v4.0.1 · 12 требований · SAQ / ROC / QSA · Комплаенс

PCI DSS — стандарт безопасности данных платёжных карт

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

PCI DSS (Payment Card Industry Data Security Standard) — международный отраслевой стандарт безопасности данных индустрии платёжных карт: 12 требований, обязательных для всех организаций, которые хранят, обрабатывают или передают данные держателей карт. В отличие от ГОСТ Р 57580, это не государственный нормативный акт, а требование, которое поддерживают и вменяют участникам сами платёжные системы — Visa, Mastercard, «Мир»/НСПК — через договорные программы комплаенса.

Материал разбирает действующую версию v4.0.1, все 12 требований, порядок подтверждения соответствия и специфику применения в России.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 11 июля 2026 · ~15 мин чтения сверено по pcisecuritystandards.org, blog.pcisecuritystandards.org, nspk.ru

Кратко

Что это
Международный отраслевой стандарт безопасности данных платёжных карт от PCI Security Standards Council (PCI SSC); не государственный НПА, обязательность вменяют платёжные системы по договору.
Версия на 2026 год
PCI DSS v4.0.1 (11.06.2024) — единственная действующая; v4.0 прекратила поддержку 31.12.2024, все ранее отложенные требования обязательны с 31.03.2025 без исключений.
12 требований
Сгруппированы в 6 целей — от защищённой сети и шифрования данных карт до мониторинга, тестирования и политики ИБ.
Кто обязан
Мерчанты, процессоры, эквайеры, эмитенты и другие сервис-провайдеры; уровень (1–4) и форму подтверждения назначает платёжная система, а не PCI SSC.
Подтверждение
SAQ (самооценка) для меньших объёмов, ROC от QSA-аудитора для Level 1, плюс ежеквартальный ASV-скан и итоговая декларация AoC. Государственного сертификата PCI SSC не выдаёт.
В России
«Мир»/НСПК сама требует PCI DSS от участников (формы SAQ A-MIR/D-MIR); действует параллельно с ГОСТ Р 57580, а не вместо него.
С чего начать
Определить категорию и уровень у своей платёжной системы/эквайера, очертить границы CDE, сопоставить среду с 12 требованиями.

Что такое PCI DSS и кто его разрабатывает

PCI DSS (Payment Card Industry Data Security Standard) — это международный стандарт безопасности данных платёжных карт, обязательный для всех организаций, которые хранят, обрабатывают или передают данные карт. Официальная формулировка PCI SSC: документ «обеспечивает базовый набор технических и операционных требований, разработанных для защиты данных учётной записи», и распространяется на организации, которые хранят, обрабатывают или передают данные держателей карт (cardholder data, CHD) и/или конфиденциальные аутентификационные данные (sensitive authentication data, SAD), а также на те, чья инфраструктура может повлиять на безопасность среды обработки данных карт (cardholder data environment, CDE).

Разрабатывает и поддерживает стандарт PCI Security Standards Council (PCI SSC) — независимая индустриальная организация, учреждённая в 2006 году платёжными системами Visa, Mastercard, American Express, Discover и JCB. PCI SSC публикует текст стандарта и ведёт программы аттестации аудиторов (QSA) и сканирующих организаций (ASV).

Ключевое отличие от государственного НПА. Сам стандарт прямо оговаривает: обязательность соответствия для конкретной организации и порядок подтверждения устанавливает не PCI SSC, а организации, управляющие программами комплаенса, — то есть платёжные системы (Visa, Mastercard, «Мир» и др.) и банки- эквайеры. В этом смысле PCI DSS ближе к договорному отраслевому регламенту, чем к закону или ГОСТ Р 57580, который становится обязательным через положения Банка России, — подробнее в разделе «PCI DSS в России» ниже.

Данные, которые защищает стандарт, — «данные учётной записи» (Account Data) — делятся на две категории:

Cardholder Data

Номер карты (PAN), имя держателя карты, срок действия, сервисный код.

Sensitive Authentication Data

Полные данные магнитной дорожки или их эквивалент на чипе, код верификации (CVV/CVC), PIN и PIN-блоки.

Определяющий элемент — полный номер карты (PAN, Primary Account Number): требования распространяются на сам PAN, на любые другие данные держателя карты, которые хранятся или обрабатываются вместе с PAN, и на все элементы SAD, где бы они ни встречались в инфраструктуре организации.

факт определение и категории Account Data — дословная цитата официального текста PCI DSS v4.0 факт⚠ год основания и состав учредителей PCI SSC — по вторичным источникам оценка сопоставление с ГОСТ 57580 — редакционный синтез

Актуальная версия в 2026 году: PCI DSS v4.0.1

На 2026 год действует одна версия стандарта — PCI DSS v4.0.1, опубликованная 11 июня 2024 года. Версия v4.0 официально прекратила поддержку 31 декабря 2024 года, а все требования, которые в 2022–2025 годах считались отложенными («future-dated»), с 31 марта 2025 года стали обязательными без исключений — включая пункты о защите скриптов платёжных страниц от e-skimming и о WAF (или аналогичном решении) для публичных веб-приложений.

↔ таблицу можно прокрутить вбок

ДатаВерсияЧто изменилось
Октябрь 20081.2Объединение документов требований и аудиторских процедур в единый документ
Октябрь 20102.0Обновление с версии 1.2.1
Ноябрь 20133.0Обновление с версии 2.0
Апрель 20163.2Обновление с версии 3.1
Май 20183.2.1Обновление с версии 3.2
Март 20224.0Полное обновление с версии 3.2.1; переименование документа в «Requirements and Testing Procedures»
Июнь 20244.0.1Ограниченная («limited») ревизия v4.0: уточнения формулировок, без добавления или удаления требований

v4.0.1 — «ограниченная ревизия»: уточнены формулировки применимости для эмитентов, требования к патч-менеджменту (Req 6), исключение для MFA при использовании устойчивых к фишингу факторов (Req 8), примечания по применимости к сторонним провайдерам (Req 12). Сами 12 требований и их названия не изменились.

Почему для 2026 года не должно быть двусмысленности. При публикации v4.0 в марте 2022 года часть новых требований была помечена как best practice до 31 марта 2025 года — то есть не проверялась строго при аудите до этой даты. Пример из официального текста (Requirement 6.4.2): «This requirement is a best practice until 31 March 2025, after which it will be required and must be fully considered during a PCI DSS assessment». Публикация v4.0.1 этот срок не сдвинула. На момент чтения этой статьи (2026 год) все требования v4.0.1, включая бывшие «отложенные», уже обязательны и проверяются в полном объёме.

О версии после 4.0.1 данных не найдено — статья исходит из того, что действует v4.0.1, без прогнозов по срокам следующего релиза оценка.

факт таблица версий, дата прекращения поддержки v4.0, цитата про 31.03.2025 — официальный текст PCI DSS v4.0 и блог PCI SSC факт⚠ перечень изменений v4.0→v4.0.1 — согласован по нескольким источникам

Кто должен соответствовать PCI DSS

PCI DSS обязателен для всех организаций, вовлечённых в обработку платёжных карт, — мерчантов, процессоров, эквайеров, эмитентов и прочих сервис-провайдеров, которые хранят, обрабатывают или передают данные держателей карт. При этом конкретный уровень обязательств и форму подтверждения для каждой организации определяет не PCI SSC, а платёжная система и банк-эквайер, с которыми у организации заключён договор.

Ниже — наиболее распространённая (Visa-подобная) модель уровней для мерчантов по агрегированным вторичным источникам; пороги у разных платёжных систем могут отличаться оценка.

↔ таблицу можно прокрутить вбок

УровеньТиповой критерий (мерчанты)Форма подтверждения
Level 1Свыше 6 млн транзакций Visa/Mastercard в год либо был инцидент с компрометацией данных картЕжегодный ROC от QSA + ежеквартальный ASV-скан
Level 2От 1 до 6 млн транзакций в годЕжегодная SAQ + ежеквартальный ASV-скан
Level 3От 20 000 до 1 млн e-commerce-транзакций в годЕжегодная SAQ + ежеквартальный ASV-скан
Level 4Менее 20 000 e-commerce-транзакций в год либо до 1 млн в прочих каналахSAQ; требования к сканированию — на усмотрение эквайера

Для сервис-провайдеров действует упрощённая двухуровневая модель: Level 1 — свыше 300 000 транзакций в год (для Amex — свыше 2,5 млн), обязателен ежегодный ROC от QSA; Level 2 — менее 300 000 транзакций в год, достаточно SAQ D for Service Providers, но с ежегодным пентестом и ежеквартальным ASV-сканированием.

Сам факт обязательности PCI DSS для организации, работающей с картами, подтверждён официальным документом. Конкретный уровень и форма подтверждения — предмет договора с платёжной системой или эквайером; единого федерального или общемирового реестра уровней не существует.

факт перечень обязанных категорий, разграничение «кто разрабатывает vs кто требует» — дословная цитата официального текста оценка пороги уровней 1–4 — агрегация вторичных источников, не дословная норма PCI SSC, сверить в программах Visa/Mastercard

12 требований PCI DSS — таблица по 6 целям

PCI DSS состоит из 12 требований, сгруппированных в 6 целей (Goals): от построения защищённой сети до поддержания политики информационной безопасности. Структура и формулировки требований не изменились между v4.0 и действующей v4.0.1 — ревизия 2024 года уточнила только отдельные примечания о применимости.

↔ таблицу можно прокрутить вбок

Цель (Goal)Требование
Построение и поддержание защищённой сети и систем1Внедрение и поддержание средств защиты сети (Install and Maintain Network Security Controls)
2Применение защищённых конфигураций ко всем компонентам системы
Защита данных учётной записи3Защита хранимых данных учётной записи
4Защита данных держателя карты стойкой криптографией при передаче по открытым публичным сетям
Управление уязвимостями5Защита всех систем и сетей от вредоносного ПО
6Разработка и поддержание безопасных систем и ПО
Строгий контроль доступа7Ограничение доступа к компонентам системы и данным держателей карт по принципу «необходимо знать»
8Идентификация пользователей и аутентификация доступа к компонентам системы
9Ограничение физического доступа к данным держателей карт
Регулярный мониторинг и тестирование сетей10Журналирование и мониторинг всего доступа к компонентам системы и данным держателей карт
11Регулярное тестирование защищённости систем и сетей
Политика информационной безопасности12Поддержка информационной безопасности организационными политиками и программами

Требование 6.4.2 прямо называет пример технического решения для защиты публичных веб-приложений — «web application firewall (WAF)… is an example of an automated technical solution that detects and prevents web-based attacks». Требование 3 в связке с 3.5–3.6 и 4 закрывается криптографической защитой данных карт в покое и при передаче, требования 7–9 — контролем доступа. Продуктовое сопоставление с классами СЗИ — в разделе «С чего начать» ниже.

Правая колонка таблицы — рабочий перевод для этой статьи, не официальный текст. PCI SSC анонсировал доступность PCI DSS на русском языке; для точной формулировки конкретного требования в проекте лучше опираться на официальный перевод, если он актуален для v4.0.1 оценка.

факт структура «6 целей / 12 требований» и порядок — дословная таблица официального текста PCI DSS v4.0, не изменилась в v4.0.1 факт цитата про WAF в Requirement 6.4.2 — дословно из официального текста оценка русские формулировки требований — рабочий перевод, не официальный текст PCI SSC

Как подтверждается соответствие PCI DSS

Соответствие PCI DSS подтверждается одним из двух путей — самооценкой (SAQ) для организаций с меньшим объёмом операций или полным аудитом (ROC) от QSA для крупнейших мерчантов и сервис-провайдеров (Level 1), — дополненными обязательным ежеквартальным сканированием внешнего периметра (ASV) и итоговой декларацией (AoC).

SAQ самооценка

Self-Assessment Questionnaire — опросник «да/нет», который организация заполняет самостоятельно или с помощью QSA. Существует несколько типов SAQ разной длины и сложности в зависимости от способа приёма платежей (редирект на платёжную страницу, ручной ввод, POS-терминал и другие).

ROC аудит

Report on Compliance — детальный отчёт по итогам полноценного аудита, который готовит QSA; обязателен для Level 1 мерчантов и Level 1 сервис-провайдеров.

QSA кто проверяет

Qualified Security Assessor — физическое лицо, обученное и сертифицированное PCI SSC для оценки соответствия, работает в составе аккредитованной QSA-компании. Только QSA официально валидирует PCI-комплаенс для Level 1, оформляя ROC и AoC. PCI SSC ведёт официальный реестр QSA-компаний.

ASV сканирование

Approved Scanning Vendor — организация с инструментами внешнего сканирования уязвимостей, протестированными и одобренными PCI SSC. Внешнее сканирование периметра по Requirement 11.3.2 проводится ежеквартально.

AoC итоговый документ

Attestation of Compliance — не самостоятельный отчёт, а формальная декларация, которая сопровождает SAQ или ROC и подтверждает объём и результат оценки; передаётся платёжной системе или эквайеру.

↔ таблицу можно прокрутить вбок

ИнструментКто выполняетПериодичностьДля кого обязательно
SAQСама организация, самостоятельно или с QSAЕжегодноLevel 2–4 мерчанты, Level 2 сервис-провайдеры
ROCQSA, аккредитованный PCI SSCЕжегодноLevel 1 мерчанты и сервис-провайдеры
ASV-сканированиеASV, аккредитованный PCI SSCЕжеквартальноВсе уровни с внешним периметром
AoCГотовится по итогам SAQ или ROCСинхронно с SAQ/ROCВсе — направляется платёжной системе/эквайеру
факт назначение QSA, ASV — официальные страницы программ PCI SSC факт⚠ механизм SAQ/ROC/AoC и точное число типов SAQ — согласовано по нескольким источникам, сверить в Document Library PCI SSC

«Сертификация PCI DSS» — что это на самом деле

«Сертификация PCI DSS» в разговорной речи обычно означает прохождение ROC или SAQ и получение итогового документа AoC (Attestation of Compliance), а не государственную сертификацию в привычном для российского ИБ-рынка смысле. PCI SSC не выдаёт государственный сертификат: AoC подтверждает соответствие требованиям конкретной платёжной системы или банка-эквайера, а не решение регулятора.

Это важно проговорить явно, потому что читатель, который ищет «сертификация PCI DSS», по инерции может ожидать логики сертификации СЗИ ФСТЭК — с выдачей государственного сертификата на конкретный продукт и внесением в реестр. У PCI DSS другая природа: итоговый документ подтверждает состояние защиты данных карт в организации на момент проверки, действует ограниченный срок и адресован не государству, а стороне договора эквайринга.

оценка редакционное разъяснение термина под пользовательский запрос, синтез разделов «Что такое PCI DSS» и «Как подтверждается соответствие»

PCI DSS в России: «Мир»/НСПК и ГОСТ Р 57580

Платёжная система «Мир» (НСПК) сама требует PCI DSS от своих участников — банков-эквайеров, сервис- провайдеров, торгово-сервисных предприятий и процессинговых центров, — включая специально разработанные русскоязычные формы самооценки. Это опровергает распространённое упрощение «PCI DSS — только для международных карт, для „Мир“ свои требования»: для карт «Мир» стандарт действует так же, просто через собственную программу платёжной системы.

По данным официального сайта «Мир», НСПК использует упрощённую форму SAQ A-MIR (мерчанты с редиректом или iFrame на платёжную страницу) и SAQ D-MIR (мерчанты под критериями SAQ D). Уровень мерчанта и форму оценки определяет НСПК по объёму операций с картами «Мир» и типу приёма платежей; дословные названия форм стоит сверить на nspk.ru перед использованием в проекте факт⚠.

Visa и Mastercard прекратили обработку транзакций по картам российских банков за пределами РФ и обслуживание иностранных карт внутри РФ в 2022 году — широко известный факт. Для чисто внутрироссийских операций требования PCI DSS от лица именно Visa/Mastercard практического смысла не имеют; банки, обслуживающие трансграничные операции или другие международные системы (Amex, JCB, UnionPay), сохраняют обязательства в этой части.

Актуальный статус их программ комплаенса для российских участников на 2026 год материал не подтверждает оценка. Аккредитованные PCI SSC компании со статусом QSA в России исторически есть (по вторичным источникам — например, «Информзащита», Compliance Control); актуальный список стоит сверять напрямую в реестре PCI SSC оценка.

Соотношение с ГОСТ Р 57580 — два параллельных, не взаимоисключающих трека. ГОСТ Р 57580 становится обязательным через положения Банка России — государственный трек для банков и НФО как таковых. PCI DSS становится обязательным через договор с платёжной системой — индустриальный трек для тех, кто именно обрабатывает данные карт, а не для всех финансовых организаций вообще.

На рынке часто упоминают Положение Банка России № 382-П как идеологически близкое к PCI DSS и SWIFT, но это самостоятельный НПА, не заменяющий PCI DSS напрямую; действующий статус самого 382-П на 2026 год материал не подтверждает оценка. Организация, работающая с картами «Мир», может быть обязана соответствовать одновременно и ГОСТ 57580 (по положению ЦБ, если это банк или НФО), и PCI DSS (по договору с НСПК) — PCI DSS не заменяет и не входит в состав государственной регуляторики.

факт⚠ требование PCI DSS от «Мир»/НСПК и наличие форм SAQ A-MIR/D-MIR — агрегация по официальному домену nspk.ru, сверить дословно перед использованием оценка текущий статус программ Visa/Mastercard для РФ на 2026 год, действующий статус 382-П, полный список QSA в РФ — открытые вопросы, требуют прямой проверки

Штрафы и последствия несоответствия PCI DSS

PCI DSS-санкции — не государственный штраф в смысле 152-ФЗ или КоАП, а договорные санкции платёжных систем (Visa, Mastercard и др.), которые предъявляются банку-эквайеру, а тот перевыставляет их мерчанту или сервис-провайдеру по условиям договора эквайринга.

По вторичным источникам, штрафы платёжных систем за несоответствие могут составлять от 5 000 до 100 000 долларов США в месяц за нарушение — сумма варьируется по платёжной системе и тяжести нарушения — и начисляться ежемесячно до устранения проблемы. Это не официальная фиксированная шкала PCI SSC, сам PCI SSC штрафов не устанавливает; конкретные суммы — предмет договора с эквайером оценка.

Помимо прямых штрафов возможны: повышение комиссии за транзакции, дополнительные внеплановые проверки, а в тяжёлых случаях — особенно после реального инцидента с утечкой — лишение права принимать карты этой платёжной системы.

В российском контексте важно не путать эти санкции со штрафами Роскомнадзора за нарушение 152-ФЗ. Данные карт одновременно являются персональными данными (ФИО держателя, номер карты как идентификатор), поэтому при утечке организация теоретически несёт двойные последствия: договорные санкции платёжной системы (этот раздел) и отдельный оборотный штраф РКН по 152-ФЗ — подробнее в разделе «Персональные данные».

факт⚠ механизм санкций через эквайера — согласован по независимым источникам, не оспаривается оценка диапазоны сумм штрафов — вторичная агрегация, не официальный тариф PCI SSC

С чего начать проект по PCI DSS

  • Определить, кто именно требует от вас соответствия — конкретная платёжная система и банк-эквайер, а не PCI SSC напрямую: обязательность и форма подтверждения задаются договором.
  • Определить уровень (Level) и обязательную форму подтверждения — тип SAQ или необходимость ROC — у своей платёжной системы или эквайера.
  • Очертить границы CDE (cardholder data environment) — какие системы хранят, обрабатывают или передают данные карт и какая инфраструктура может повлиять на их безопасность.
  • Сопоставить текущий состав мер с 12 требованиями стандарта (раздел выше) — это основа для дальнейшего проекта, а не факультативный шаг.
  • Выбрать QSA (для ROC) и ASV (для ежеквартального сканирования), если по вашему уровню это требуется.
  • Проверить смежные обязательства — данные карт почти всегда одновременно персональные данные по 152-ФЗ (хаб ПДн), а для банков и НФО может параллельно действовать ГОСТ Р 57580 — это два разных, но не взаимоисключающих трека.

С точки зрения продуктового покрытия технических требований: Requirement 3 (защита хранимых данных карт) закрывается контролем за тем, что данные держателей карт не покидают защищённый периметр в незашифрованном виде, — здесь работает класс DLP. Requirement 3.5–3.6 и 4 (стойкая криптография для хранимых данных и при передаче по открытым сетям) — прямая зона класса СКЗИ.

Requirement 6.4.2 официальный текст стандарта прямо называет пример решения — WAF для публичных веб- приложений, см. класс WAF. Ни один из этих классов продуктов не заменяет собой QSA или ASV при формальной оценке соответствия — они снижают риск не пройти проверку, но не являются самой проверкой; общая логика оценки соответствия и сертификации СЗИ разобрана в хабе «Оценка соответствия».

оценка чек-лист и продуктовое сопоставление — редакционная систематизация на основе разделов выше, не цитата нормативного документа

Частые вопросы

Что такое PCI DSS простыми словами?
Международный отраслевой стандарт безопасности данных платёжных карт: набор из 12 требований, обязательных для всех организаций, которые хранят, обрабатывают или передают данные держателей карт — от небольшого интернет-магазина до банка-эквайера. Разрабатывает стандарт независимая организация PCI Security Standards Council (PCI SSC), но обязательность для конкретной компании устанавливает не она, а платёжная система и банк-эквайер. Метка: факт — определение по официальному тексту PCI DSS.
Сколько требований в PCI DSS и на какие цели они делятся?
12 требований, сгруппированных в 6 целей: построение защищённой сети и систем, защита данных учётной записи, управление уязвимостями, строгий контроль доступа, регулярный мониторинг и тестирование сетей, поддержание политики информационной безопасности. Состав и формулировки требований не изменились между версией v4.0 и действующей v4.0.1. Метка: факт — официальная таблица требований PCI DSS v4.0, структура подтверждена не изменившейся в v4.0.1.
Что означает «PCI DSS 499»?
В самом стандарте нет требования или раздела с номером 499 — это не номер пункта PCI DSS. По характеру запроса это, вероятнее всего, отсылка к цене конкретной услуги (например, тарифу на сканирование ASV или пакету аудита) у одного из поставщиков услуг PCI-комплаенса на рынке, а не к нормативному документу. Перед покупкой такой услуги стоит уточнять у поставщика, что именно входит в тариф. Метка: оценка — интерпретация коммерческого запроса, не норма стандарта.
PCI DSS — это закон в России?
Нет. PCI DSS — не государственный нормативный акт, а требование, которое поддерживают и вменяют участникам сами платёжные системы (Visa, Mastercard, «Мир»/НСПК) через свои договорные программы комплаенса. Стандарт разрабатывает независимая индустриальная организация PCI SSC, но обязательность для конкретной организации определяет не она. Метка: факт — дословная оговорка официального текста стандарта.
Какая версия PCI DSS действует в 2026 году?
PCI DSS v4.0.1, опубликованная 11 июня 2024 года, — единственная действующая версия: v4.0 официально прекратила поддержку 31 декабря 2024 года. Все требования, которые в 2022–2025 годах считались отложенными («future-dated»), с 31 марта 2025 года обязательны в полном объёме без исключений. Метка: факт — блог PCI SSC и официальный текст стандарта.
Нужен ли PCI DSS в России и распространяется ли он на карты «Мир»?
Да. Платёжная система «Мир»/НСПК сама требует PCI DSS от своих участников — банков- эквайеров, сервис-провайдеров, торгово-сервисных предприятий, процессинговых центров, — включая специально разработанные русскоязычные формы самооценки. Распространённое упрощение «для „Мир“ свои требования, PCI DSS не нужен» не соответствует действительности. Метка: факт⚠ — по официальному домену nspk.ru, дословные формулировки стоит сверить перед использованием в проекте.
Чем PCI DSS отличается от ГОСТ Р 57580?
Это два параллельных, не взаимозаменяемых трека. ГОСТ Р 57580 становится обязательным через положения Банка России — государственный/квазигосударственный трек для банков и НФО как таковых. PCI DSS становится обязательным через договор с платёжной системой — индустриальный трек для тех, кто именно обрабатывает данные карт. Одна и та же организация может подпадать под оба требования одновременно. Метка: оценка — синтез разделов о PCI DSS и материала по ГОСТ Р 57580.
Как проходит сертификация PCI DSS и выдаёт ли PCI SSC государственный сертификат?
Государственного сертификата PCI SSC не выдаёт. Соответствие подтверждается самооценкой (SAQ) для меньших объёмов операций или полным аудитом (ROC) от аккредитованного QSA для крупнейших организаций (Level 1), плюс ежеквартальное сканирование внешнего периметра (ASV). Итоговый документ — декларация о соответствии (AoC), которая направляется платёжной системе или банку-эквайеру, а не государственному регулятору. Метка: факт — механизм подтверждения по официальным программам PCI SSC (QSA, ASV).

Хаб «Комплаенс» на SecRadar

PCI DSS, ГОСТ 57580, 152-ФЗ, требования ФСТЭК к ГИС и значимым объектам КИИ, уровни доверия и лицензии — независимый разбор регуляторики без привязки к вендору.

Открыть хаб «Комплаенс»
Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →