Безопасность платежей
без лишних сложностей.
Помогаем бизнесу пройти сертификацию PCI DSS от аудита до финального отчёта. Защитите данные клиентов и укрепите доверие к бренду.
Gap-анализ
Полная оценка инфраструктуры относительно PCI DSS
Дорожная карта
Приоритизированный план устранения несоответствий
QSA Аудит
Официальный аудит и отчёт о соответствии (ROC)
Сертифицировано
PCI DSS Level 1 получен
Стандарт безопасности платёжных данных
PCI DSS (Payment Card Industry Data Security Standard) — международный стандарт безопасности, разработанный Visa, Mastercard, American Express, Discover и JCB.
Стандарт устанавливает обязательные требования к компаниям, принимающим, обрабатывающим, хранящим или передающим данные платёжных карт.
Зачем нужна сертификация?
Без PCI DSS вы рискуете штрафами от платёжных сетей, отключением от эквайринга, утечкой данных клиентов и репутационными потерями.
Кто обязан соблюдать PCI DSS?
Уровень соответствия определяется ежегодным объёмом транзакций. Больше транзакций — строже требования.
Более 6 млн транзакций/год
Ежегодный аудит QSA и ежеквартальное сканирование ASV. Требуется ROC.
Наша специализация1–6 млн транзакций/год
Ежегодная самооценка SAQ и ежеквартальное сканирование ASV.
Также покрываем20 тыс – 1 млн транзакций/год
Ежегодная SAQ и сканирование при необходимости.
Доступно консультированиеМенее 20 тыс транзакций/год
Ежегодная SAQ и сканирование согласно требованиям эквайера.
Самостоятельное руководствоЧто охватывает стандарт PCI DSS?
Стандарт состоит из 12 основных требований, сгруппированных в 6 целей безопасности.
Защита сети
Firewall, маршрутизация и сегментация сети.
Защита данных карт
Шифрование данных при хранении и передаче.
Управление уязвимостями
Обновление ПО и антивирусная защита.
Контроль доступа
Принцип минимальных привилегий; уникальные ID.
Мониторинг и тестирование
Логирование доступов; регулярное тестирование безопасности.
Информационная безопасность
Корпоративная политика ИБ, обучение, управление рисками.
Заводские пароли
Обязательная смена всех паролей и настроек по умолчанию.
Физическая безопасность
Контроль физического доступа к системам с данными карт.
Шифрование передачи
TLS для данных держателей карт через открытые сети.
Пентестинг
Регулярный pentest внешнего и внутреннего CDE.
Сканирование ASV
Ежеквартальное сканирование внешних IP авторизованным ASV.
Управление третьими сторонами
Ответственность за PCI DSS поставщиков услуг.
Как мы ведём вас к сертификации
Пошаговое сопровождение от первого аудита до Attestation of Compliance (AoC).
Gap-анализ
Оценка состояния ИТ-инфраструктуры и выявление несоответствий PCI DSS. Детальный отчёт с рекомендациями.
Разработка плана
Road map по устранению несоответствий: приоритеты, сроки и ответственные.
Внедрение средств защиты
Техническая и организационная подготовка: настройка систем, разработка политик ИБ, обучение персонала.
Аудит и тестирование
ASV-сканирование, пентест, внутренний аудит. Для уровня 1 — QSA для официального ROC-аудита.
Сертификация
Подготовка и подписание Attestation of Compliance (AoC), передача документов эквайеру и платёжным системам.
Полный спектр PCI DSS-консалтинга
Сопровождаем бизнес на каждом этапе — от первичной оценки до поддержки после сертификации.
Gap-анализ и оценка рисков
Детальный анализ инфраструктуры относительно PCI DSS. Определение объёма CDE и возможностей сокращения scope.
Подготовка к SAQ
Помощь в выборе правильного типа SAQ, заполнение и проверка анкеты для уровней 2–4.
Сопровождение QSA-аудита
Координация в ходе официального аудита QSA для уровня 1. Подготовка Report on Compliance (ROC).
ASV-сканирование
Ежеквартальное сканирование внешних IP авторизованным провайдером. Устранение уязвимостей.
Пентестинг
Внутренний и внешний pentest CDE по PCI DSS v4.0. Детальный отчёт с уязвимостями.
Обучение персонала
Тренинги для ИТ-команды по требованиям PCI DSS, социальной инженерии и безопасной работе с данными.
PCI DSS в облаке
Консультации по соответствию для AWS, Azure, GCP. Матрицы ответственности, настройка безопасности.
Поддержка после сертификации
Мониторинг соответствия в течение года, сопровождение сканирований, подготовка к следующему циклу.
Разработка политик ИБ
Пакет документов: политика безопасности, процедуры реагирования, BCP/DRP — согласно PCI DSS.
Наши преимущества
Опыт, экспертиза и результат — три столпа нашей работы.
Certified QSA
Наши аудиторы имеют сертификацию Qualified Security Assessor от PCI SSC.
Быстрый старт
Gap-анализ и первый отчёт в течение 5 рабочих дней после подписания договора.
Международный опыт
Проекты в Украине, ЕС, США и на Ближнем Востоке в различных отраслях.
Фиксированная цена
Чёткое ТЗ и фиксированный бюджет без скрытых доплат на всех этапах.
NDA и конфиденциальность
Подписание соглашения о неразглашении до начала любого анализа.
Поддержка 24/7
Выделенный менеджер проекта и техническая поддержка на протяжении всего сотрудничества.
Частые вопросы
Ответы на наиболее распространённые вопросы о PCI DSS и процессе сертификации.
Сколько времени занимает сертификация PCI DSS?
Уровень 4 (SAQ) — от 4 до 8 недель; уровень 1 (ROC-аудит) — от 3 до 6 месяцев.
Нужна ли сертификация при использовании стороннего платёжного шлюза?
Даже при использовании платёжного шлюза вы остаётесь в scope PCI DSS, если ваши системы взаимодействуют с платёжными данными.
Что такое SAQ и чем он отличается от ROC?
SAQ — анкета самооценки для уровней 2–4. ROC — официальный отчёт независимого аудитора QSA; обязателен для уровня 1.
Что будет при несоответствии PCI DSS?
Штрафы $5,000–$100,000 в месяц, повышение interchange-комиссий, при утечке — штрафы до $500,000 и отключение от платёжных сетей.
PCI DSS v3.2.1 или v4.0 — какая версия актуальна?
С 31 марта 2024 года PCI DSS v3.2.1 выведен из обращения. Все сертификации проводятся по PCI DSS v4.0.
Сколько стоит PCI DSS консалтинг?
Стоимость зависит от уровня и объёма работ. Фиксированная цена после бесплатной первичной консультации.
Готовы начать путь к сертификации?
Получите бесплатную первичную консультацию и оценку объёма работ от сертифицированных специалистов.