Материалы Cartelta

Блог о защите платежных страниц без шаблонного маркетинга

Здесь не витринные тексты, а рабочие материалы для команд информационной безопасности, e-commerce и тех, кто готовит доказательства для QSA-аудита. Разбираем реальные риски на стороне клиента, скриптовые атаки, встроенные формы оплаты и быстрый пилот без тяжелого проекта.

PCI DSS 4.0.1

платежные страницы

скриптовые атаки

QSA

пилот за 2–3 недели

Как читать этот раздел

1. Сначала картина

Начните с разбора, что реально изменилось после PCI DSS 4.0.1, чтобы не строить решение на упрощенных трактовках.

2. Потом архитектурный риск

Разберите, почему встроенная форма оплаты не снимает весь риск на стороне клиента, даже если данные карты уходят провайдеру.

3. Затем пакет действий

Переходите к практическим материалам по инвентаризации, мониторингу и доказательствам для QSA.

Рекомендуем начать отсюда

Что реально изменилось в защите платежных страниц после PCI DSS 4.0.1

После PCI DSS 4.0.1 рынок часто сводит разговор к вопросу «нужно ли закрывать 6.4.3 и 11.6.1». На практике вопрос другой: кто контролирует платежную страницу в браузере клиента, как обнаруживаются изменения и чем команда сможет это доказать на аудите.

С 31 марта 2025 года требования 6.4.3 и 11.6.1 стали фактически рабочей реальностью для электронной коммерции.

Из SAQ A убрали сами пункты 6.4.3 и 11.6.1, но добавили критерий про защиту сайта от скриптовых атак.

Для встроенных форм оплаты тема осталась актуальной: PCI SSC отдельно выпустил разъяснения по платежным страницам и электронному скиммингу.

Читать статью

Почему этот материал первый

Он дает общую рамку: что поменялось в отчетности, что осталось в модели рисков и почему тема платежных страниц не сводится к одной формальной галочке.

6 мин


02

PCI DSS 4.0.1

PCI DSS 4.0.1: обзор изменений для онлайн-бизнеса 2026

Обзор ключевых изменений PCI DSS 4.0.1 для онлайн-бизнеса: сроки, новые акценты, влияние на платежные страницы и подготовка к аудиту.

Читать статью

03

PCI DSS 6.4.3

PCI DSS 6.4.3 — контроль клиентских скриптов на платёжной странице

Практическое руководство по PCI DSS 6.4.3: инвентаризация, авторизация, обоснование и контроль целостности JavaScript на checkout.

Читать статью

04

PCI DSS 11.6.1

PCI DSS 11.6.1 — мониторинг изменений платёжной страницы

Как обнаруживать неавторизованные изменения HTML, JS, заголовков и ресурсов платёжной страницы в браузере пользователя.

Читать статью

05

Cartelta JSIR / PCI DSS

PCI DSS 6.4.3 в e-commerce: сценарий внедрения Cartelta JSIR

Как онлайн-ритейл внедряет контроль клиентских скриптов по PCI DSS 6.4.3 и 11.6.1 с помощью Cartelta JSIR.

Читать статью

06

Защита на стороне клиента

Почему встроенная форма оплаты не всегда снимает риск на стороне клиента

Встроенная форма оплаты может менять логику SAQ, но не делает страницу сайта автоматически безопасной.

Читать статью

07

Подготовка к аудиту

Как подготовить пакет доказательств по защите платежных страниц

Хороший пакет доказательств нужен не для красоты. Он сокращает путь от пилота к решению команды ИБ и к разговору с QSA-аудитором.

Читать статью

08

Внедрение

5 типовых ошибок при контроле скриптов на странице оплаты

Большинство провалов здесь не про отсутствие инструмента, а про неправильную постановку задачи.

Читать статью

09

Стратегия пилота

Как провести пилот по защите на стороне клиента без тяжёлого проекта

Хороший пилот должен не доказывать красивую архитектуру, а быстро показать контур, реальные изменения и понятный следующий шаг.

Читать статью

Для кого эти материалы

Для руководителей ИБ, прикладной безопасности, команд электронной коммерции и тех, кто готовит первый пилот по защите платежной страницы.

Если нужно, чтобы блог открывал предметный диалог с командой ИБ и аудиторами, а не просто собирал трафик, этот формат как раз для этого.