PCI DSS
PCI DSS: что нужно знать бизнесу, который принимает платежи картами
PCI DSS один из самых часто упоминаемых и при этом самых плохо понятых стандартов у малого и среднего бизнеса, принимающего оплату картами. Причина путаницы простая: требования сильно различаются в зависимости от объёма транзакций и способа их обработки. Маркетинг поставщиков СЗИ нередко продаёт избыточные меры бизнесу, которому нужен совсем небольшой набор требований.
Что такое PCI DSS и кого он касается
PCI DSS (Payment Card Industry Data Security Standard) стандарт безопасности, разработанный платёжными системами (Visa, Mastercard, Мир и другие), обязательный для всех, кто хранит, обрабатывает или передаёт данные платёжных карт. Касается это не только крупных ритейлеров. Любой интернет-магазин, принимающий оплату картой напрямую своей системой, формально попадает в периметр требований. Простая переадресация на страницу платёжного провайдера через готовый виджет, о котором ниже, снижает объём требований, но не выводит из-под стандарта совсем.
Уровни требований: главное, что нужно понять сначала
Объём требований зависит от годового количества транзакций и способа обработки платежей и разбит на уровни, от крупных эквайеров с миллионами транзакций до малого бизнеса с редкими операциями. Для подавляющего большинства малого и среднего бизнеса, использующего готовый платёжный шлюз (виджет эквайера, переадресацию на страницу оплаты банка) и не хранящего данные карт на своей стороне, требования значительно проще, чем для тех, кто обрабатывает и хранит эти данные самостоятельно.
Самая частая и самая дорогая ошибка малого бизнеса: покупать полный комплект технических мер для высшего уровня требований, хотя реальная модель приёма платежей через сторонний защищённый виджет, без хранения данных карт, требует значительно более простого набора мер.
С чего начать подготовку
Определите свою модель приёма платежей. Если оплата идёт через переадресацию на страницу провайдера или встроенный виджет без прямого доступа вашей системы к данным карты, это принципиально снижает объём требований. Заполните Self-Assessment Questionnaire (SAQ), тип которого зависит от модели обработки платежей: для многих малых интернет-магазинов актуален упрощённый тип, полный аудит не требуется. Проверьте договор с эквайером: банк обычно уже определяет, какой уровень PCI DSS требуется именно вам, и может прислать эту информацию по запросу, вычислять её с нуля самостоятельно не нужно. Если данные карт всё же обрабатываются на вашей стороне, разграничьте сети: сегментация один из самых эффективных способов сузить периметр, который подпадает под полный аудит. И не храните данные карт без необходимости. Если процесс можно построить без хранения полного номера, это резко упрощает и удешевляет соответствие стандарту.
Частые ошибки малого бизнеса
Игнорируют вопрос, пока эквайер не пришлёт официальное требование. К этому моменту время на спокойную подготовку уже упущено. Покупают избыточные СЗИ для модели платежей, которая объективно не требует такого уровня защиты. Деньги, которые можно было направить в другие приоритеты ИБ. Путают PCI DSS и 152-ФЗ, хотя это разные стандарты с разным периметром: 152-ФЗ касается персональных данных вообще, PCI DSS конкретно данных платёжных карт, и соответствие одному не означает автоматического соответствия другому. И забывают про регулярный пересмотр: PCI DSS требует ежегодного подтверждения, разовой проверки тут недостаточно. Компании, прошедшие её один раз и забывшие про пересмотр, рискуют оказаться не готовы к следующему циклу.
PCI DSS для малого и среднего бизнеса почти никогда не требует такого объёма мер, как кажется на первый взгляд, если правильно определить модель обработки платежей на старте. Разобраться, какой уровень требований применим именно к вашей компании, первый и самый экономически значимый шаг подготовки. Его стоит сделать до закупки средств защиты.
Нужно понять, какой уровень PCI DSS применим к вашему бизнесу и что конкретно готовить? См. подготовку к комплаенсу, без переплаты за требования, которые вас не касаются.