forumСоздать тему

Платёжный провайдер требует соответствия PCI DSS — достаточно ли SAQ-A или нас ждёт аудит?

KKübra Ö***ВетеранУчастник сообщества
Дата регистрации
апр. 2024 г.
Сообщение
317
#1

У нас интернет-магазин персонализированных подарочных товаров, работаем во Франкфурте. В среднем 1 200 заказов в месяц, годовой оборот по карточным операциям — около 350 000 EUR. Мы никоим образом не храним номера кредитных карт, CVV или срок действия ни на своём сервере, ни в базе данных.

На странице оплаты пользователи перенаправляются напрямую на размещённую платёжную страницу лицензированной платёжной организации, либо операция завершается через iframe. То есть карточные данные идут напрямую на серверы платёжного провайдера. Тем не менее посредническая платёжная организация, с которой мы работаем, потребовала от нас ежегодный сертификат соответствия PCI DSS и заполненную утверждённую форму самооценки.

Когда мы обратились к внешней аудиторской фирме, нам предложили независимый аудит за 4 000 – 6 000 EUR в год. Неужели бизнес вроде нашего, который вообще не касается карточных данных, действительно обязан проходить выездной аудит? Или мы можем решить этот процесс самостоятельно, заполнив форму SAQ-A?

VVeli T***Участник
Должность
HR-специалист
Отрасль
Сельское хозяйство
Тип организации
Компания на 120 человек
Дата регистрации
апр. 2023 г.
Сообщение
1
Самый полезный#2

Короткий ответ: если данные кредитных карт вообще не попадают на ваши серверы и оплата полностью проходит на размещённой странице лицензированного провайдера или в iframe, независимый выездной аудит вам не нужен. Для бизнеса в вашей ситуации достаточно заполнить форму SAQ-A и Декларацию о соответствии (AOC).

Здесь определяющим является модель технической интеграции. Если при оплате клиент переходит на страницу перенаправления платёжного провайдера или iframe, формирующий платёжную форму, вызывается напрямую с сервера третьей стороны, то карточные данные полностью изолированы от вашей инфраструктуры. В этом сценарии вы попадаете напрямую под SAQ-A. SAQ-A состоит примерно из 20–25 вопросов базового контроля и может быть заполнена с подписью уполномоченного руководителя внутри компании без привлечения внешнего аудитора.

Но обратите внимание на технические детали: если вы формируете платёжную форму на своём сайте и передаёте данные провайдеру через API в фоне, вы попадаете не под SAQ-A, а под SAQ A-EP или SAQ D. А когда вступает в силу SAQ A-EP, вы обязаны раз в квартал проводить внешнее сканирование уязвимостей через утверждённого сканирующего вендора (ASV).

Консалтинговые фирмы, дающие предложения, чаще всего пытаются продать самый полный пакет. С годовым оборотом 350 000 EUR вы относитесь к классу торговцев Уровня 4; на этом уровне, если в прошлом не было крупной утечки данных, обязательного внешнего аудита нет. Письменно уведомите вашего платёжного провайдера, указав вашу архитектуру, что вы сдадите SAQ-A.

EEsra I***УчастникУчастник сообщества
Дата регистрации
дек. 2023 г.
Сообщение
214
#3

Процесс можно пройти шаг за шагом: 1) Скачайте актуальный документ PCI DSS AOC из панели управления вашего платёжного провайдера. 2) Получите актуальный документ SAQ-A с официального сайта Совета по стандартам безопасности PCI. 3) Ответьте на вопросы, дайте подписать руководителю компании и загрузите форму в портал вашего платёжного провайдера.

DDoruk Ç***Эксперт
Должность
Сетевой администратор
Отрасль
Розница
Тип организации
бутиковое агентство
Дата регистрации
сент. 2024 г.
Сообщение
1
#4

У нас годовой оборот 1,5 миллиона EUR, нам приходило похожее уведомление. Поначалу консультанты тоже выкатили нам ценник за аудит в районе 5.000 EUR. Мы связались с техподдержкой нашего платежного провайдера, подтвердили, что используем iframe, сами заполнили форму SAQ-A, и её приняли. Расходов ноль.

AAslı A***УчастникУчастник сообщества
Дата регистрации
окт. 2023 г.
Сообщение
19
#5

Если на сайте используется iframe, обратите внимание на новые требования в PCI DSS v4.0. Теперь необходимо подтверждать целостность и авторизацию всех сторонних JavaScript-скриптов, работающих на странице оплаты. Даже при SAQ-A эти проверки стали обязательными из-за риска внедрения вредоносных скриптов с основной страницы в платежный iframe.

RRabia Ç***Участник
Должность
ИТ-директор
Отрасль
Энергетика
Тип организации
Производственная компания из 40 человек
Дата регистрации
июнь 2025 г.
Сообщение
354
#6

Какой именно метод интеграции у вас используется с платежным провайдером? Например прямой редирект, встроенный iframe или JS-библиотека которая токенизирует данные карты? Если токенизация идет через JavaScript банк иногда может классифицировать это как SAQ A-EP.

ÖÖmer Ö***Участник
Должность
Специалист по социальным сетям
Отрасль
Типография
Тип организации
сеть магазинов
Дата регистрации
февр. 2023 г.
Сообщение
64
#7

Чтобы точно понять вашу ситуацию, проверьте следующее: 1) Загружается ли исходный код поля ввода карты напрямую с домена платежной системы? 2) Проходят ли в логах вашего сервера какие-либо параметры запросов с номерами карт или CVV? 3) Указан ли в панели платежного провайдера ваш уровень мерчанта как Уровень 4? Если по всем трём пунктам порядок, внешний аудит не нужен.

AAhmet E***Участник
Должность
Специалист технической поддержки
Отрасль
Электротехника и электроника
Тип организации
сеть магазинов
Дата регистрации
март 2023 г.
Сообщение
197
#8

Отделы рисков платежных систем иногда делают шаблонные рассылки и требуют QSA-аудит будто вы мерчант первого уровня. Не разобравшись в ситуации, не спешите отдавать деньги сторонним конторам. Нам в прошлом году прилетало такое же письмо мы ответили: «Данные карт в системе не хранятся, предоставляем SAQ-A», — и вопрос закрылся.

YYasinНовый участник
Должность
Сервисный центр
Дата регистрации
нояб. 2024 г.
Сообщение
30
#9

Для вашей схемы SAQ-A более чем достаточно. С годовым оборотом в 350 тысяч евро нет никаких законных оснований загонять вас на независимый аудит. Не ведитесь на завышенные ценники QSA-компаний, заполняйте форму сами и отправляйте.

BBurcu E***УчастникУчастник сообщества
Дата регистрации
февр. 2023 г.
Сообщение
94
#10

мы два года назад пережили точно такой же стресс: тон письма был настолько жестким, что я уже ждал огромных штрафов. сели, со спокойной головой прочитали форму и управились за полдня потом в справочных материалах платежного провайдера было даже расписано на какие вопросы как отвечать.

KKader B***Эксперт
Должность
Специалист по социальным сетям
Отрасль
Спорт и фитнес
Тип организации
бутиковое агентство
Дата регистрации
нояб. 2024 г.
Сообщение
56
#11

Спасибо за ваш пост.

DDeniz K***ЭкспертУчастник сообщества
Дата регистрации
нояб. 2024 г.
Сообщение
154
#12

Самое упускаемое из вида в теме соответствие pci dss: Непроверенная резервная копия — не резервная копия.

HHüseyin Ö***Участник
Должность
Главный бухгалтер
Отрасль
Сельское хозяйство
Тип организации
среднее предприятие
Дата регистрации
февр. 2025 г.
Сообщение
15
#13

Частично согласен, частично нет. То, что делают все, не значит, что это правильно.

Я бы пошел этим путем.

TTülay O***УчастникУчастник сообщества
Дата регистрации
янв. 2023 г.
Сообщение
1
#14

Об этом много говорят но у нас так никогда не было. Большинство инцидентов начинается не с уязвимости, а с украденного пароля.

Пишите, если есть вопросы, отвечу по мере возможности.

İİremНовый участник
Должность
Стажер · маркетинг
Дата регистрации
янв. 2025 г.
Сообщение
30
#15

у нас было так... то, что делают все не значит, что это правильно.

это мое мнение, не утверждаю что оно единственно верное.

AAycan P***Участник
Должность
Планирование производства
Отрасль
Производство мебели
Тип организации
региональный дилер
Дата регистрации
апр. 2024 г.
Сообщение
109
#16

Взял на заметку, спасибо. Безопасность не бывает абсолютной; цель — сделать атаку нецелесообразной.

Интересно, есть ли те, кто делает иначе.

ÖÖzgür K***УчастникУчастник сообщества
Дата регистрации
нояб. 2023 г.
Сообщение
4
#17

Отличная работа. Пытаться сделать это в одиночку — самый дорогой путь.

Интересно, есть ли те, кто делает иначе.

FFatma U***Участник
Должность
Начальник стройплощадки
Отрасль
Спорт и фитнес
Тип организации
компания с двумя филиалами
Дата регистрации
янв. 2025 г.
Сообщение
96
#18

В теории верно, но на практике так не работает. Начните с небольшого эксперимента, не привязывайте всё сразу.

Пишите если есть вопросы, отвечу по мере возможности.

AAyşegülУчастник
Должность
Бутик-отель
Тип организации
производство
Дата регистрации
авг. 2024 г.
Сообщение
86
#19

Появились три разных мнения, они дополняют друг друга. Люди защищают не процесс, а привычку. Сопротивление идет оттуда.

Конечно если ваша ситуация отличается всё меняется.

LLeyla Y***Участник
Должность
Бухгалтер
Отрасль
Грузоперевозки
Тип организации
производство
Дата регистрации
февр. 2022 г.
Сообщение
2
#20

Обсуждение размылось давайте структурируем. Если на один вопрос вы получаете три разных ответа вопрос задан неправильно.

Если напишете результат здесь это поможет и другим.

Написать ответ