PCI DSS / Защита платежной страницы

Что реально изменилось в защите платежных страниц после PCI DSS 4.0.1

После PCI DSS 4.0.1 рынок часто сводит разговор к вопросу «нужно ли закрывать 6.4.3 и 11.6.1». На практике вопрос другой: кто контролирует платежную страницу в браузере клиента, как обнаруживаются изменения и чем команда сможет это доказать на аудите.

6 мин

2 апреля 2026

3 официальных источника

В этом материале

С 31 марта 2025 года требования 6.4.3 и 11.6.1 стали фактически рабочей реальностью для электронной коммерции.

Из SAQ A убрали сами пункты 6.4.3 и 11.6.1, но добавили критерий про защиту сайта от скриптовых атак.

Для встроенных форм оплаты тема осталась актуальной: PCI SSC отдельно выпустил разъяснения по платежным страницам и электронному скиммингу.

Содержание

Следующий практический шаг

Если после чтения нужно перейти от теории к пилоту, лучше всего обсуждать одну платежную страницу, базовое состояние и сценарии изменений на ней.

Обсудить пилот

Коротко

С 31 марта 2025 года требования 6.4.3 и 11.6.1 стали фактически рабочей реальностью для электронной коммерции.

Из SAQ A убрали сами пункты 6.4.3 и 11.6.1, но добавили критерий про защиту сайта от скриптовых атак.

Для встроенных форм оплаты тема осталась актуальной: PCI SSC отдельно выпустил разъяснения по платежным страницам и электронному скиммингу.

Что изменилось в отчетности, а что осталось в модели рисков

30 января 2025 года PCI SSC объявил обновление SAQ A: из анкеты убрали требования 6.4.3, 11.6.1 и связанную с 11.6.1 целевую оценку рисков. Из-за этого многие решили, что тема защиты платежных страниц «снята».

Это неверный вывод. PCI SSC прямо пояснил: базовые требования не исчезли. Для SAQ A изменили способ валидации, но сам риск кражи данных через скрипты и подмены скриптов платежной страницы никуда не делся.

Что добавилось для компаний, проходящих SAQ A

В новой редакции SAQ A появился критерий: компания должна подтвердить, что ее сайт не подвержен атакам со стороны скриптов, которые могут повлиять на систему электронной коммерции.

28 февраля 2025 года FAQ 1588 уточнил, что для встроенной формы оплаты это можно подтвердить либо собственными техниками защиты страницы, либо подтверждением от совместимого с PCI DSS поставщика услуг или платежного процессора, если их решение при корректной интеграции закрывает этот риск.

Почему это важно даже если у вас iframe

10 марта 2025 года PCI SSC выпустил отдельное информационное дополнение по защите платежных страниц и предотвращению электронного скимминга. Там прямо сказано, что разъяснения предназначены для транзакций электронной коммерции и для веб-страниц, которые влияют на безопасность платежей через встроенные формы оплаты.

То есть рынок смещается от формального вопроса «есть ли у нас iframe» к более прикладному вопросу «контролируем ли мы страницу, в которую встроена форма оплаты, и можем ли заметить несанкционированные изменения».

Практический вывод для команды

Если вы продаёте или внедряете решение для защиты платежных страниц, не стоит строить позиционирование только вокруг «закрытия PCI 6.4.3/11.6.1». Более сильная постановка: снижение риска кражи данных через скрипты, контроль реальной страницы в браузере и пакет доказательств для QSA-аудитора или внутренней команды информационной безопасности.


Нужен быстрый пилот по защите платежной страницы?

Cartelta помогает быстро собрать базовое состояние, увидеть изменения на странице оплаты и подготовить пакет доказательств для внутренней команды и QSA-аудитора.

Другие материалы

PCI DSS 4.0.1

PCI DSS 4.0.1: обзор изменений для онлайн-бизнеса 2026

Обзор ключевых изменений PCI DSS 4.0.1 для онлайн-бизнеса: сроки, новые акценты, влияние на платежные страницы и подготовка к аудиту.

Открыть материал

PCI DSS 6.4.3

PCI DSS 6.4.3 — контроль клиентских скриптов на платёжной странице

Практическое руководство по PCI DSS 6.4.3: инвентаризация, авторизация, обоснование и контроль целостности JavaScript на checkout.

Открыть материал

PCI DSS 11.6.1

PCI DSS 11.6.1 — мониторинг изменений платёжной страницы

Как обнаруживать неавторизованные изменения HTML, JS, заголовков и ресурсов платёжной страницы в браузере пользователя.

Открыть материал