PCI DSS 4.0:
какая проверка нужна по 11.3 и 11.4
Руководство для торговцев, процессинга и поставщиков услуг: что сканируется, что проверяется вручную, как часто и какие доказательства нужны оценщику.
PCI DSS — единственная система в этой серии, которая прямо говорит «тест на проникновение» и задаёт его периодичность. Версия 4.0 не изменила принцип, но затянула гайки: ряд требований стал обязательным после 31 марта 2025 года, а проверка сегментации вышла на первый план. Это руководство отделяет то, что сканируется автоматически, от того, что должен проверить человек.
Что входит в охват: CDE и всё, что его касается
Охват — это не «сервер платежей». Это среда данных держателей карт (CDE) плюс любая система, которая может к ней подключиться или повлиять на её безопасность: рабочие места администраторов, системы аутентификации, мониторинг, подключённые поставщики услуг. Система, исключённая из охвата, должна быть исключена и технически — и это доказывается проверкой сегментации.
Требование 11.3 — сканирование уязвимостей
Требование 11.3 предписывает внутреннее и внешнее сканирование не реже раза в квартал и после любого значимого изменения. Внешнее сканирование выполняет ASV (Approved Scanning Vendor), одобренный PCI SSC. Внутреннее можно проводить своими силами, но персоналом, независимым от администраторов систем. В обоих случаях «пройдено» означает ноль уязвимостей высокого уровня, а не «мы всё записали».
Требование 11.4 — тестирование на проникновение
Здесь стандарт становится необычно конкретным. Он требует документированной методологии, внешнего и внутреннего тестирования не реже раза в год и после значимых изменений инфраструктуры или приложений, покрытия всего периметра CDE и сетевого и прикладного уровней, а также устранения эксплуатируемых уязвимостей с последующей повторной проверкой.
Для поставщиков услуг требование 11.4.6 поднимает планку до проверки сегментации каждые шесть месяцев, а не раз в год. А 11.4.7 добавляет проверку изоляции между клиентами для мультиарендных платформ — требование, которое догоняет реальную модель работы платёжных SaaS.
Кто, что и как часто
| Требование | Что проверяется | Минимальная частота |
|---|---|---|
| 11.3.1 | Внутреннее сканирование уязвимостей | Ежеквартально + после изменений |
| 11.3.2 | Внешнее сканирование через одобренного ASV | Ежеквартально + после изменений |
| 11.4.2 | Внутренний пентест (сеть + приложения) | Ежегодно + после крупных изменений |
| 11.4.3 | Внешний пентест | Ежегодно + после крупных изменений |
| 11.4.5 | Проверка сегментации (все организации) | Ежегодно |
| 11.4.6 | Проверка сегментации — поставщики услуг | Каждые 6 месяцев |
| 11.4.7 | Изоляция между клиентами (multi-tenant) | По применимому требованию к сегментации |
Что QSA ждёт от отчёта
- Заявленная и признанная в отрасли методология (PTES, OWASP, NIST SP 800-115).
- Обоснование охвата: почему именно эти системы, со ссылкой на схему потоков карточных данных.
- Доказательство, что проверка охватила и сетевой, и прикладной уровень.
- Для сегментации: какие контроли проверялись извне CDE и результат каждой попытки.
- Документированная повторная проверка каждой эксплуатируемой уязвимости с датой и итоговым статусом.
- Независимость тестировщика от команды, администрирующей проверяемые системы.
Частые вопросы
Обязателен ли пентест по PCI DSS?
Да. В отличие от ISO 27001 или GDPR, PCI DSS прямо требует внутренних и внешних тестов на проникновение не реже раза в год и после любого значимого изменения инфраструктуры или приложений. Требование 11.4 задаёт и минимальное содержание: документированная методология, покрытие всего охвата CDE, оба уровня (сеть и приложения) и повторная проверка эксплуатируемых уязвимостей.
В чём разница между ASV-сканированием и пентестом?
ASV-сканирование — автоматическое, ежеквартальное, выполняется извне вендором, одобренным PCI SSC, и закрывает требование 11.3.2. Пентест — ручной, ежегодный, и закрывает 11.4. Первое находит известные уязвимости на доступных сервисах; второе пытается их эксплуатировать, связывать и реально добраться до карточных данных. Они не заменяют друг друга — стандарт требует оба.
Что такое проверка сегментации и почему она так важна?
Проверка сегментации практически подтверждает, что сети, объявленные вне охвата, действительно не достают до среды карточных данных. Это важно, потому что сегментация — механизм сокращения охвата: если она не держит, все системы, достающие до CDE, входят в охват вместе со всеми требованиями PCI DSS. Поставщики услуг проверяют раз в полгода, остальные — ежегодно.
Что изменилось при переходе с 3.2.1 на 4.0?
Требования к проверке были перенумерованы (11.3 — сканирование, 11.4 — пентест), появились новые требования по изоляции в мультиарендных средах и по многофакторной аутентификации, а часть требований, считавшихся «лучшей практикой», стала обязательной после 31 марта 2025 года. Появился и настраиваемый подход, позволяющий достигать цели требования альтернативными мерами — ценой существенно более тяжёлой документации и валидации.
Применим ли PCI DSS к компании из Молдовы?
PCI DSS — не закон, а договорное требование карточных платёжных систем, передаваемое через банки и процессинг. Он применим к любой организации, которая хранит, обрабатывает или передаёт карточные данные, независимо от страны. Для компаний Молдовы требование обычно приходит от банка-эквайера или партнёрского процессинга, а уровень валидации зависит от годового объёма транзакций.
Связанные руководства
- Сколько стоит пентест — что определяет цену, как оценивается трудоёмкость и что делает предложения сопоставимыми.
- DORA и TLPT — цифровая операционная устойчивость в финансах и тестирование на основе угроз.
- ISO 27001 и SOC 2 — какие меры требуют технической проверки и какие доказательства принимает аудитор.
- Закон 48/2023 (Молдова) — национальная система кибербезопасности: на кого распространяется и какие обязанности вводит.
- OWASP Top 10 — десять категорий веб-рисков с примерами и тем, что проверяется в каждой.
- Пентест против сканирования уязвимостей — что находит каждый, что упускает и что аудиторы принимают как доказательство.
- Как подготовиться к пентесту — охват, доступы, правила взаимодействия и всё, что решается до первого дня.
Материал носит информационный характер и не заменяет оценку QSA. Точные требования и уровень валидации зависят от типа организации и объёма транзакций.
Есть срок по PCI DSS в этом году?
Запишитесь на бесплатную консультацию и получите план проверки охвата CDE с сегментацией и повторной проверкой.