PCI DSS 4.0.1
платежные страницы
скриптовые атаки
QSA
пилот за 2–3 недели
1. Подтвердить применимость
Разделить встроенную форму, перенаправление, критерии SAQ A и согласованный способ валидации.
2. Построить контроли
Связать инвентарь, авторизацию, эталонное состояние, сравнение и реагирование.
3. Проверить доказательства
На одной воспроизводимой выборке проверить владельцев и готовность к аудиту.
У каждой темы есть одно основное руководство, чтобы требования, продуктовые страницы и материалы внедрения не конкурировали за один поисковый запрос.
01
Область и подготовка к PCI DSS 4.0.1
Начать с применимости, всех 12 групп требований, пути валидации и плана с владельцами.
Читать статью02
SAQ A, A-EP или D
Выбрать анкету по реальной архитектуре оплаты и всем актуальным критериям применимости.
Читать статью03
SAQ A и архитектура оплаты
Разобраться со встроенной формой, перенаправлением, защитой от скриптовых атак и ASV-сканированием.
Читать статью04
Управление скриптами по 6.4.3
Собрать наблюдаемый инвентарь, владельцев, авторизацию, обоснование и контроль целостности.
Читать статью05
Обнаружение изменений по 11.6.1
Определить эталонное состояние, значимые отклонения, первичный разбор, реагирование и доказательства событий.
Читать статью06
Доказательства для внутренней проверки и QSA
Связать дизайн контроля, рабочие записи, исключения, хранение и воспроизводимую выборку.
Читать статью07
Сфокусированный пилот JSIR
Провести один платёжный сценарий через инвентарь, эталонное состояние, тестовые изменения, первичный разбор и критерии рабочей эксплуатации.
Читать статьюPCI DSS 4.0.1 — действующая ограниченная редакция стандарта безопасности данных платёжных карт. Ниже не пересказ документа, а рабочая карта: от области применения и способа подтверждения соответствия до владельцев, технических контролей, доказательств и плана на 90 дней.
• PCI DSS 4.0.1 не добавил и не удалил требования: это уточняющая редакция, которая стала единственной активной версией после 31 декабря 2024 года.
• Подготовка начинается с потоков данных и области применения, а не с заполнения анкеты.
• SAQ выбирают по архитектуре обработки платежей и критериям применимости, а не только по объёму транзакций.
Почему этот материал первый
Он задаёт область, все 12 групп требований, путь валидации и последовательность подготовки до технических разборов.
18 мин
02
PCI DSS / Выбор SAQ
Практическое дерево выбора SAQ для e-commerce: архитектура оплаты, критерии A и A-EP, случаи SAQ D, подтверждение эквайера и шаблон решения.
Читать статью03
PCI DSS / Защита платежной страницы
Практический разбор SAQ A после 31 марта 2025 года: встроенные формы, перенаправления, защита от скриптовых атак, ASV-сканирование и доказательства для проверки.
Читать статью04
PCI DSS 6.4.3
Практическое руководство по PCI DSS 6.4.3: инвентаризация, авторизация, обоснование и контроль целостности JavaScript на странице оплаты.
Читать статью05
PCI DSS 11.6.1
Как обнаруживать неавторизованные изменения HTML, JS, заголовков и ресурсов платёжной страницы в браузере пользователя.
Читать статью06
Cartelta JSIR / PCI DSS
Пошаговый сценарий пилота Cartelta JSIR: область применимости, инвентарь скриптов, эталонное состояние, контролируемое изменение, первичный разбор и пакет доказательств.
Читать статью07
Защита на стороне клиента
Встроенная форма оплаты может менять логику SAQ, но не делает страницу сайта автоматически безопасной.
Читать статью08
Подготовка к аудиту
Хороший пакет доказательств нужен не для красоты. Он сокращает путь от пилота к решению команды ИБ и к разговору с QSA-аудитором.
Читать статью09
Внедрение
Большинство провалов здесь не про отсутствие инструмента, а про неправильную постановку задачи.
Читать статью10
Стратегия пилота
Хороший пилот должен не доказывать красивую архитектуру, а быстро показать контур, реальные изменения и понятный следующий шаг.
Читать статьюМатериалы для внедрения
Статьи помогают принять решение, а страницы ниже дают рабочие модели, чек-лист и технические границы.
Для кого эти материалы
Для руководителей ИБ, прикладной безопасности, команд электронной коммерции и тех, кто готовит первый пилот по защите платежной страницы.
Если нужно, чтобы блог открывал предметный диалог с командой ИБ и аудиторами, а не просто собирал трафик, этот формат как раз для этого.
Cartelta JSIR
© 2026 Cartelta. Все права защищены.
Направить запрос