Ghid de conformitate

PCI DSS 4.0:
ce testare cer cerințele 11.3 și 11.4

Un ghid pentru comercianți, procesatori și furnizori de servicii: ce se scanează, ce se testează manual, cât de des și ce dovezi cere evaluatorul.

PCI DSS este singurul cadru din această serie care spune explicit „test de penetrare" și îi fixează frecvența. Versiunea 4.0 nu a schimbat principiul, dar a strâns șuruburile: mai multe cerințe au devenit obligatorii după 31 martie 2025, iar testarea segmentării a căpătat un rol central. Acest ghid separă ce trebuie scanat automat de ce trebuie testat de un om.

Ce intră în perimetru: CDE și tot ce îl atinge

Perimetrul nu este „serverul de plăți". Este mediul de date ale deținătorilor de carduri (CDE) plus orice sistem care se poate conecta la el sau îi poate influența securitatea: stații de administrare, sisteme de autentificare, soluții de monitorizare, furnizori de servicii conectați. Un sistem exclus din perimetru trebuie să fie exclus și tehnic — iar asta se dovedește prin testarea segmentării.

Cea mai frecventă surpriză la evaluare: un VLAN considerat „separat" în documentație, dar prin care se ajunge la CDE printr-o regulă de firewall uitată sau printr-un salt prin stația de administrare. Segmentarea nedovedită nu reduce perimetrul — îl mărește, tăcut.

Cerința 11.3 — scanarea de vulnerabilități

Cerința 11.3 cere scanări interne și externe cel puțin trimestrial și după orice schimbare semnificativă. Scanările externe trebuie făcute de un ASV (Approved Scanning Vendor) autorizat de PCI SSC. Scanările interne pot fi făcute intern, dar de personal independent de cel care administrează sistemele. În ambele cazuri, un rezultat „trecut" înseamnă zero vulnerabilități de severitate ridicată — nu „le-am notat pe toate".

Cerința 11.4 — testele de penetrare

Aici standardul devine specific în mod neobișnuit. Cere o metodologie documentată, testare externă și internă cel puțin anual și după schimbări semnificative de infrastructură sau aplicație, acoperirea întregului perimetru CDE și a straturilor de rețea și aplicație, și corectarea vulnerabilităților exploatabile urmată de re-testare.

Pentru furnizorii de servicii, cerința 11.4.6 ridică ștacheta la testarea segmentării la fiecare șase luni, nu anual. Iar 11.4.7 adaugă testarea izolării între clienți pentru furnizorii multi-tenant — o cerință care prinde din urmă exact modelul de operare al platformelor SaaS de plăți.

Cine, ce și cât de des

CerințăCe se testeazăFrecvență minimă
11.3.1Scanare internă de vulnerabilitățiTrimestrial + după schimbări
11.3.2Scanare externă prin ASV autorizatTrimestrial + după schimbări
11.4.2Test de penetrare intern (rețea + aplicație)Anual + după schimbări majore
11.4.3Test de penetrare externAnual + după schimbări majore
11.4.5Testarea segmentării (toate entitățile)Anual
11.4.6Testarea segmentării — furnizori de serviciiLa 6 luni
11.4.7Izolarea între clienți (multi-tenant)Conform cerinței de segmentare aplicabile

Ce cere QSA-ul de la raport

  • Metodologia declarată și acceptată în industrie (PTES, OWASP, NIST SP 800-115).
  • Justificarea perimetrului: de ce aceste sisteme și nu altele, cu referire la diagrama de flux al datelor de card.
  • Dovada că testarea a acoperit atât stratul de rețea, cât și stratul de aplicație.
  • Pentru segmentare: ce controale au fost încercate din afara CDE și rezultatul fiecărei încercări.
  • Re-test documentat pentru fiecare vulnerabilitate exploatabilă, cu dată și stare finală.
  • Independența testerului față de echipa care administrează sistemele testate.
Am livrat testare pentru procesatori de plăți și instituții financiare din Moldova, inclusiv în procese de înregistrare la Banca Națională a Moldovei. Vezi studiile de caz.

Întrebări frecvente

PCI DSS cere obligatoriu test de penetrare?

Da. Spre deosebire de ISO 27001 sau GDPR, PCI DSS cere explicit teste de penetrare interne și externe, cel puțin anual și după orice schimbare semnificativă de infrastructură sau aplicație. Cerința 11.4 fixează și conținutul minim: metodologie documentată, acoperirea întregului perimetru CDE, ambele straturi (rețea și aplicație) și re-testarea vulnerabilităților exploatabile.

Care e diferența dintre scanarea ASV și testul de penetrare?

Scanarea ASV este automată, trimestrială, făcută din exterior de un furnizor autorizat de PCI SSC, și răspunde la cerința 11.3.2. Testul de penetrare este manual, anual, și răspunde la 11.4. Unul găsește vulnerabilități cunoscute pe servicii expuse; celălalt încearcă să le exploateze, să le înlănțuie și să ajungă efectiv la datele de card. Nu se înlocuiesc reciproc — standardul le cere pe amândouă.

Ce înseamnă testarea segmentării și de ce contează atât?

Testarea segmentării verifică practic dacă rețelele declarate în afara perimetrului chiar nu pot ajunge la mediul de date de card. Contează pentru că segmentarea este mecanismul prin care se reduce perimetrul: dacă ea nu ține, toate sistemele care ajung la CDE intră în perimetru și, odată cu ele, toate cerințele PCI DSS. Pentru furnizorii de servicii, testarea se face la șase luni; pentru celelalte entități, anual.

Ce s-a schimbat la trecerea de la 3.2.1 la 4.0?

Structura cerințelor de testare a fost renumerotată (11.3 devine scanare, 11.4 devine pentest), au apărut cerințe noi pentru izolarea multi-tenant și pentru autentificarea multifactor, iar o serie de cerințe considerate „bune practici" au devenit obligatorii după 31 martie 2025. A apărut și abordarea personalizată, care permite atingerea obiectivului unei cerințe prin controale alternative — dar cu documentație și validare semnificativ mai grele.

Se aplică PCI DSS unei companii din Moldova?

PCI DSS nu este lege, ci o cerință contractuală impusă de schemele de carduri prin bănci și procesatori. Se aplică oricărei entități care stochează, procesează sau transmite date de card, indiferent de țară. Pentru companiile din Moldova, cerința vine de obicei prin banca acceptatoare sau prin procesatorul partener, iar nivelul de validare depinde de volumul anual de tranzacții.

Ghiduri conexe

  • Cât costă un pentest — ce determină prețul, cum se estimează efortul și ce face o ofertă comparabilă cu alta.
  • DORA & TLPT — reziliența operațională digitală în sectorul financiar și testarea bazată pe amenințări.
  • ISO 27001 & SOC 2 — ce controale cer testare tehnică și ce dovezi acceptă auditorul.
  • Legea 48/2023 (Moldova) — cadrul național de securitate cibernetică: cui i se aplică și ce obligații aduce.
  • OWASP Top 10 — cele zece categorii de riscuri web, explicate cu exemple și cu ce se testează la fiecare.
  • Pentest vs scanare de vulnerabilități — ce găsește fiecare, ce ratează și ce acceptă auditorii ca dovadă.
  • Cum te pregătești de pentest — perimetru, acces, reguli de angajament și tot ce se stabilește înainte de prima zi.

Acest material are caracter informativ și nu înlocuiește evaluarea unui QSA. Cerințele exacte și nivelul de validare depind de tipul entității și de volumul de tranzacții.

Ai un termen PCI DSS anul acesta?

Programează o consultație gratuită și primești un plan de testare pe perimetrul CDE, cu segmentare și re-test incluse.