PCI DSS — международный стандарт безопасности данных платёжных карт. Он описывает, как хранить, передавать и обрабатывать реквизиты. Level 1 — высший уровень сертификации, который проходят организации с наибольшим объёмом операций.
Что стандарт регулирует
- Шифрование данных при передаче и хранении.
- Разграничение доступа: кто и при каких условиях видит платёжные данные.
- Защиту инфраструктуры: сегментация сети, обновления, мониторинг.
- Логирование и регулярные проверки на уязвимости.
Соответствие подтверждается аудитом, а не декларацией: сертификат нужно подтверждать заново.
Что это меняет для продавца
Главное — где именно вводятся данные карты. Если реквизиты вводятся в платёжной форме сертифицированного провайдера, они не проходят через сайт продавца, не попадают в его логи и базы. Ответственность за их защиту остаётся на провайдере.
Отсюда простое правило: не собирайте номера карт на своей стороне. Ни в форме заказа, ни в переписке с поддержкой, ни в CRM. Как только данные карты оказались у вас, требования стандарта распространяются и на вас.
Что остаётся на продавце
Сертификация провайдера не закрывает всё:
- Доступы к личному кабинету и API-ключи: их нельзя хранить в открытом виде и передавать в мессенджерах.
- Обновление сайта и модулей оплаты.
- Ограничение прав сотрудников: не у всех должен быть доступ к операциям.
- Реакция на подозрительные операции.
MulenPay работает по PCI DSS Level 1 версии 4.0, применяет TLS 1.2 и 3-D Secure 2.0 — подробности на странице о компании. Про подтверждение операций читайте ответ о 3-D Secure.