Облакотека

Облакотека подтвердила соответствие требованиям PCI DSS 4.0.1

Облакотека подтвердила соответствие облачной инфраструктуры требованиям PCI DSS 4.0.1 — международного стандарта безопасности данных платежных карт. Компания завершила оценку применимых требований и оформила предусмотренные стандартом подтверждающие документы, включая Attestation of Compliance (AOC).

Для банков, финтех-компаний, платежных сервисов, интернет-магазинов и других организаций, работающих с карточными данными, это означает, что часть обязательных мер защиты на уровне облачной инфраструктуры уже реализована и документально подтверждена провайдером.
Что подтверждает соответствие PCI DSS

PCI DSS (Payment Card Industry Data Security Standard) устанавливает технические и организационные требования для компаний, которые хранят, обрабатывают или передают данные платежных карт либо могут влиять на безопасность платежной среды.
Стандарт охватывает защиту сетей и систем, шифрование данных, управление доступом, устранение уязвимостей, журналирование событий, мониторинг, регулярное тестирование и реагирование на инциденты. Версия PCI DSS 4.0.1 уточняет требования актуальной четвертой версии стандарта и уделяет особое внимание постоянному контролю эффективности защитных мер.
В деловой практике часто используют выражение «сертификат PCI DSS». Технически точнее говорить о подтверждении соответствия: PCI Security Standards Council не выдает компаниям сертификаты. Официальными формами подтверждения служат документы, предусмотренные стандартом, в том числе Self-Assessment Questionnaire (SAQ) и Attestation of Compliance (AOC).
Облакотека провела оценку применимых требований, подготовила SAQ и AOC, а заполненные материалы были дополнительно проверены независимой профильной организацией. В результате компания подтвердила соответствие инфраструктуры PCI DSS 4.0.1 в заявленной области оценки.

Почему это важно клиентам облачного провайдера

Платежная среда состоит не только из сайта или приложения. На ее безопасность также влияют виртуальные машины, сеть, средства администрирования, журналы событий, резервное копирование и физическая инфраструктура дата-центра.
Поэтому компании, размещающей платежные сервисы в облаке, важно подтвердить не только безопасность собственного решения, но и соответствие инфраструктурного провайдера. Если провайдер не прошел оценку или нужная услуга не входит в подтвержденную область, его системы и процессы могут быть включены в область оценки клиента. Это увеличивает объем проверки и усложняет согласование поставщика с банком-эквайером, платежной системой, заказчиком или головным офисом.
Подтверждение Облакотеки позволяет использовать ее облачную инфраструктуру как проверенную основу для платежных проектов. Клиент может учитывать реализованные провайдером меры защиты при собственной оценке PCI DSS и сосредоточиться на требованиях, которые относятся непосредственно к его системам и процессам.

Что получает клиент Облакотеки

  • Подтвержденную инфраструктурную основу. Применимые меры защиты уже оценены и документированы провайдером.
  • Меньший объем работ. Клиенту не нужно повторно реализовывать те инфраструктурные меры, которые находятся в зоне ответственности Облакотеки.
  • Более прозрачную проверку поставщика. AOC и понятная область применимости упрощают согласование со службой информационной безопасности, банком-эквайером, заказчиком или головным офисом.
  • Более быстрый запуск проекта. Команда может сосредоточиться на защите приложений, операционных систем, учетных записей и бизнес-процессов, не создавая весь инфраструктурный контур с нуля.
  • Экспертную поддержку. Специалисты Облакотеки помогут определить границы среды, подобрать конфигурацию и разделить зоны ответственности.
PCI DSS дополняет действующую в Облакотеке систему управления информационной безопасностью. Процессы компании сертифицированы по ГОСТ Р ИСО/МЭК 27001-2021 (ISO/IEC 27001:2013), а лицензия ФСТЭК России № 3734 дает право осуществлять деятельность по технической защите конфиденциальной информации. ISO/IEC 27001 охватывает управление рисками и процессами информационной безопасности в целом, а PCI DSS устанавливает специальные требования к защите платежных данных.

Для каких проектов это актуально

Инфраструктура с подтвержденным соответствием PCI DSS особенно востребована для:
  • банков, финтех-компаний и платежных сервисов;
  • интернет-магазинов, маркетплейсов и сервисов подписки;
  • розничных сетей, сервисов бронирования и продажи билетов;
  • SaaS-платформ и разработчиков платежных решений;
  • участников тендеров, где требуется актуальное подтверждение соответствия провайдера.
Перед размещением проекта необходимо определить платежные потоки, уточнить требования банка-эквайера или платежной системы, выбрать подходящие сервисы Облакотеки и зафиксировать зоны ответственности. Облакотека предоставит информацию о своей области соответствия и инфраструктурных контролях, а клиент дополнит ее документами по своей части среды.

Безопасная основа для платежных сервисов

Подтверждение соответствия PCI DSS 4.0.1 дает клиентам Облакотеки более понятный путь к созданию защищенной платежной среды. Провайдер берет на себя инфраструктурную часть требований в пределах подтвержденной области, а клиент сохраняет контроль над приложениями, данными и бизнес-процессами.

Если вы планируете запуск платежного продукта, перенос существующей системы в облако или подготовку к оценке PCI DSS, команда Облакотеки поможет подобрать архитектуру и определить зоны ответственности сторон.