Безпека платежів
без зайвих складнощів.
Допомагаємо бізнесу пройти сертифікацію PCI DSS від аудиту до фінального звіту. Захистіть дані ваших клієнтів і підвищте довіру до бренду.
Gap-аналіз
Повна оцінка інфраструктури відносно PCI DSS
Дорожня карта
Пріоритизований план усунення невідповідностей
QSA Аудит
Офіційний аудит та звіт про відповідність (ROC)
Сертифіковано
PCI DSS Level 1 отримано
Стандарт безпеки платіжних даних
PCI DSS (Payment Card Industry Data Security Standard) — міжнародний стандарт безпеки, розроблений платіжними системами Visa, Mastercard, American Express, Discover та JCB.
Стандарт встановлює обов'язкові вимоги до компаній, що приймають, обробляють, зберігають або передають дані платіжних карток — незалежно від їхнього розміру та обсягу транзакцій.
Навіщо потрібна сертифікація?
Без PCI DSS ви ризикуєте штрафами від платіжних мереж, відключенням від еквайрингу, витоком даних клієнтів та репутаційними втратами. Сертифікований бізнес демонструє відповідальне ставлення до даних.
Хто зобов'язаний дотримуватись PCI DSS?
Рівень відповідності визначається щорічним обсягом транзакцій. Чим більше транзакцій — тим суворіші вимоги.
Понад 6 млн транзакцій/рік
Щорічний аудит QSA та щоквартальне сканування мережі ASV. Потрібен ROC.
Наша спеціалізація1–6 млн транзакцій/рік
Щорічна самооцінка SAQ та щоквартальне сканування ASV.
Також покриваємо20 тис – 1 млн транзакцій/рік
Щорічна SAQ та сканування за потреби.
Доступне консультуванняМенше 20 тис транзакцій/рік
Щорічна SAQ та сканування згідно з вимогами еквайра.
Самостійне керівництвоЩо охоплює стандарт PCI DSS?
Стандарт складається з 12 основних вимог, згрупованих у 6 цілей безпеки.
Захист мережі
Firewall, маршрутизація та сегментація мережі.
Захист даних карток
Шифрування даних при зберіганні та передачі.
Управління вразливостями
Оновлення ПЗ та антивірусний захист систем.
Контроль доступу
Принцип мінімальних привілеїв; унікальні ID для кожного користувача.
Моніторинг та тестування
Логування всіх доступів до мережі; регулярне тестування безпеки.
Інформаційна безпека
Корпоративна політика ІБ, навчання персоналу, управління ризиками.
Заводські паролі
Обов'язкова зміна всіх паролів та налаштувань за замовчуванням.
Фізична безпека
Контроль фізичного доступу до систем з даними карток.
Шифрування передачі
TLS для даних власників карток через відкриті мережі.
Тестування на проникнення
Регулярний pentest зовнішнього та внутрішнього CDE.
Сканування ASV
Щоквартальне сканування зовнішніх IP авторизованим ASV.
Управління третіми сторонами
Відповідальність за PCI DSS постачальників послуг.
Як ми ведемо вас до сертифікації
Покроковий супровід від першого аудиту до Attestation of Compliance (AoC).
Gap-аналіз
Оцінка стану ІТ-інфраструктури та виявлення невідповідностей PCI DSS. Детальний звіт з рекомендаціями.
Розробка плану
Road map з усунення невідповідностей: пріоритети, строки та відповідальні.
Впровадження засобів захисту
Технічна та організаційна підготовка: налаштування систем, розробка політик ІБ, навчання персоналу.
Аудит та тестування
ASV-сканування, пентест, внутрішній аудит. Для рівня 1 — залучення QSA для офіційного ROC-аудиту.
Сертифікація
Підготовка та підписання Attestation of Compliance (AoC), передача документів еквайру та платіжним системам.
Повний спектр PCI DSS-консалтингу
Супроводжуємо бізнес на кожному етапі — від первинної оцінки до підтримки після сертифікації.
Gap-аналіз та оцінка ризиків
Детальний аналіз інфраструктури відносно PCI DSS. Визначення обсягу CDE та можливостей скорочення scope.
Підготовка до SAQ
Допомога у виборі правильного типу SAQ, заповнення та перевірка анкети для рівнів 2–4.
Супровід QSA-аудиту
Координація під час офіційного аудиту QSA для рівня 1. Підготовка Report on Compliance (ROC).
ASV-сканування
Щоквартальне сканування зовнішніх IP авторизованим провайдером. Усунення виявлених вразливостей.
Тестування на проникнення
Внутрішній та зовнішній pentest CDE відповідно до PCI DSS v4.0. Детальний звіт з вразливостями.
Навчання персоналу
Тренінги для ІТ-команди щодо вимог PCI DSS, соціальної інженерії та безпечної роботи з платіжними даними.
PCI DSS у хмарних середовищах
Консультації з відповідності для AWS, Azure, GCP. Матриці відповідальності, налаштування хмарної безпеки.
Підтримка після сертифікації
Моніторинг відповідності протягом року, супровід сканувань, підготовка до наступного циклу.
Розробка політик ІБ
Пакет документів: політика безпеки, процедури реагування на інциденти, BCP/DRP — відповідно до PCI DSS.
Наші переваги
Досвід, експертиза та результат — три стовпи нашої роботи.
Certified QSA
Наші аудитори мають сертифікацію Qualified Security Assessor від PCI SSC.
Швидкий старт
Gap-аналіз та перший звіт протягом 5 робочих днів після підписання договору.
Міжнародний досвід
Проекти в Україні, ЄС, США та на Близькому Сході в різних галузях.
Фіксована ціна
Чітке ТЗ і фіксований бюджет без прихованих доплат на всіх етапах.
NDA та конфіденційність
Підписання угоди про нерозголошення до початку будь-якого аналізу.
Підтримка 24/7
Виділений менеджер проекту та технічна підтримка протягом всього співробітництва.
Часті запитання
Відповіді на найпоширеніші питання щодо PCI DSS та процесу сертифікації.
Скільки часу займає сертифікація PCI DSS?
Для рівня 4 (SAQ) — від 4 до 8 тижнів; для рівня 1 (ROC-аудит) — від 3 до 6 місяців. Gap-аналіз дозволяє точно визначити строки на старті проекту.
Чи потрібна сертифікація, якщо ми використовуємо сторонній платіжний шлюз?
Навіть при використанні платіжного шлюзу ви залишаєтесь у scope PCI DSS, якщо ваш сайт або системи взаємодіють з платіжними даними.
Що таке SAQ і чим він відрізняється від ROC?
SAQ — анкета самооцінювання для рівнів 2–4. ROC — офіційний звіт, складений незалежним аудитором QSA; обов'язковий для рівня 1.
Що буде, якщо ми не пройдемо сертифікацію?
Невідповідність може призвести до штрафів $5,000–$100,000 на місяць, підвищення interchange-комісій, а в разі витоку даних — штрафів до $500,000 за інцидент.
PCI DSS v3.2.1 чи v4.0 — яка версія актуальна?
З 31 березня 2024 року PCI DSS v3.2.1 виведено з обігу. Всі сертифікації здійснюються виключно за PCI DSS v4.0.
Скільки коштує PCI DSS консалтинг?
Вартість залежить від рівня, складності інфраструктури та обсягу робіт. Фіксована ціна після безкоштовної первинної консультації.
Готові розпочати шлях до сертифікації?
Отримайте безкоштовну первинну консультацію та оцінку обсягу робіт від наших сертифікованих спеціалістів.