PCI DSS — стандарт безопасности данных платёжных карт
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
PCI DSS (Payment Card Industry Data Security Standard) — международный отраслевой стандарт безопасности данных индустрии платёжных карт: 12 требований, обязательных для всех организаций, которые хранят, обрабатывают или передают данные держателей карт. В отличие от ГОСТ Р 57580, это не государственный нормативный акт, а требование, которое поддерживают и вменяют участникам сами платёжные системы — Visa, Mastercard, «Мир»/НСПК — через договорные программы комплаенса.
Материал разбирает действующую версию v4.0.1, все 12 требований, порядок подтверждения соответствия и специфику применения в России.
Кратко
- Что это
- Международный отраслевой стандарт безопасности данных платёжных карт от PCI Security Standards Council (PCI SSC); не государственный НПА, обязательность вменяют платёжные системы по договору.
- Версия на 2026 год
- PCI DSS v4.0.1 (11.06.2024) — единственная действующая; v4.0 прекратила поддержку 31.12.2024, все ранее отложенные требования обязательны с 31.03.2025 без исключений.
- 12 требований
- Сгруппированы в 6 целей — от защищённой сети и шифрования данных карт до мониторинга, тестирования и политики ИБ.
- Кто обязан
- Мерчанты, процессоры, эквайеры, эмитенты и другие сервис-провайдеры; уровень (1–4) и форму подтверждения назначает платёжная система, а не PCI SSC.
- Подтверждение
- SAQ (самооценка) для меньших объёмов, ROC от QSA-аудитора для Level 1, плюс ежеквартальный ASV-скан и итоговая декларация AoC. Государственного сертификата PCI SSC не выдаёт.
- В России
- «Мир»/НСПК сама требует PCI DSS от участников (формы SAQ A-MIR/D-MIR); действует параллельно с ГОСТ Р 57580, а не вместо него.
- С чего начать
- Определить категорию и уровень у своей платёжной системы/эквайера, очертить границы CDE, сопоставить среду с 12 требованиями.
Что такое PCI DSS и кто его разрабатывает
PCI DSS (Payment Card Industry Data Security Standard) — это международный стандарт безопасности данных платёжных карт, обязательный для всех организаций, которые хранят, обрабатывают или передают данные карт. Официальная формулировка PCI SSC: документ «обеспечивает базовый набор технических и операционных требований, разработанных для защиты данных учётной записи», и распространяется на организации, которые хранят, обрабатывают или передают данные держателей карт (cardholder data, CHD) и/или конфиденциальные аутентификационные данные (sensitive authentication data, SAD), а также на те, чья инфраструктура может повлиять на безопасность среды обработки данных карт (cardholder data environment, CDE).
Разрабатывает и поддерживает стандарт PCI Security Standards Council (PCI SSC) — независимая индустриальная организация, учреждённая в 2006 году платёжными системами Visa, Mastercard, American Express, Discover и JCB. PCI SSC публикует текст стандарта и ведёт программы аттестации аудиторов (QSA) и сканирующих организаций (ASV).
Данные, которые защищает стандарт, — «данные учётной записи» (Account Data) — делятся на две категории:
Номер карты (PAN), имя держателя карты, срок действия, сервисный код.
Полные данные магнитной дорожки или их эквивалент на чипе, код верификации (CVV/CVC), PIN и PIN-блоки.
Определяющий элемент — полный номер карты (PAN, Primary Account Number): требования распространяются на сам PAN, на любые другие данные держателя карты, которые хранятся или обрабатываются вместе с PAN, и на все элементы SAD, где бы они ни встречались в инфраструктуре организации.
Актуальная версия в 2026 году: PCI DSS v4.0.1
На 2026 год действует одна версия стандарта — PCI DSS v4.0.1, опубликованная 11 июня 2024 года. Версия v4.0 официально прекратила поддержку 31 декабря 2024 года, а все требования, которые в 2022–2025 годах считались отложенными («future-dated»), с 31 марта 2025 года стали обязательными без исключений — включая пункты о защите скриптов платёжных страниц от e-skimming и о WAF (или аналогичном решении) для публичных веб-приложений.
↔ таблицу можно прокрутить вбок
| Дата | Версия | Что изменилось |
|---|---|---|
| Октябрь 2008 | 1.2 | Объединение документов требований и аудиторских процедур в единый документ |
| Октябрь 2010 | 2.0 | Обновление с версии 1.2.1 |
| Ноябрь 2013 | 3.0 | Обновление с версии 2.0 |
| Апрель 2016 | 3.2 | Обновление с версии 3.1 |
| Май 2018 | 3.2.1 | Обновление с версии 3.2 |
| Март 2022 | 4.0 | Полное обновление с версии 3.2.1; переименование документа в «Requirements and Testing Procedures» |
| Июнь 2024 | 4.0.1 | Ограниченная («limited») ревизия v4.0: уточнения формулировок, без добавления или удаления требований |
v4.0.1 — «ограниченная ревизия»: уточнены формулировки применимости для эмитентов, требования к патч-менеджменту (Req 6), исключение для MFA при использовании устойчивых к фишингу факторов (Req 8), примечания по применимости к сторонним провайдерам (Req 12). Сами 12 требований и их названия не изменились.
О версии после 4.0.1 данных не найдено — статья исходит из того, что действует v4.0.1, без прогнозов по срокам следующего релиза оценка.
Кто должен соответствовать PCI DSS
PCI DSS обязателен для всех организаций, вовлечённых в обработку платёжных карт, — мерчантов, процессоров, эквайеров, эмитентов и прочих сервис-провайдеров, которые хранят, обрабатывают или передают данные держателей карт. При этом конкретный уровень обязательств и форму подтверждения для каждой организации определяет не PCI SSC, а платёжная система и банк-эквайер, с которыми у организации заключён договор.
Ниже — наиболее распространённая (Visa-подобная) модель уровней для мерчантов по агрегированным вторичным источникам; пороги у разных платёжных систем могут отличаться оценка.
↔ таблицу можно прокрутить вбок
| Уровень | Типовой критерий (мерчанты) | Форма подтверждения |
|---|---|---|
| Level 1 | Свыше 6 млн транзакций Visa/Mastercard в год либо был инцидент с компрометацией данных карт | Ежегодный ROC от QSA + ежеквартальный ASV-скан |
| Level 2 | От 1 до 6 млн транзакций в год | Ежегодная SAQ + ежеквартальный ASV-скан |
| Level 3 | От 20 000 до 1 млн e-commerce-транзакций в год | Ежегодная SAQ + ежеквартальный ASV-скан |
| Level 4 | Менее 20 000 e-commerce-транзакций в год либо до 1 млн в прочих каналах | SAQ; требования к сканированию — на усмотрение эквайера |
Для сервис-провайдеров действует упрощённая двухуровневая модель: Level 1 — свыше 300 000 транзакций в год (для Amex — свыше 2,5 млн), обязателен ежегодный ROC от QSA; Level 2 — менее 300 000 транзакций в год, достаточно SAQ D for Service Providers, но с ежегодным пентестом и ежеквартальным ASV-сканированием.
Сам факт обязательности PCI DSS для организации, работающей с картами, подтверждён официальным документом. Конкретный уровень и форма подтверждения — предмет договора с платёжной системой или эквайером; единого федерального или общемирового реестра уровней не существует.
12 требований PCI DSS — таблица по 6 целям
PCI DSS состоит из 12 требований, сгруппированных в 6 целей (Goals): от построения защищённой сети до поддержания политики информационной безопасности. Структура и формулировки требований не изменились между v4.0 и действующей v4.0.1 — ревизия 2024 года уточнила только отдельные примечания о применимости.
↔ таблицу можно прокрутить вбок
| Цель (Goal) | № | Требование |
|---|---|---|
| Построение и поддержание защищённой сети и систем | 1 | Внедрение и поддержание средств защиты сети (Install and Maintain Network Security Controls) |
| 2 | Применение защищённых конфигураций ко всем компонентам системы | |
| Защита данных учётной записи | 3 | Защита хранимых данных учётной записи |
| 4 | Защита данных держателя карты стойкой криптографией при передаче по открытым публичным сетям | |
| Управление уязвимостями | 5 | Защита всех систем и сетей от вредоносного ПО |
| 6 | Разработка и поддержание безопасных систем и ПО | |
| Строгий контроль доступа | 7 | Ограничение доступа к компонентам системы и данным держателей карт по принципу «необходимо знать» |
| 8 | Идентификация пользователей и аутентификация доступа к компонентам системы | |
| 9 | Ограничение физического доступа к данным держателей карт | |
| Регулярный мониторинг и тестирование сетей | 10 | Журналирование и мониторинг всего доступа к компонентам системы и данным держателей карт |
| 11 | Регулярное тестирование защищённости систем и сетей | |
| Политика информационной безопасности | 12 | Поддержка информационной безопасности организационными политиками и программами |
Требование 6.4.2 прямо называет пример технического решения для защиты публичных веб-приложений — «web application firewall (WAF)… is an example of an automated technical solution that detects and prevents web-based attacks». Требование 3 в связке с 3.5–3.6 и 4 закрывается криптографической защитой данных карт в покое и при передаче, требования 7–9 — контролем доступа. Продуктовое сопоставление с классами СЗИ — в разделе «С чего начать» ниже.
Правая колонка таблицы — рабочий перевод для этой статьи, не официальный текст. PCI SSC анонсировал доступность PCI DSS на русском языке; для точной формулировки конкретного требования в проекте лучше опираться на официальный перевод, если он актуален для v4.0.1 оценка.
Как подтверждается соответствие PCI DSS
Соответствие PCI DSS подтверждается одним из двух путей — самооценкой (SAQ) для организаций с меньшим объёмом операций или полным аудитом (ROC) от QSA для крупнейших мерчантов и сервис-провайдеров (Level 1), — дополненными обязательным ежеквартальным сканированием внешнего периметра (ASV) и итоговой декларацией (AoC).
SAQ самооценка
Self-Assessment Questionnaire — опросник «да/нет», который организация заполняет самостоятельно или с помощью QSA. Существует несколько типов SAQ разной длины и сложности в зависимости от способа приёма платежей (редирект на платёжную страницу, ручной ввод, POS-терминал и другие).
ROC аудит
Report on Compliance — детальный отчёт по итогам полноценного аудита, который готовит QSA; обязателен для Level 1 мерчантов и Level 1 сервис-провайдеров.
QSA кто проверяет
Qualified Security Assessor — физическое лицо, обученное и сертифицированное PCI SSC для оценки соответствия, работает в составе аккредитованной QSA-компании. Только QSA официально валидирует PCI-комплаенс для Level 1, оформляя ROC и AoC. PCI SSC ведёт официальный реестр QSA-компаний.
ASV сканирование
Approved Scanning Vendor — организация с инструментами внешнего сканирования уязвимостей, протестированными и одобренными PCI SSC. Внешнее сканирование периметра по Requirement 11.3.2 проводится ежеквартально.
AoC итоговый документ
Attestation of Compliance — не самостоятельный отчёт, а формальная декларация, которая сопровождает SAQ или ROC и подтверждает объём и результат оценки; передаётся платёжной системе или эквайеру.
↔ таблицу можно прокрутить вбок
| Инструмент | Кто выполняет | Периодичность | Для кого обязательно |
|---|---|---|---|
| SAQ | Сама организация, самостоятельно или с QSA | Ежегодно | Level 2–4 мерчанты, Level 2 сервис-провайдеры |
| ROC | QSA, аккредитованный PCI SSC | Ежегодно | Level 1 мерчанты и сервис-провайдеры |
| ASV-сканирование | ASV, аккредитованный PCI SSC | Ежеквартально | Все уровни с внешним периметром |
| AoC | Готовится по итогам SAQ или ROC | Синхронно с SAQ/ROC | Все — направляется платёжной системе/эквайеру |
«Сертификация PCI DSS» — что это на самом деле
«Сертификация PCI DSS» в разговорной речи обычно означает прохождение ROC или SAQ и получение итогового документа AoC (Attestation of Compliance), а не государственную сертификацию в привычном для российского ИБ-рынка смысле. PCI SSC не выдаёт государственный сертификат: AoC подтверждает соответствие требованиям конкретной платёжной системы или банка-эквайера, а не решение регулятора.
Это важно проговорить явно, потому что читатель, который ищет «сертификация PCI DSS», по инерции может ожидать логики сертификации СЗИ ФСТЭК — с выдачей государственного сертификата на конкретный продукт и внесением в реестр. У PCI DSS другая природа: итоговый документ подтверждает состояние защиты данных карт в организации на момент проверки, действует ограниченный срок и адресован не государству, а стороне договора эквайринга.
PCI DSS в России: «Мир»/НСПК и ГОСТ Р 57580
Платёжная система «Мир» (НСПК) сама требует PCI DSS от своих участников — банков-эквайеров, сервис- провайдеров, торгово-сервисных предприятий и процессинговых центров, — включая специально разработанные русскоязычные формы самооценки. Это опровергает распространённое упрощение «PCI DSS — только для международных карт, для „Мир“ свои требования»: для карт «Мир» стандарт действует так же, просто через собственную программу платёжной системы.
По данным официального сайта «Мир», НСПК использует упрощённую форму SAQ A-MIR (мерчанты с редиректом или iFrame на платёжную страницу) и SAQ D-MIR (мерчанты под критериями SAQ D). Уровень мерчанта и форму оценки определяет НСПК по объёму операций с картами «Мир» и типу приёма платежей; дословные названия форм стоит сверить на nspk.ru перед использованием в проекте факт⚠.
Visa и Mastercard прекратили обработку транзакций по картам российских банков за пределами РФ и обслуживание иностранных карт внутри РФ в 2022 году — широко известный факт. Для чисто внутрироссийских операций требования PCI DSS от лица именно Visa/Mastercard практического смысла не имеют; банки, обслуживающие трансграничные операции или другие международные системы (Amex, JCB, UnionPay), сохраняют обязательства в этой части.
Актуальный статус их программ комплаенса для российских участников на 2026 год материал не подтверждает оценка. Аккредитованные PCI SSC компании со статусом QSA в России исторически есть (по вторичным источникам — например, «Информзащита», Compliance Control); актуальный список стоит сверять напрямую в реестре PCI SSC оценка.
Соотношение с ГОСТ Р 57580 — два параллельных, не взаимоисключающих трека. ГОСТ Р 57580 становится обязательным через положения Банка России — государственный трек для банков и НФО как таковых. PCI DSS становится обязательным через договор с платёжной системой — индустриальный трек для тех, кто именно обрабатывает данные карт, а не для всех финансовых организаций вообще.
На рынке часто упоминают Положение Банка России № 382-П как идеологически близкое к PCI DSS и SWIFT, но это самостоятельный НПА, не заменяющий PCI DSS напрямую; действующий статус самого 382-П на 2026 год материал не подтверждает оценка. Организация, работающая с картами «Мир», может быть обязана соответствовать одновременно и ГОСТ 57580 (по положению ЦБ, если это банк или НФО), и PCI DSS (по договору с НСПК) — PCI DSS не заменяет и не входит в состав государственной регуляторики.
Штрафы и последствия несоответствия PCI DSS
PCI DSS-санкции — не государственный штраф в смысле 152-ФЗ или КоАП, а договорные санкции платёжных систем (Visa, Mastercard и др.), которые предъявляются банку-эквайеру, а тот перевыставляет их мерчанту или сервис-провайдеру по условиям договора эквайринга.
По вторичным источникам, штрафы платёжных систем за несоответствие могут составлять от 5 000 до 100 000 долларов США в месяц за нарушение — сумма варьируется по платёжной системе и тяжести нарушения — и начисляться ежемесячно до устранения проблемы. Это не официальная фиксированная шкала PCI SSC, сам PCI SSC штрафов не устанавливает; конкретные суммы — предмет договора с эквайером оценка.
Помимо прямых штрафов возможны: повышение комиссии за транзакции, дополнительные внеплановые проверки, а в тяжёлых случаях — особенно после реального инцидента с утечкой — лишение права принимать карты этой платёжной системы.
В российском контексте важно не путать эти санкции со штрафами Роскомнадзора за нарушение 152-ФЗ. Данные карт одновременно являются персональными данными (ФИО держателя, номер карты как идентификатор), поэтому при утечке организация теоретически несёт двойные последствия: договорные санкции платёжной системы (этот раздел) и отдельный оборотный штраф РКН по 152-ФЗ — подробнее в разделе «Персональные данные».
С чего начать проект по PCI DSS
- Определить, кто именно требует от вас соответствия — конкретная платёжная система и банк-эквайер, а не PCI SSC напрямую: обязательность и форма подтверждения задаются договором.
- Определить уровень (Level) и обязательную форму подтверждения — тип SAQ или необходимость ROC — у своей платёжной системы или эквайера.
- Очертить границы CDE (cardholder data environment) — какие системы хранят, обрабатывают или передают данные карт и какая инфраструктура может повлиять на их безопасность.
- Сопоставить текущий состав мер с 12 требованиями стандарта (раздел выше) — это основа для дальнейшего проекта, а не факультативный шаг.
- Выбрать QSA (для ROC) и ASV (для ежеквартального сканирования), если по вашему уровню это требуется.
- Проверить смежные обязательства — данные карт почти всегда одновременно персональные данные по 152-ФЗ (хаб ПДн), а для банков и НФО может параллельно действовать ГОСТ Р 57580 — это два разных, но не взаимоисключающих трека.
С точки зрения продуктового покрытия технических требований: Requirement 3 (защита хранимых данных карт) закрывается контролем за тем, что данные держателей карт не покидают защищённый периметр в незашифрованном виде, — здесь работает класс DLP. Requirement 3.5–3.6 и 4 (стойкая криптография для хранимых данных и при передаче по открытым сетям) — прямая зона класса СКЗИ.
Requirement 6.4.2 официальный текст стандарта прямо называет пример решения — WAF для публичных веб- приложений, см. класс WAF. Ни один из этих классов продуктов не заменяет собой QSA или ASV при формальной оценке соответствия — они снижают риск не пройти проверку, но не являются самой проверкой; общая логика оценки соответствия и сертификации СЗИ разобрана в хабе «Оценка соответствия».
Частые вопросы
Что такое PCI DSS простыми словами?
Сколько требований в PCI DSS и на какие цели они делятся?
Что означает «PCI DSS 499»?
PCI DSS — это закон в России?
Какая версия PCI DSS действует в 2026 году?
Нужен ли PCI DSS в России и распространяется ли он на карты «Мир»?
Чем PCI DSS отличается от ГОСТ Р 57580?
Как проходит сертификация PCI DSS и выдаёт ли PCI SSC государственный сертификат?
Хаб «Комплаенс» на SecRadar
PCI DSS, ГОСТ 57580, 152-ФЗ, требования ФСТЭК к ГИС и значимым объектам КИИ, уровни доверия и лицензии — независимый разбор регуляторики без привязки к вендору.