Что такое PCI DSS
PCI DSS обязателен для всех организаций, которые хранят, обрабатывают или передают данные платёжных карт: платёжные шлюзы, процессинг, e-commerce, финтех-приложения. Действующая версия — PCI DSS v4.0 с расширенными требованиями к аутентификации, скриптам платёжных страниц и мониторингу.
В зависимости от объёма транзакций компании проходят самооценку (SAQ) или аудит QSA. Мы выполняем подготовку: gap-анализ по применимому уровню, сегментация сети, политики, настройка процессов логирования и сканирований — и сопровождаем прохождение оценки.
Узбекистанские платёжные сервисы, e-commerce и финтех-компании проходят PCI DSS по требованию банков-эквайеров и международных платёжных систем по мере роста безналичных платежей.
Кому нужен PCI DSS
- Платёжные шлюзы и процессинг
- E-commerce и маркетплейсы
- FinTech-приложения и кошельки
- Банки-эквайеры и их поставщики
- Хостинг платёжной инфраструктуры
Что даёт сертификация
- Выполнение требований банков-эквайеров и платёжных систем
- Правильно определённый scope — меньше затрат на соответствие
- Снижение риска компрометации карточных данных
- Совместимость с ISO 27001 — общая система контролей
Этапы проекта
- Первичная консультация и определение области сертификации (scope).
- Gap-анализ: сравнение текущих процессов с требованиями стандарта.
- Подготовка: документация, процессы, записи, обучение команды.
- Внутренний аудит и анализ со стороны руководства.
- Сертификационный аудит аккредитованного органа.
- Закрытие замечаний, выпуск сертификата, ежегодное сопровождение.
Сроки
Сроки зависят от уровня (SAQ или полный аудит QSA) и текущей сегментации: типичная подготовка — 2–5 месяцев. Первый шаг — определение применимого SAQ/уровня и карта потоков карточных данных.
Стоимость
Бюджет складывается из подготовки и аудита органа по сертификации и зависит от численности персонала, количества площадок, области сертификации и зрелости процессов. Пришлите параметры компании — подготовим расчёт для PCI DSS в Узбекистане за 1–2 рабочих дня.
Получите расчёт под вашу организацию
Частые вопросы о PCI DSS
PCI DSS — это сертификация?
Формально это оценка соответствия (attestation of compliance, AOC), а не сертификат ISO. Для мерчантов малого объёма достаточно самооценки SAQ, для крупных — аудит QSA-компании.
Кто требует PCI DSS?
Банки-эквайеры и платёжные системы (Visa, Mastercard) — соответствие является условием обработки карточных платежей.
Как уменьшить объём требований?
Сегментацией сети и выбором архитектуры (токенизация, hosted payment pages): чем меньше систем касаются карточных данных, тем меньше применимых требований.
