Определение
PCI DSS (Payment Card Industry Data Security Standard) — стандарт безопасности, которому должна соответствовать любая организация, хранящая, обрабатывающая или передающая данные держателей карт. Он поддерживается карточными сетями и обеспечивается через эквайеров и процессоров, с требованиями, покрывающими сетевую безопасность, шифрование данных держателей карт при передаче и в покое, контроль доступа, управление уязвимостями, логирование и мониторинг и регулярное тестирование.
Соответствие валидируется ежегодно, с глубиной валидации (опросник самооценки против полного внешнего аудита), масштабируемой к объёму транзакций и тому, как мерчант обрабатывает карточные данные.
Практический способ, которым большинство мерчантов снижают своё PCI-бремя, — вообще не касаться сырых карточных данных: использовать хостируемую платёжную страницу, iframe или токенизацию, чтобы карточные данные шли напрямую PCI-комплаентному провайдеру, а мерчант всегда обрабатывал только токен. Это сжимает объём того, что надо защищать и аудитить.
В контексте
Для лицензированных iGaming-операторов PCI DSS — базовое обязательство, которое стоит рядом со специфичным для гемблинга регулированием. Операторы почти всегда держат карточные данные вне своих систем, используя PCI-комплаентный PSP и токенизацию, поэтому их собственный объём ограничен, но они остаются ответственными за части, которые контролируют: безопасность страниц, загружающих платёжную форму, защита от инъекций и скимминг-атак на чекаут, безопасная обработка любых хранимых токенов, контроли доступа и дью-дилидженс вендоров по каждому провайдеру в платёжном пути.
Утечка карточных данных принесла бы штрафы сетей, действие эквайера, регуляторное изучение и серьёзный репутационный ущерб поверх прямой стоимости инцидента.
Для аффилиатов PCI DSS — не то, что они обрабатывают напрямую (они никогда не должны собирать карточные данные), но это часть оценки, безопасна ли рекомендация оператора. Легитимный лицензированный оператор обрабатывает карты через признанных PCI-комплаентных провайдеров, показывает хостируемый или токенизированный платёжный поток и ведёт чекаут по правильно настроенному TLS.
Признаки обратного — сайт, запрашивающий полные карточные данные в простой форме на своём домене, небезопасные соединения или карточные данные, переиспользуемые между несвязанными сайтами — указывают на плохую практику безопасности и являются причиной не продвигать бренд. Аффилиаты, освещающие платёжную безопасность для читателей, могут точно сказать, что репутабельные операторы не хранят номера карт сами и что ввод карточных данных всегда должен происходить на безопасной странице с поддержкой провайдера.
Разобранный пример
Оператор обрабатывает все карточные платежи через PCI-комплаентный PSP, используя хостируемую платёжную страницу, поэтому сырые номера карт никогда не достигают его серверов, а его PCI-объём минимален. Его команда безопасности всё равно мониторит чекаут на инъекцию скриптов и держит аттестации вендоров актуальными.
Обзор аффилиата отмечает, что оператор использует признанного платёжного провайдера и безопасный хостируемый чекаут как сигнал доверия.
Связанные термины
Частые вопросы
Смотрите полный глоссарий iGaming и арбитража — сотни терминов EN/RU с примерами.
← Назад к глоссарию