Материалы Cartelta

PCI DSS 4.0.1 для e-commerce и платёжных страниц

Руководства по области применения и выбору SAQ, техническому внедрению, защите платёжных страниц и воспроизводимым доказательствам для внутренней проверки и QSA.

PCI DSS 4.0.1

платежные страницы

скриптовые атаки

QSA

пилот за 2–3 недели

Как читать этот раздел

1. Подтвердить применимость

Разделить встроенную форму, перенаправление, критерии SAQ A и согласованный способ валидации.

2. Построить контроли

Связать инвентарь, авторизацию, эталонное состояние, сравнение и реагирование.

3. Проверить доказательства

На одной воспроизводимой выборке проверить владельцев и готовность к аудиту.

Выберите задачу, которую нужно решить

У каждой темы есть одно основное руководство, чтобы требования, продуктовые страницы и материалы внедрения не конкурировали за один поисковый запрос.

01

Область и подготовка к PCI DSS 4.0.1

Начать с применимости, всех 12 групп требований, пути валидации и плана с владельцами.

Читать статью

02

SAQ A, A-EP или D

Выбрать анкету по реальной архитектуре оплаты и всем актуальным критериям применимости.

Читать статью

03

SAQ A и архитектура оплаты

Разобраться со встроенной формой, перенаправлением, защитой от скриптовых атак и ASV-сканированием.

Читать статью

04

Управление скриптами по 6.4.3

Собрать наблюдаемый инвентарь, владельцев, авторизацию, обоснование и контроль целостности.

Читать статью

05

Обнаружение изменений по 11.6.1

Определить эталонное состояние, значимые отклонения, первичный разбор, реагирование и доказательства событий.

Читать статью

06

Доказательства для внутренней проверки и QSA

Связать дизайн контроля, рабочие записи, исключения, хранение и воспроизводимую выборку.

Читать статью

07

Сфокусированный пилот JSIR

Провести один платёжный сценарий через инвентарь, эталонное состояние, тестовые изменения, первичный разбор и критерии рабочей эксплуатации.

Читать статью
Рекомендуем начать отсюда

PCI DSS 4.0.1: 12 требований и план подготовки

PCI DSS 4.0.1 — действующая ограниченная редакция стандарта безопасности данных платёжных карт. Ниже не пересказ документа, а рабочая карта: от области применения и способа подтверждения соответствия до владельцев, технических контролей, доказательств и плана на 90 дней.

PCI DSS 4.0.1 не добавил и не удалил требования: это уточняющая редакция, которая стала единственной активной версией после 31 декабря 2024 года.

Подготовка начинается с потоков данных и области применения, а не с заполнения анкеты.

SAQ выбирают по архитектуре обработки платежей и критериям применимости, а не только по объёму транзакций.

Читать статью

Почему этот материал первый

Он задаёт область, все 12 групп требований, путь валидации и последовательность подготовки до технических разборов.

18 мин


Все статьи

02

PCI DSS / Выбор SAQ

SAQ A, A-EP или D: как выбрать анкету PCI DSS 4.0.1

Практическое дерево выбора SAQ для e-commerce: архитектура оплаты, критерии A и A-EP, случаи SAQ D, подтверждение эквайера и шаблон решения.

Читать статью

03

PCI DSS / Защита платежной страницы

Защита платёжной страницы после PCI DSS 4.0.1: SAQ A, iframe и доказательства

Практический разбор SAQ A после 31 марта 2025 года: встроенные формы, перенаправления, защита от скриптовых атак, ASV-сканирование и доказательства для проверки.

Читать статью

04

PCI DSS 6.4.3

PCI DSS 6.4.3 — контроль клиентских скриптов на платёжной странице

Практическое руководство по PCI DSS 6.4.3: инвентаризация, авторизация, обоснование и контроль целостности JavaScript на странице оплаты.

Читать статью

05

PCI DSS 11.6.1

PCI DSS 11.6.1 — мониторинг изменений платёжной страницы

Как обнаруживать неавторизованные изменения HTML, JS, заголовков и ресурсов платёжной страницы в браузере пользователя.

Читать статью

06

Cartelta JSIR / PCI DSS

Как внедрить Cartelta JSIR для PCI DSS 6.4.3 и 11.6.1

Пошаговый сценарий пилота Cartelta JSIR: область применимости, инвентарь скриптов, эталонное состояние, контролируемое изменение, первичный разбор и пакет доказательств.

Читать статью

07

Защита на стороне клиента

Почему встроенная форма оплаты не всегда снимает риск на стороне клиента

Встроенная форма оплаты может менять логику SAQ, но не делает страницу сайта автоматически безопасной.

Читать статью

08

Подготовка к аудиту

Как подготовить пакет доказательств по защите платежных страниц

Хороший пакет доказательств нужен не для красоты. Он сокращает путь от пилота к решению команды ИБ и к разговору с QSA-аудитором.

Читать статью

09

Внедрение

5 типовых ошибок при контроле скриптов на странице оплаты

Большинство провалов здесь не про отсутствие инструмента, а про неправильную постановку задачи.

Читать статью

10

Стратегия пилота

Как провести пилот по защите на стороне клиента без тяжёлого проекта

Хороший пилот должен не доказывать красивую архитектуру, а быстро показать контур, реальные изменения и понятный следующий шаг.

Читать статью

Материалы для внедрения

Статьи помогают принять решение, а страницы ниже дают рабочие модели, чек-лист и технические границы.

Для кого эти материалы

Для руководителей ИБ, прикладной безопасности, команд электронной коммерции и тех, кто готовит первый пилот по защите платежной страницы.

Если нужно, чтобы блог открывал предметный диалог с командой ИБ и аудиторами, а не просто собирал трафик, этот формат как раз для этого.