Главная

Решения

Поток доказательств для QSA

Доказательства для аудита контролей платёжной страницы

Соберите трассируемый пакет, показывающий дизайн контроля, владельцев, работу в проверяемом периоде и обработку исключений и изменений.

Для владельцев программы PCI, операторов контролей, внутреннего аудита и команд, готовящих доказательства по требованиям 6.4.3 и 11.6.1 для QSA.

Полная выборка связывает

Платёжный сценарий в области применимости и утверждённое устройство контроля.

Наблюдаемые скрипты, владельцев, авторизацию, обоснование и способ контроля.

Эталон, изменение, событие, первичный разбор, реакцию и закрытие.

Период, хранение, проверяющего и воспроизводимый экспорт или исходную запись.

Обновлено: 26 июля 2026 г.

Основа проверки

Материал сверён с PCI DSS v4.0.1, руководством PCI SSC по платёжным страницам и разъяснением PCI SSC о выборке. Примеры помогают подготовке; итоговую выборку и достаточность определяет аудитор.

Доказательства дизайна

Процедуры, область применимости, RACI, правила эталона, модель согласования и требования хранения.

Доказательства работы

Снимки инвентаря, изменения, события, проверки, решения и периодический контроль.

Трассируемая выборка

Проверяющий переходит от требования к контролю, событию, владельцу, действию и исходной записи.

Разделите дизайн и операционную эффективность

Процедура или скриншот продукта объясняет задуманную работу контроля, но не подтверждает его действие в течение проверяемого периода. И наоборот, необработанный экспорт событий без области применимости, правил согласования и ответственных ролей сложно интерпретировать.

Подготовьте оба слоя: доказательства дизайна контроля и доказательства фактической работы, включая репрезентативное выполнение, исключения, проверку и последующие действия.

Создайте единую цепочку от наблюдения к решению

Для управления скриптами свяжите каждый наблюдаемый объект с владельцем, авторизацией, бизнес-обоснованием, способом контроля целостности и последней проверкой. Для изменений страницы свяжите сравнение с версией эталона, событием, проверяющим, релизом или инцидентом, решением, действием и закрытием.

Стабильные идентификаторы страниц, скриптов, эталонов и событий сокращают ручную сверку и делают выборку воспроизводимой между экспортом и системами-источниками.

Покажите в выборке штатную и проблемную работу

Полезный пакет не ограничивается аккуратными скриншотами на конец месяца. Включите штатную проверку инвентаря, согласованный релиз с изменением наблюдаемого состояния, необъяснимое отклонение или контролируемый отрицательный тест, закрытое исключение и доказательство работы механизма с требуемой или риск-ориентированной частотой.

Для каждого примера укажите причину выбора и представляемую совокупность. Выборка является решением аудитора: небольшая удобная подборка не доказывает весь период и все платёжные сценарии.

Сохраняйте происхождение и контекст экспорта

Экспорт должен показывать систему-источник, время формирования, фильтры области, период, количество записей, версию схемы или отчёта и стабильные идентификаторы для поиска авторитетных записей. При преобразовании файла задокументируйте операцию и сохраните исходник.

Контрольная сумма или подписанный архив помогает подтвердить неизменность пакета после формирования, но не доказывает полноту и эффективность исходного контроля. История доступа, полномочия согласующих ролей и работа с исключениями остаются частью доказательств.

Определите хранение и доступ до аудита

Согласуйте срок хранения, авторитетные источники записей, права изменения согласований и закрытия событий, а также аудит доступа. Срок должен учитывать проверяемый период и политику организации, а не универсальное маркетинговое обещание.

Проведите тестовую выборку: выберите страницу, скрипт, диапазон дат и событие изменения, после чего проверьте, может ли независимый специалист восстановить решение без устного контекста.

Проведите пробную проверку вне команды контроля

Передайте внутреннему проверяющему карту требований и индекс артефактов без устного сопровождения. Попросите найти исходную запись инвентаря, эталон, событие, решение владельца, действие и закрытие для одного сценария и даты.

Зафиксируйте все вопросы, на которые пакет не отвечает. Недостающий контекст, разные часовые пояса, неработающие ссылки, необъяснимое расхождение количества записей и недоступные системы-источники — дефекты доказательств, которые нужно устранить до формальной оценки.

Проверка воспроизводимости

Пройдите 15-минутный тест восстановления доказательств

Выберите один платёжный сценарий и одно существенное изменение. Независимый специалист должен восстановить ожидаемое и наблюдаемое состояние, владельца решения, последующие действия и место хранения исходных записей.

Критерий готовности

Индекс и манифест с датой, ссылки из которых ведут к исходным записям; явно указаны область, период, владелец, статус проверки, исключения, хранение и происхождение экспорта.

01

Определите совокупность и выборку

Укажите сценарии, период, системы, множество событий и причину выбора штатных, изменённых и исключительных записей.

02

Свяжите дизайн и работу

Сопоставьте требование и процедуру со снимком инвентаря, эталоном, событием, решением, реакцией и периодической проверкой.

03

Зафиксируйте происхождение экспорта

Сохраните систему, фильтры, время формирования, версию схемы или отчёта, количество и идентификаторы исходных записей.

04

Проверьте доступ и полномочия

Определите, кто может согласовывать скрипты, менять эталоны, закрывать события, формировать экспорт и изменять авторитетную историю.

05

Восстановите цепочку без пояснений

Специалист вне операционной команды проходит по ссылкам и фиксирует отсутствующие, противоречивые или недоступные доказательства.

Пример манифеста доказательств

Манифест описывает экспорт и ведёт к авторитетным записям; сам по себе он не доказывает работу контроля.

{
  "manifest_version": "1.0",
  "generated_at": "2026-07-26T09:00:00Z",
  "scope": {
    "journey": "checkout-card-entry",
    "period": ["2026-07-01", "2026-07-26"]
  },
  "source": {
    "system": "payment-page-control-system",
    "report_version": "inventory-and-events-v3",
    "record_count": 18
  },
  "records": {
    "inventory_snapshot": "INV-SNAPSHOT-2026-07-26",
    "baseline": "BASE-2026-07-20.2",
    "change_event": "EVT-1161-0042",
    "owner_decision": "DEC-0042",
    "closure": "CLOSE-0042"
  },
  "review": {
    "reviewer": "internal-audit",
    "status": "pending"
  }
}

Индекс доказательств по платёжной странице

CSV с требованием, целью, сценарием, владельцем, системой, периодом, исходной записью, проверяющим, исключением, хранением и классом доступа.

CSV · UTF-8 · одна явно обозначенная примерная строка

Скачать

Согласуйте с аудитором период, совокупность, выборку, хранение и допустимые системы-источники. Не заменяйте исходные записи скриншотами или вручную отредактированными выгрузками.

Процесс сборки доказательств

Формируйте пакет постоянно, а не восстанавливайте историю непосредственно перед аудитом.

01

Карта

Связать требования, контроли, владельцев, системы и ожидаемые артефакты.

02

Сбор

Сохранять инвентарь, эталон, события, решения и периодические проверки.

03

Корреляция

Связать объекты с согласованиями, релизами, инцидентами и ролями.

04

Проверка

Проверить полноту, исключения, доступ, временные метки и результат пересмотра.

05

Экспорт

Сформировать пакет с датой и областью проверки, сохранив авторитетную исходную запись.

Карта артефактов для 6.4.3 и 11.6.1

Точный состав выборки и период необходимо согласовать с аудитором.

#Цель контроляДизайнРабота контроляВопрос проверяющего
01Инвентарь скриптовСхема реестра и процедура определения областиЭкспорт наблюдаемых скриптов с датойСовпадает ли реестр с живой страницей?
02Авторизация и обоснованиеПроцесс согласования и ролевая модельСогласованные записи и исключенияКто разрешил скрипт и зачем?
03Целостность или подлинностьВыбранные способы и критерии исключенийПроверки, подписи, хеши или мониторингКак обрабатывается подмена или изменение?
04Эталон страницыПроцедура согласования и обновленияВерсия эталона, владелец и релизКакое состояние ожидалось на дату?
05Обнаружение измененийОбласть сравнения и правила оповещенияСобытие, различия, время и сценарийБыло ли изменение обнаружено с контекстом?
06РеагированиеПроцедура первичного разбора и эскалацииРешение владельца, действие и закрытиеСобытие обработала авторизованная роль?
07ХранениеПолитика хранения и доступаДоступная выборка и история доступаМожно воспроизвести проверяемый период?
08Происхождение экспортаПроцедура источника, схемы, фильтра и формированияМанифест, количество, исходные ID и времяКаждый элемент прослеживается до источника?
09Исключения и отказыПроцедура исключений и отказов контроляОткрытые и закрытые записи, владелец, исправление, повторПробелы видны, а не исключены из выборки?

Не используйте скриншоты как единственный источник. По возможности сохраняйте машиночитаемые экспорты и исходные записи с их областью и временем формирования.

Доказательства поддерживают аудит, но не формируют итоговый вывод

Cartelta может систематизировать данные инвентаря, сравнений, событий и экспорта. Организация и аудитор определяют применимость, выборку, достаточность, операционную эффективность и итоговый результат PCI DSS.

Вопросы о доказательствах

Обычно нет. Полезная выборка содержит область проверки, время, исходную запись, владельца, контекст контроля и связанное решение или реакцию. Достаточность определяет аудитор для конкретной проверки.

Храните авторитетную историю по политике, но для проверки готовьте выборку и сводку исключений. Выборка должна показывать штатную работу, значимые отклонения и их разрешение.

С учётом методики аудитора полезны штатная работа, согласованный релиз, необъяснимое отклонение или контролируемый тест, исключение, пропущенный или неудачный запуск с устранением и периодическая проверка владельца.

Нет. Контрольная сумма подтверждает неизменность пакета после формирования, но достаточность зависит от области, совокупности, происхождения, исходных записей, владельцев, решений, проверяемого периода и тестирования аудитором.


Сформировать базовые контроли

Чек-лист внедрения

Область, контроли, владельцы, доказательства, хранение и RACI в одном плане.

Открыть

Как собрать evidence pack

Практическая статья о подготовке к проверке и качестве выборки.

Открыть

Методология мониторинга JSIR

Наблюдение, эталон, ограничения и путь от изменения к доказательству.

Открыть

Проверьте, понятна ли одна выборка независимому специалисту

Сфокусированная проверка заранее выявляет отсутствующих владельцев, временные метки, согласования и записи реагирования.

Обсудить проверку доказательств