный предприниматель
Дата регистрации
дек. 2023 г.
Сообщение
52
#3

Обычная автоматическая рассылка от банка. Для малого бизнеса без хранения карт PCI DSS — вообще не трагедия. Главное — убедиться, что платежная форма на сайте реально подтягивается через iframe, а не так, что номер карты сначала падает на ваш сервер и только потом улетает в банк. Во втором случае мороки будет в разы больше.

TTolga K***Участник
Должность
ИТ-директор
Отрасль
Э-коммерция
Тип организации
компания в составе холдинга
Дата регистрации
июль 2024 г.
Сообщение
76
#4

Уточните у веб-мастера, действительно ли поля ввода карты грузятся с серверов внешнего платежного провайдера. Если там честный iframe, заполняете SAQ-A — там всего порядка 20-25 простейших вопросов по процессам.

LLevent Ş***ЭкспертУчастник сообщества
Дата регистрации
апр. 2025 г.
Сообщение
14
#5

В прошлом году получили точно такое же письмо, бухгалтер с перепугу побежал искать консалтинг по аудиту за 80.000 TL. Потом набрали в техподдержку банка, те говорят: «Если карты на сайте не храните, просто подтвердите форму SAQ в личном кабинете». Закрыли вопрос за 15 минут.

NNuri G***Участник
Должность
Руководитель отдела закупок
Отрасль
Сельское хозяйство
Тип организации
стартап на ранней стадии
Дата регистрации
март 2023 г.
Сообщение
62
#6

На случай проверки в офлайн-точках держите в голове два момента, чтобы не словить штраф: 1) В чеках с терминала средние цифры номера карты обязательно должны быть скрыты звездочками. 2) Камеры видеонаблюдения не должны смотреть прямо на клавиатуру терминала, где вводят пин-код.

İİlknur Y***ЭкспертУчастник сообщества
Дата регистрации
окт. 2023 г.
Сообщение
19
#7

Сидим на готовой платформе интернет-магазина... ну можно эту анкету сразу переслать разработчикам платформы, чтобы они за нас ее заполнили, или банк так не примет?

CCihanУчастник
Должность
Кредитный консультант
Дата регистрации
июнь 2024 г.
Сообщение
92
#8

Опросник самооценки юридически обязан подписывать представитель вашей компании. Но вы можете запросить у разработчиков платформы их собственный сертификат соответствия PCI DSS и прикрепить его для банка — это сильно ускорит процесс.

SSamiНовый участник
Должность
Музыкальный продюсер
Дата регистрации
сент. 2024 г.
Сообщение
44

Doki · Сканирование уязвимостей · 2023

#9

Если данные карт нигде не сохраняются, переживать не о чем: заходите в панель подтверждаете форму SAQ-A и забываете.

MMert A***ЭкспертУчастник сообщества
Дата регистрации
июль 2023 г.
Сообщение
231
#10

В прошлом году мы столкнулись практически с тем же самым. Больше всего времени у нас уходило на то, что было непонятно, кто принимает решения.

Непроверенная резервная копия — не резервная копия. Проверено опытом.

ÖÖmer P***Участник
Должность
Специалист технического сервиса
Отрасль
Текстиль
Тип организации
региональный дилер
Дата регистрации
дек. 2024 г.
Сообщение
42

Doki · Настройка управления логами · 2026

#11

Попробую.

GGizem M***Участник
Должность
Инженер-технолог
Тип организации
сеть магазинов
Дата регистрации
июнь 2024 г.
Сообщение
96
#12

Вы правы.

FFurkan U***Участник
Должность
Руководитель административного отдела
Отрасль
Энергетика
Тип организации
Производственная компания из 40 человек
Дата регистрации
июль 2025 г.
Сообщение
84
#13

Позвольте подвести итог сказанному выше. Без измерений мы всегда приходим к одному и тому же.

Безопасность не бывает абсолютной; цель — сделать атаку нецелесообразной. Я бы пошел этим путем.

PPolat S***ВетеранУчастник сообщества
Дата регистрации
сент. 2024 г.
Сообщение
9
#14

Обсуждение размылось, давайте структурируем. Большая часть потерь времени копится на задачах, ожидающих согласования.

Надеюсь, это будет полезно.

LLale A***Участник
Должность
Директор по производству
Отрасль
Пластик
Тип организации
компания из 20 человек
Дата регистрации
сент. 2025 г.
Сообщение
36

Doki · Консалтинг по соответствию KVKK · 2024

#15

Этот совет подойдет не всем, на мой взгляд. Если включена двухфакторная аутентификация украденный пароль бесполезен.

Интересно есть ли те кто делает иначе.

ZZübeyde A***Ветеран
Должность
Координатор курьерской службы
Отрасль
Медицинские услуги
Тип организации
компания в составе холдинга
Дата регистрации
янв. 2024 г.
Сообщение
12
#16

Очень актуальная тема.

İİbrahim Y***Участник
Должность
Директор по маркетингу
Отрасль
Электротехника и электроника
Тип организации
компания из 20 человек
Дата регистрации
нояб. 2023 г.
Сообщение
95
#17

Я сталкивался с тем же. Не полагайтесь на одну меру защиты; действуйте слоями.

Если напишете результат здесь, это поможет и другим.

LLevent U***УчастникУчастник сообщества
Дата регистрации
март 2022 г.
Сообщение
270
#18

Не знал об этом. Решения, работающие в малом масштабе, рушатся при росте, я узнал это слишком поздно.

Решения работающие в малом масштабе, рушатся при росте я узнал это слишком поздно. Проверено опытом.

FFiliz A***ЭкспертУчастник сообщества
Дата регистрации
май 2025 г.
Сообщение
14
#19

У меня нет опыта в что такое стандарт pci dss, поэтому и спрашиваю. Если включена двухфакторная аутентификация, украденный пароль бесполезен.

Когда пытаешься изменить всё сразу, ничего не приживается. Удачи.

MMetin P***ЭкспертУчастник сообщества
Дата регистрации
июнь 2023 г.
Сообщение
186
#20

боьлшое спасибо сегодня попробую.

Написать ответ