PCI DSS для интернет-магазинов: с чего начать
Уровни PCI DSS для магазинов
PCI DSS разделяет продавцов на 4 уровня в зависимости от объёма транзакций. Большинство интернет-магазинов попадают в уровень 4 (до 20 000 транзакций Visa/Mastercard в год), что требует ежегодного самооценочного опросника (SAQ) и ежеквартального сканирования уязвимостей ASV.
Даже маленький магазин обязан соответствовать требованиям. Платёжные системы могут наложить штрафы от $5 000 до $100 000 в месяц и отозвать право принимать платежи.
Технические требования для магазинов
Если вы используете хостед checkout (перенаправление на страницу платёжного провайдера) — требования минимальны: нужно обеспечить безопасность только своего сервера и не хранить данные карт.
Если вы принимаете карты на своём сайте (self-hosted) — требования максимальны: сегментация сети, файрвол, шифрование, регулярное тестирование на проникновение, логирование доступа к данным карт.
Рекомендуем использовать hosted checkout или iframe-решения (Stripe Elements, YooKassa). Это снижает scope compliance до минимума и защищает от большинства рисков.