forumСоздать тему

Платежный провайдер требует соответствие уровням PCI DSS: к какому мы относимся и во сколько это обойдется?

SSinan Z***Участник
Должность
Основатель студии
Отрасль
Медиа и издательское дело
Тип организации
стартап на ранней стадии
Дата регистрации
февр. 2023 г.
Сообщение
165
#1

У нас нишевый интернет-магазин специализированного спортинвентаря под рынок США. Работаем на собственном движке и серверах, проводим около 40.000 транзакций по картам в год. Прием платежей идет через интеграцию со сторонним шлюзом.

Недавно от платежного провайдера пришло официальное письмо о необходимости подтвердить соответствие стандарту PCI DSS. В противном случае грозят заморозкой аккаунта или штрафами за каждую транзакцию. В письме упоминаются какие-то уровни комплаенса и отчеты по безопасности но без конкретики.

Под какой уровень PCI DSS мы попадаем с объемом в 40 тысяч операций в год? Придется ли нанимать внешнего аудитора и отдавать тысячи долларов или можно обойтись заполнением опросников? Во сколько это вообще выливается ежегодно?

KKemal G***Участник
Должность
Продавец-консультант
Отрасль
ИТ-услуги
Тип организации
среднее предприятие
Дата регистрации
апр. 2023 г.
Сообщение
7

Doki · Поддержка реагирования на инциденты · 2024

Самый полезный#2

Короткий ответ: с объемом в 40 тысяч транзакций по картам в год вы относитесь к продавцам 3-го уровня (Level 3 Merchant) и выездной внешний аудит вам не требуется. На этом уровне комплаенс закрывается ежегодным заполнением опросника самооценки (SAQ) и в зависимости от способа интеграции платежной формы, ежеквартальным сканированием уязвимостей внешними сервисами.

В платежных системах продавцы с объемом от 20.000 до 1.000.000 e-commerce операций в год классифицируются как Level 3. Дальнейшие шаги зависят от того, касаются ли данные карт ваших серверов: 1) Если клиент для оплаты перенаправляется на защищенную страницу провайдера или у вас встроен фрейм (iframe), данные карты вообще не попадают на ваш сервер. В таком случае достаточно заполнить форму SAQ A а сканирование сети либо не нужно вовсе, либо требуется в минимальном объеме. 2) Если форма ввода карты находится на вашем сервере и данные передаются провайдеру бэкендом, область оценки расширяется. Тогда придется заполнять форму SAQ A-EP и обязательно проходить ежеквартальное сканирование внешнего периметра через сертифицированного поставщика (ASV).

По затратам: нанимать независимого QSA-аудитора обязаны только мерчанты первого уровня с объемами свыше 6 миллионов операций в год. Для Level 3, если вам вообще понадобится ASV-сканирование сети, годовая подписка на авторизованный сканер обойдется примерно в 200–600 долларов. Сам опросник ваш технический специалист может заполнить самостоятельно без привлечения платных консультантов.

MMehmet M***Участник
Должность
Специалист по цифровому маркетингу
Отрасль
Обучение
Тип организации
региональный дилер
Дата регистрации
нояб. 2025 г.
Сообщение
302
#3

Самое главное — архитектура самой формы оплаты. Гляньте в исходный код страницы с полем ввода карты. Если оно подгружается внутри iframe с домена платежного шлюза, вам повезло, всё пройдет легко. А вот если вы собираете данные на своей форме через JavaScript, геморроя и требований будет в разы больше.

VVolkan U***УчастникУчастник сообщества
Дата регистрации
февр. 2024 г.
Сообщение
56
#4

Мы в прошлом году проходили эту процедуру для магазина с 60 тысячами транзакций. Зашли в личный кабинет платежки, ответили примерно на 20 вопросов в опроснике SAQ A. За сертифицированный сканер отдали около 350 долларов за год, всё про всё заняло от силы пару часов.

İİlker K***Участник
Должность
Специалист по информационной безопасности
Отрасль
стекло
Тип организации
компания в составе холдинга
Дата регистрации
июль 2025 г.
Сообщение
185
#5

Откройте личный кабинет вашего платежного провайдера, в разделе комплаенса там будет пошаговый мастер. Укажите, что данные карт не храните, а платежи принимаете через внешний интерфейс и опросник сам ужмется до минимума.

SSelim K***Участник
Должность
Коммерческий директор
Отрасль
Медиа и издательское дело
Тип организации
Компания на 120 человек
Дата регистрации
март 2025 г.
Сообщение
305

Doki · SEO-консалтинг · 2024

#6

Вы же точно не храните в базе номера карт, сроки действия или CVV? Если даже случайно в логи пишутся данные карт, тип опросника и штрафная ответственность меняются кардинально.

MMehmet Ç***УчастникУчастник сообщества
Дата регистрации
апр. 2023 г.
Сообщение
277
#7

платежки каждый год шлют эти автоуведомления и кошмарят народ. кстати если юзаете встроенную форму (iframe) заполнить опросник займет от силы минут сорок пять ни в коем случае не отдавайте аудиторам тысячи долларов.

исправление: ошибся в цифре, было чуть меньше.

ÖÖmer N***УчастникУчастник сообщества
Дата регистрации
июнь 2022 г.
Сообщение
62
#8

На рынке развелась куча агентств которые под видом «консалтинга по PCI DSS» дерут с малого бизнеса по 3.000–5.000 долларов. Мелкому продавцу, не хранящему данные карт на своем сервере на таких консультантов и копейки тратить не нужно.

MMehmet I***УчастникУчастник сообщества
Дата регистрации
май 2024 г.
Сообщение
3
#9

Главный принцип требований PCI DSS — свести зону контакта с данными карт к нулю. Чем дальше вы держите платежные данные от своего сервера при настройке инфраструктуры, тем ниже юридическая ответственность и ежегодные расходы на сканирование и аудит.

EEsra A***Участник
Должность
Специалист по информационной безопасности
Отрасль
Бумага
Тип организации
бутиковое агентство
Дата регистрации
нояб. 2024 г.
Сообщение
162
#10

когда нам пришло первое письмо мы запаниковали, думали заблокируют счет подняли на уши всех вплоть до бухгалтера. оказалось, нужно просто прокликать онлайн-чеклист потом не переживайте, если вы перевели оплату на внешний фрейм процедура абсолютно безболезненная.

TTülay K***ЭкспертУчастник сообщества
Дата регистрации
май 2023 г.
Сообщение
182
#11

Мне тоже интересно.

OOkan I***Участник
Должность
Первичная бухгалтерия
Отрасль
Косметика
Тип организации
индивидуальный предприниматель
Дата регистрации
нояб. 2023 г.
Сообщение
260
#12

Есть один момент, который меня интересует. Любой пункт, не зафиксированный письменно, в будущем обе стороны будут помнить по-разному.

Если не зафиксировать это письменно с самого начала, потом возникнут споры. Пишите, если есть вопросы, отвечу по мере возможности.

TTaner Y***УчастникУчастник сообщества
Дата регистрации
дек. 2023 г.
Сообщение
166
#13

Появились три разных мнения, они дополняют друг друга. Начните с небольшого эксперимента, не привязывайте всё сразу.

Интересно, есть ли те, кто делает иначе.

YYavuz G***Участник
Должность
Координатор курьерской службы
Отрасль
Упаковка
Тип организации
семейный бизнес
Дата регистрации
июнь 2025 г.
Сообщение
45

Doki · Настройка управления логами · 2023

#14

Я долго занимался этим вопросом. Процесс, по которому не ведется учет, не улучшается, потому что вы не знаете, что именно улучшать.

Интересно, есть ли те, кто делает иначе.

HHilal V***Участник
Должность
Член совета директоров
Отрасль
Энергетика
Тип организации
среднее предприятие
Дата регистрации
авг. 2023 г.
Сообщение
377
#15

После того случая мой взгляд на вещи изменился. Если включена двухфакторная аутентификация украденный пароль бесполезен.

Если не зафиксировать это письменно с самого начала потом возникнут споры... Это мое мнение не утверждаю что оно единственно верное.

PPolat G***Участник
Должность
Технический директор
Отрасль
Типография
Тип организации
команда из 8 человек
Дата регистрации
авг. 2023 г.
Сообщение
275
#16

Давайте немного раскрою техническую сторону. Первые три месяца все идет хорошо, проблемы всплывают на четвертом.

На этом всё, извините, если затянул.

FFiliz D***Эксперт
Должность
Специалист службы поддержки клиентов
Отрасль
Логистика
Тип организации
кооператив
Дата регистрации
июнь 2023 г.
Сообщение
170
#17

полностью согласен потом если не зафиксировать это письменно с смого начала, потом возникнут споры.

если напишете результат здесь это помжет и другим.

GGökhan C***УчастникУчастник сообщества
Дата регистрации
апр. 2024 г.
Сообщение
336
#18

В прошлом году мы столкнулись практически с тем же самым. Забытые тестовые среды становятся входом в систему чаще, чем продакшн.

ZZafer Ö***Участник
Должность
Планирование производства
Отрасль
Машиностроение
Тип организации
компания в составе холдинга
Дата регистрации
апр. 2023 г.
Сообщение
247
#19

Не могли бы вы это пояснить? Все кто торопится с уровни соответствия pci dss, спотыкаются на одном и том же.

Ошибка, сделанная на стороне уровни соответствия pci dss, обычно исправима но дорого. Оставлю как заметку, пригодится.

BBeyza K***Участник
Должность
Директор магазина
Отрасль
Электротехника и электроника
Тип организации
кооператив
Дата регистрации
дек. 2025 г.
Сообщение
165
#20

Посмотрю с другой стороны, я на стороне поставщика. Если не зафиксировать это письменно с самого начала потом возникнут споры.

Пишите если есть вопросы, отвечу по мере возможности.

Написать ответ