Руководство по соответствию

PCI DSS 4.0:
какая проверка нужна по 11.3 и 11.4

Руководство для торговцев, процессинга и поставщиков услуг: что сканируется, что проверяется вручную, как часто и какие доказательства нужны оценщику.

PCI DSS — единственная система в этой серии, которая прямо говорит «тест на проникновение» и задаёт его периодичность. Версия 4.0 не изменила принцип, но затянула гайки: ряд требований стал обязательным после 31 марта 2025 года, а проверка сегментации вышла на первый план. Это руководство отделяет то, что сканируется автоматически, от того, что должен проверить человек.

Что входит в охват: CDE и всё, что его касается

Охват — это не «сервер платежей». Это среда данных держателей карт (CDE) плюс любая система, которая может к ней подключиться или повлиять на её безопасность: рабочие места администраторов, системы аутентификации, мониторинг, подключённые поставщики услуг. Система, исключённая из охвата, должна быть исключена и технически — и это доказывается проверкой сегментации.

Самый частый сюрприз на оценке: VLAN, считающийся «отдельным» в документации, но достижимый до CDE через забытое правило межсетевого экрана или переход через машину администратора. Недоказанная сегментация не сокращает охват — она молча его расширяет.

Требование 11.3 — сканирование уязвимостей

Требование 11.3 предписывает внутреннее и внешнее сканирование не реже раза в квартал и после любого значимого изменения. Внешнее сканирование выполняет ASV (Approved Scanning Vendor), одобренный PCI SSC. Внутреннее можно проводить своими силами, но персоналом, независимым от администраторов систем. В обоих случаях «пройдено» означает ноль уязвимостей высокого уровня, а не «мы всё записали».

Требование 11.4 — тестирование на проникновение

Здесь стандарт становится необычно конкретным. Он требует документированной методологии, внешнего и внутреннего тестирования не реже раза в год и после значимых изменений инфраструктуры или приложений, покрытия всего периметра CDE и сетевого и прикладного уровней, а также устранения эксплуатируемых уязвимостей с последующей повторной проверкой.

Для поставщиков услуг требование 11.4.6 поднимает планку до проверки сегментации каждые шесть месяцев, а не раз в год. А 11.4.7 добавляет проверку изоляции между клиентами для мультиарендных платформ — требование, которое догоняет реальную модель работы платёжных SaaS.

Кто, что и как часто

ТребованиеЧто проверяетсяМинимальная частота
11.3.1Внутреннее сканирование уязвимостейЕжеквартально + после изменений
11.3.2Внешнее сканирование через одобренного ASVЕжеквартально + после изменений
11.4.2Внутренний пентест (сеть + приложения)Ежегодно + после крупных изменений
11.4.3Внешний пентестЕжегодно + после крупных изменений
11.4.5Проверка сегментации (все организации)Ежегодно
11.4.6Проверка сегментации — поставщики услугКаждые 6 месяцев
11.4.7Изоляция между клиентами (multi-tenant)По применимому требованию к сегментации

Что QSA ждёт от отчёта

  • Заявленная и признанная в отрасли методология (PTES, OWASP, NIST SP 800-115).
  • Обоснование охвата: почему именно эти системы, со ссылкой на схему потоков карточных данных.
  • Доказательство, что проверка охватила и сетевой, и прикладной уровень.
  • Для сегментации: какие контроли проверялись извне CDE и результат каждой попытки.
  • Документированная повторная проверка каждой эксплуатируемой уязвимости с датой и итоговым статусом.
  • Независимость тестировщика от команды, администрирующей проверяемые системы.
Мы проводили проверки для платёжных провайдеров и финансовых организаций Молдовы, в том числе в процессах регистрации в Национальном банке Молдовы. Смотрите кейсы.

Частые вопросы

Обязателен ли пентест по PCI DSS?

Да. В отличие от ISO 27001 или GDPR, PCI DSS прямо требует внутренних и внешних тестов на проникновение не реже раза в год и после любого значимого изменения инфраструктуры или приложений. Требование 11.4 задаёт и минимальное содержание: документированная методология, покрытие всего охвата CDE, оба уровня (сеть и приложения) и повторная проверка эксплуатируемых уязвимостей.

В чём разница между ASV-сканированием и пентестом?

ASV-сканирование — автоматическое, ежеквартальное, выполняется извне вендором, одобренным PCI SSC, и закрывает требование 11.3.2. Пентест — ручной, ежегодный, и закрывает 11.4. Первое находит известные уязвимости на доступных сервисах; второе пытается их эксплуатировать, связывать и реально добраться до карточных данных. Они не заменяют друг друга — стандарт требует оба.

Что такое проверка сегментации и почему она так важна?

Проверка сегментации практически подтверждает, что сети, объявленные вне охвата, действительно не достают до среды карточных данных. Это важно, потому что сегментация — механизм сокращения охвата: если она не держит, все системы, достающие до CDE, входят в охват вместе со всеми требованиями PCI DSS. Поставщики услуг проверяют раз в полгода, остальные — ежегодно.

Что изменилось при переходе с 3.2.1 на 4.0?

Требования к проверке были перенумерованы (11.3 — сканирование, 11.4 — пентест), появились новые требования по изоляции в мультиарендных средах и по многофакторной аутентификации, а часть требований, считавшихся «лучшей практикой», стала обязательной после 31 марта 2025 года. Появился и настраиваемый подход, позволяющий достигать цели требования альтернативными мерами — ценой существенно более тяжёлой документации и валидации.

Применим ли PCI DSS к компании из Молдовы?

PCI DSS — не закон, а договорное требование карточных платёжных систем, передаваемое через банки и процессинг. Он применим к любой организации, которая хранит, обрабатывает или передаёт карточные данные, независимо от страны. Для компаний Молдовы требование обычно приходит от банка-эквайера или партнёрского процессинга, а уровень валидации зависит от годового объёма транзакций.

Связанные руководства

  • Сколько стоит пентест — что определяет цену, как оценивается трудоёмкость и что делает предложения сопоставимыми.
  • DORA и TLPT — цифровая операционная устойчивость в финансах и тестирование на основе угроз.
  • ISO 27001 и SOC 2 — какие меры требуют технической проверки и какие доказательства принимает аудитор.
  • Закон 48/2023 (Молдова) — национальная система кибербезопасности: на кого распространяется и какие обязанности вводит.
  • OWASP Top 10 — десять категорий веб-рисков с примерами и тем, что проверяется в каждой.
  • Пентест против сканирования уязвимостей — что находит каждый, что упускает и что аудиторы принимают как доказательство.
  • Как подготовиться к пентесту — охват, доступы, правила взаимодействия и всё, что решается до первого дня.

Материал носит информационный характер и не заменяет оценку QSA. Точные требования и уровень валидации зависят от типа организации и объёма транзакций.

Есть срок по PCI DSS в этом году?

Запишитесь на бесплатную консультацию и получите план проверки охвата CDE с сегментацией и повторной проверкой.