Решения
Доказательства для аудита контролей платёжной страницы
Соберите трассируемый пакет, показывающий дизайн контроля, владельцев, работу в проверяемом периоде и обработку исключений и изменений.
Для владельцев программы PCI, операторов контролей, внутреннего аудита и команд, готовящих доказательства по требованиям 6.4.3 и 11.6.1 для QSA.
Полная выборка связывает
Платёжный сценарий в области применимости и утверждённое устройство контроля.
Наблюдаемые скрипты, владельцев, авторизацию, обоснование и способ контроля.
Эталон, изменение, событие, первичный разбор, реакцию и закрытие.
Период, хранение, проверяющего и воспроизводимый экспорт или исходную запись.
Обновлено: 26 июля 2026 г.
Основа проверки
Материал сверён с PCI DSS v4.0.1, руководством PCI SSC по платёжным страницам и разъяснением PCI SSC о выборке. Примеры помогают подготовке; итоговую выборку и достаточность определяет аудитор.
Доказательства дизайна
Процедуры, область применимости, RACI, правила эталона, модель согласования и требования хранения.
Доказательства работы
Снимки инвентаря, изменения, события, проверки, решения и периодический контроль.
Трассируемая выборка
Проверяющий переходит от требования к контролю, событию, владельцу, действию и исходной записи.
Разделите дизайн и операционную эффективность
Процедура или скриншот продукта объясняет задуманную работу контроля, но не подтверждает его действие в течение проверяемого периода. И наоборот, необработанный экспорт событий без области применимости, правил согласования и ответственных ролей сложно интерпретировать.
Подготовьте оба слоя: доказательства дизайна контроля и доказательства фактической работы, включая репрезентативное выполнение, исключения, проверку и последующие действия.
Создайте единую цепочку от наблюдения к решению
Для управления скриптами свяжите каждый наблюдаемый объект с владельцем, авторизацией, бизнес-обоснованием, способом контроля целостности и последней проверкой. Для изменений страницы свяжите сравнение с версией эталона, событием, проверяющим, релизом или инцидентом, решением, действием и закрытием.
Стабильные идентификаторы страниц, скриптов, эталонов и событий сокращают ручную сверку и делают выборку воспроизводимой между экспортом и системами-источниками.
Покажите в выборке штатную и проблемную работу
Полезный пакет не ограничивается аккуратными скриншотами на конец месяца. Включите штатную проверку инвентаря, согласованный релиз с изменением наблюдаемого состояния, необъяснимое отклонение или контролируемый отрицательный тест, закрытое исключение и доказательство работы механизма с требуемой или риск-ориентированной частотой.
Для каждого примера укажите причину выбора и представляемую совокупность. Выборка является решением аудитора: небольшая удобная подборка не доказывает весь период и все платёжные сценарии.
Сохраняйте происхождение и контекст экспорта
Экспорт должен показывать систему-источник, время формирования, фильтры области, период, количество записей, версию схемы или отчёта и стабильные идентификаторы для поиска авторитетных записей. При преобразовании файла задокументируйте операцию и сохраните исходник.
Контрольная сумма или подписанный архив помогает подтвердить неизменность пакета после формирования, но не доказывает полноту и эффективность исходного контроля. История доступа, полномочия согласующих ролей и работа с исключениями остаются частью доказательств.
Определите хранение и доступ до аудита
Согласуйте срок хранения, авторитетные источники записей, права изменения согласований и закрытия событий, а также аудит доступа. Срок должен учитывать проверяемый период и политику организации, а не универсальное маркетинговое обещание.
Проведите тестовую выборку: выберите страницу, скрипт, диапазон дат и событие изменения, после чего проверьте, может ли независимый специалист восстановить решение без устного контекста.
Проведите пробную проверку вне команды контроля
Передайте внутреннему проверяющему карту требований и индекс артефактов без устного сопровождения. Попросите найти исходную запись инвентаря, эталон, событие, решение владельца, действие и закрытие для одного сценария и даты.
Зафиксируйте все вопросы, на которые пакет не отвечает. Недостающий контекст, разные часовые пояса, неработающие ссылки, необъяснимое расхождение количества записей и недоступные системы-источники — дефекты доказательств, которые нужно устранить до формальной оценки.
Содержание
Пройдите 15-минутный тест восстановления доказательств
Выберите один платёжный сценарий и одно существенное изменение. Независимый специалист должен восстановить ожидаемое и наблюдаемое состояние, владельца решения, последующие действия и место хранения исходных записей.
Критерий готовности
Индекс и манифест с датой, ссылки из которых ведут к исходным записям; явно указаны область, период, владелец, статус проверки, исключения, хранение и происхождение экспорта.
01
Определите совокупность и выборку
Укажите сценарии, период, системы, множество событий и причину выбора штатных, изменённых и исключительных записей.
02
Свяжите дизайн и работу
Сопоставьте требование и процедуру со снимком инвентаря, эталоном, событием, решением, реакцией и периодической проверкой.
03
Зафиксируйте происхождение экспорта
Сохраните систему, фильтры, время формирования, версию схемы или отчёта, количество и идентификаторы исходных записей.
04
Проверьте доступ и полномочия
Определите, кто может согласовывать скрипты, менять эталоны, закрывать события, формировать экспорт и изменять авторитетную историю.
05
Восстановите цепочку без пояснений
Специалист вне операционной команды проходит по ссылкам и фиксирует отсутствующие, противоречивые или недоступные доказательства.
Пример манифеста доказательств
Манифест описывает экспорт и ведёт к авторитетным записям; сам по себе он не доказывает работу контроля.
{
"manifest_version": "1.0",
"generated_at": "2026-07-26T09:00:00Z",
"scope": {
"journey": "checkout-card-entry",
"period": ["2026-07-01", "2026-07-26"]
},
"source": {
"system": "payment-page-control-system",
"report_version": "inventory-and-events-v3",
"record_count": 18
},
"records": {
"inventory_snapshot": "INV-SNAPSHOT-2026-07-26",
"baseline": "BASE-2026-07-20.2",
"change_event": "EVT-1161-0042",
"owner_decision": "DEC-0042",
"closure": "CLOSE-0042"
},
"review": {
"reviewer": "internal-audit",
"status": "pending"
}
}Индекс доказательств по платёжной странице
CSV с требованием, целью, сценарием, владельцем, системой, периодом, исходной записью, проверяющим, исключением, хранением и классом доступа.
CSV · UTF-8 · одна явно обозначенная примерная строка
Согласуйте с аудитором период, совокупность, выборку, хранение и допустимые системы-источники. Не заменяйте исходные записи скриншотами или вручную отредактированными выгрузками.
Процесс сборки доказательств
Формируйте пакет постоянно, а не восстанавливайте историю непосредственно перед аудитом.
01
Карта
Связать требования, контроли, владельцев, системы и ожидаемые артефакты.
02
Сбор
Сохранять инвентарь, эталон, события, решения и периодические проверки.
03
Корреляция
Связать объекты с согласованиями, релизами, инцидентами и ролями.
04
Проверка
Проверить полноту, исключения, доступ, временные метки и результат пересмотра.
05
Экспорт
Сформировать пакет с датой и областью проверки, сохранив авторитетную исходную запись.
Карта артефактов для 6.4.3 и 11.6.1
Точный состав выборки и период необходимо согласовать с аудитором.
| # | Цель контроля | Дизайн | Работа контроля | Вопрос проверяющего |
|---|---|---|---|---|
| 01 | Инвентарь скриптов | Схема реестра и процедура определения области | Экспорт наблюдаемых скриптов с датой | Совпадает ли реестр с живой страницей? |
| 02 | Авторизация и обоснование | Процесс согласования и ролевая модель | Согласованные записи и исключения | Кто разрешил скрипт и зачем? |
| 03 | Целостность или подлинность | Выбранные способы и критерии исключений | Проверки, подписи, хеши или мониторинг | Как обрабатывается подмена или изменение? |
| 04 | Эталон страницы | Процедура согласования и обновления | Версия эталона, владелец и релиз | Какое состояние ожидалось на дату? |
| 05 | Обнаружение изменений | Область сравнения и правила оповещения | Событие, различия, время и сценарий | Было ли изменение обнаружено с контекстом? |
| 06 | Реагирование | Процедура первичного разбора и эскалации | Решение владельца, действие и закрытие | Событие обработала авторизованная роль? |
| 07 | Хранение | Политика хранения и доступа | Доступная выборка и история доступа | Можно воспроизвести проверяемый период? |
| 08 | Происхождение экспорта | Процедура источника, схемы, фильтра и формирования | Манифест, количество, исходные ID и время | Каждый элемент прослеживается до источника? |
| 09 | Исключения и отказы | Процедура исключений и отказов контроля | Открытые и закрытые записи, владелец, исправление, повтор | Пробелы видны, а не исключены из выборки? |
Не используйте скриншоты как единственный источник. По возможности сохраняйте машиночитаемые экспорты и исходные записи с их областью и временем формирования.
Доказательства поддерживают аудит, но не формируют итоговый вывод
Cartelta может систематизировать данные инвентаря, сравнений, событий и экспорта. Организация и аудитор определяют применимость, выборку, достаточность, операционную эффективность и итоговый результат PCI DSS.
Вопросы о доказательствах
Обычно нет. Полезная выборка содержит область проверки, время, исходную запись, владельца, контекст контроля и связанное решение или реакцию. Достаточность определяет аудитор для конкретной проверки.
Храните авторитетную историю по политике, но для проверки готовьте выборку и сводку исключений. Выборка должна показывать штатную работу, значимые отклонения и их разрешение.
С учётом методики аудитора полезны штатная работа, согласованный релиз, необъяснимое отклонение или контролируемый тест, исключение, пропущенный или неудачный запуск с устранением и периодическая проверка владельца.
Нет. Контрольная сумма подтверждает неизменность пакета после формирования, но достаточность зависит от области, совокупности, происхождения, исходных записей, владельцев, решений, проверяемого периода и тестирования аудитором.
Проверьте, понятна ли одна выборка независимому специалисту
Сфокусированная проверка заранее выявляет отсутствующих владельцев, временные метки, согласования и записи реагирования.
Обсудить проверку доказательств