Перейти к содержимому
Рекламный
коктейль

Информационная безопасность

Соответствие PCI DSS: подготовка и сертификация

Соответствие PCI DSS — это выполнение требований стандарта безопасности данных платёжных карт, подтверждённое самооценкой SAQ или аудитом QSA с отчётом ROC. Gap-анализ и подготовка к SAQ стоят от 400 тыс. ₽, полный проект с внедрением мер и аудитом для процессинга — 2,5–10 млн ₽. Срок — от 3 до 12 месяцев, бюджет зависит от уровня организации и размера зоны карточных данных.

Стоимость
от 400 000 ₽
Сроки
от 3 до 12 месяцев
Подбор
бесплатно
Предложений
2–3 за 1 день

Кому подходит

Соответствие PCI DSS: когда и зачем заказывать

Стандарт PCI DSS нужен всем, кто хранит, обрабатывает или передаёт данные платёжных карт: банкам, процессинговым центрам, платёжным агрегаторам, интернет-магазинам и сервис-провайдерам. Актуальная версия — 4.0.1: требования, которые раньше были рекомендательными, с весны 2025 года стали обязательными, поэтому многие компании проходят повторный gap-анализ. Требования PCI DSS — 12 разделов от сегментации сети и шифрования до управления уязвимостями, журналирования и обучения персонала.

Главный рычаг экономии — сужение зоны карточных данных (CDE). Опытный подрядчик сначала ищет, где карты реально не нужны: токенизация, платёжная страница провайдера, отказ от хранения PAN. Чем меньше систем в скоупе, тем дешевле внедрение и ежегодный аудит. Дальше закрываются технические разрывы, запускаются ежеквартальные ASV-сканы и пентесты, готовятся политики и доказательства. На вопрос «PCI DSS как получить» короткий ответ: определить свой уровень, выбрать формат подтверждения и пройти оценку — самостоятельно или у аккредитованного QSA.

Кому нужна услуга

  • Платёжным агрегаторам и процессинговым центрам, которым партнёры выставили требование сертификата
  • Банкам и эмитентам, работающим с карточными данными в собственных системах
  • Интернет-магазинам и сервисам подписок, которые принимают карты на своей стороне
  • Сервис-провайдерам: хостингу, колл-центрам и разработчикам платёжного ПО
  • Компаниям, которые переходят с PCI DSS 3.2.1 на версию 4.0.1

Стоимость

Сколько стоит соответствие PCI DSS в 2026 году

Рыночный диапазон — 400 000 ₽ — 10 млн ₽ за проект. Ниже — типовые пакеты у агентств и студий; точную смету исполнитель называет после брифа.

Gap-анализ и SAQ

Мерчант с небольшим скоупом, которому достаточно самооценки

от 400 000 ₽

до 900 000 ₽ за проект · 1–2 месяца

  • ✓Определение типа SAQ
  • ✓Карта потоков данных
  • ✓Gap-анализ требований
  • ✓Рекомендации по сокращению скоупа
  • ✓Помощь в заполнении SAQ и AOC
Чаще выбирают

Внедрение и подготовка к аудиту

Агрегатор или сервис-провайдер перед первым аудитом QSA

от 900 000 ₽

до 3 млн ₽ за проект · 3–6 месяцев

  • ✓Сегментация и сужение CDE
  • ✓Комплект политик и процедур
  • ✓ASV-сканы и пентест
  • ✓Настройка журналирования и контроля целостности
  • ✓Предаудит с моделированием проверки

Полный цикл с аудитом ROC

Процессинг и банки уровня 1 с большим объёмом транзакций

от 3 млн ₽

до 10 млн ₽ за проект · 6–12 месяцев

  • ✓Проектирование мер защиты для CDE
  • ✓Внедрение технических средств
  • ✓Аудит QSA и отчёт ROC
  • ✓Закрытие замечаний аудитора
  • ✓План поддержания соответствия на год

От чего зависит цена

ФакторВлияние на бюджет
Размер зоны карточных данныхОсновной фактор стоимости внедрения и аудита
Формат подтверждения: SAQ или ROCАудит QSA ×2–4 к бюджету
Хранение PAN в собственных системах+30–60% к объёму работ
Покупка средств защиты (SIEM, WAF, FIM)Отдельный бюджет на лицензии
Число площадок и ЦОД в скоупе+15–30% за каждую дополнительную площадку

Цены на соседние услуги раздела

Для сравнения — рыночные диапазоны по разделу «Информационная безопасность». Рядом часто лежит услуга, которая решает ту же задачу дешевле или быстрее.

УслугаСтоимостьСрок
Защита персональных данных по 152-ФЗ80 000 ₽ — 5 млн ₽от 2 недель до 6 месяцев
WAF — защита веб-приложений100 000 ₽ — 12 млн ₽от 1 до 12 недель
SOC — мониторинг ИБ на аутсорсе150 000 ₽ — 3 млн ₽ в месяцподключение за 1–3 месяца
Категорирование и защита КИИ (187-ФЗ)200 000 ₽ — 15 млн ₽от 1 до 12 месяцев
Пентест (тестирование на проникновение)250 000 ₽ — 3 млн ₽от 2 до 8 недель
Внедрение DLP-системы250 000 ₽ — 15 млн ₽от 1 до 6 месяцев
Bug Bounty программа350 000 ₽ — 6 млн ₽1–3 месяца на запуск
Соответствие PCI DSS эта страница400 000 ₽ — 10 млн ₽от 3 до 12 месяцев
Соответствие ГОСТ 57580400 000 ₽ — 8 млн ₽от 1 до 9 месяцев
Внедрение SIEM600 000 ₽ — 25 млн ₽от 2 до 9 месяцев

Результат

Что входит в соответствие PCI DSS

  • 01

    Определение уровня и формата оценки

    Выясняем, нужна ли самооценка SAQ и какого типа или полноценный аудит с отчётом ROC.

  • 02

    Карта потоков карточных данных

    Схема, где PAN появляется, хранится и передаётся, с границами зоны CDE.

  • 03

    Gap-анализ по PCI DSS 4.0.1

    Таблица соответствия по всем требованиям с приоритетами и оценкой трудозатрат.

  • 04

    Сокращение скоупа

    Предложения по токенизации, сегментации сети и выводу систем из зоны карточных данных.

  • 05

    Пакет политик и процедур

    Документы по доступу, управлению изменениями, реагированию на инциденты и ролям.

  • 06

    Технические проверки

    Ежеквартальные ASV-сканы, внутренние сканы уязвимостей и пентест с проверкой сегментации.

  • 07

    Сопровождение аудита

    Подготовка доказательств, участие в интервью с QSA и закрытие замечаний до выдачи AOC.

Как проходит работа

Как заказать соответствие PCI DSS: этапы и сроки

Общий срок — от 3 до 12 месяцев. Длительность этапов зависит от объёма и скорости согласований.
  1. 1

    Определение уровня и скоупа

    Выясняем роль компании (мерчант или сервис-провайдер), объём транзакций и требования партнёров.

    ⏱ 1–2 недели
  2. 2

    Картирование карточных данных

    Интервьюируем команды и сканируем системы, чтобы найти все места появления PAN.

    ⏱ 2–3 недели
  3. 3

    Gap-анализ и дорожная карта

    Сравниваем текущее состояние с требованиями 4.0.1 и составляем план с приоритетами.

    ⏱ 2–4 недели
  4. 4

    Сокращение скоупа и внедрение мер

    Сегментируем сеть, внедряем токенизацию, шифрование, журналирование и контроль доступа.

    ⏱ 2–6 месяцев
  5. 5

    Технические проверки

    Проводим ASV-сканирование, внутренние сканы и пентест с проверкой сегментации.

    ⏱ 2–4 недели
  6. 6

    Оценка соответствия

    Заполняем SAQ или проходим аудит QSA, закрываем замечания и получаем AOC.

    ⏱ 3–8 недель

Выбор исполнителя

Как выбрать подрядчика для соответствия PCI DSS

На что смотреть

  • ✓Уточните, есть ли у подрядчика или его партнёра действующий статус QSA и ASV в PCI SSC — проверьте по публичному реестру.
  • ✓Попросите пример отчёта gap-анализа по версии 4.0.1, а не по устаревшей 3.2.1.
  • ✓Спросите, какие варианты сокращения скоупа предлагались в прошлых проектах и сколько систем удалось вывести из CDE.
  • ✓Разделяйте консалтинг по подготовке и аудит: один и тот же QSA не должен проверять меры, которые сам внедрял.
  • ✓Убедитесь, что в смету включены ежеквартальные ASV-сканы и пентест, а не только документы.

Тревожные сигналы

  • !Продают «сертификат PCI DSS за две недели» без анализа карточных потоков.
  • !Предлагают только шаблонные политики, не касаясь сегментации и технических мер.
  • !Не могут подтвердить аккредитацию QSA или ASV, но обещают выдать отчёт ROC.
  • !Игнорируют требования версии 4.0.1, ставшие обязательными в 2025 году.

Как «Рекламный коктейль» проверяет исполнителей

  • 01

    Юрлицо и репутация

    Проверяем компанию по ЕГРЮЛ, судебным делам и отзывам на независимых площадках.

  • 02

    Кейсы с цифрами

    Смотрим реальные проекты в вашей нише: задачи, сроки, метрики, контакты заказчиков.

  • 03

    Прозрачная смета

    Просим разбивку по этапам и часам — без «пакетов на всё» и скрытых доплат.

  • 04

    Договор напрямую

    Вы работаете с исполнителем по его договору. Подбор для вас бесплатный.

Инструмент

Бриф на соответствие PCI DSS: соберите за две минуты

Отметьте нужные работы и впишите исходные данные — получится текст, который можно отправить любому исполнителю. Одинаковый бриф для всех упрощает сравнение смет.
Формат
Что нужно сделать
Исходные данные

От этого зависит смета — исполнитель спросит в первую очередь.

Готовый текст

Бриф: Соответствие PCI DSS

Задача: (опишите в двух-трёх предложениях, какой результат нужен)

Что нужно сделать:
— Определение уровня и формата оценки
— Карта потоков карточных данных
— Gap-анализ по PCI DSS 4.0.1
— Сокращение скоупа
— Пакет политик и процедур
— Технические проверки
— Сопровождение аудита

Исходные данные:
— Размер зоны карточных данных: (уточнить)
— Формат подтверждения: SAQ или ROC: (уточнить)
— Хранение PAN в собственных системах: (уточнить)
— Покупка средств защиты (SIEM, WAF, FIM): (уточнить)
— Число площадок и ЦОД в скоупе: (уточнить)

Прошу прислать: смету с разбивкой по этапам, сроки каждого этапа и примеры похожих проектов.
Отправить на подбор

Исполнители

Проверенные подрядчики на платформе

Партнёры с подтверждённым опытом в направлении. Под вашу задачу подберём 2–3 исполнителя и сравним их предложения.

Бесплатный подбор

Подберём исполнителя
для соответствия PCI DSS

Ответьте на 3 вопроса — пришлём 2–3 предложения проверенных подрядчиков с ценами, сроками и кейсами в вашей нише.

  • ✓Для заказчика бесплатно — подрядчик платит нам комиссию
  • ✓Только исполнители с проверенными кейсами и юрлицом
  • ✓Сравнение КП и помощь с выбором до подписания договора
  • ✓Ответим в течение 30 минут в рабочее время

Шаг 1 из 4

≈ 1 минута

Какой формат вам ближе?

Отзывы

Отзывы о работе подрядчиков: соответствие PCI DSS

Отзывы публикуются только от реальных заказчиков после проверки редакцией. Работали с подрядчиком по этой услуге? Поделитесь опытом — это поможет другим выбрать.

Вопросы и ответы

Соответствие PCI DSS: частые вопросы

Короткие ответы на вопросы, которые чаще всего задают перед заказом.

Сколько стоит сертификация PCI DSS?+

Gap-анализ с подготовкой SAQ стоит 400–900 тыс. ₽, внедрение мер и подготовка к первому аудиту — 0,9–3 млн ₽. Полный цикл с аудитом QSA и отчётом ROC для процессинга обходится в 3–10 млн ₽. Затем ежегодно нужны повторная оценка, ASV-сканы и пентест.

PCI DSS: как получить и кто выдаёт сертификат?+

Сертификат как таковой не выдаётся: компания подтверждает соответствие документом AOC по итогам самооценки SAQ или аудита QSA. Формат зависит от уровня организации и требований банка-эквайера или платёжной системы. Подтверждение нужно обновлять каждый год.

Сколько времени занимает подготовка к PCI DSS?+

Для небольшого мерчанта с SAQ — 1–2 месяца. Сервис-провайдеру перед первым аудитом обычно нужно 3–6 месяцев, процессингу с хранением карт — до года. Главный фактор срока — объём технических доработок.

Какие основные требования стандарта PCI DSS?+

Стандарт состоит из 12 требований: защита сети, безопасная конфигурация, защита хранимых данных, шифрование при передаче, антивирусная защита, безопасная разработка, контроль доступа, аутентификация, физическая безопасность, журналирование, регулярное тестирование и политика безопасности. В версии 4.0.1 усилены требования к MFA, паролям и защите платёжных страниц от внедрения скриптов.

Нужен ли PCI DSS, если оплату принимает платёжный агрегатор?+

Если карта вводится на странице провайдера и не проходит через ваши серверы, требования минимальны — обычно достаточно упрощённой самооценки. Но если ваш сайт управляет платёжной формой или скриптами на ней, объём проверок растёт. Точный тип SAQ определяют по схеме интеграции.

Что изменилось в PCI DSS 4.0.1 по сравнению с 3.2.1?+

Версия 3.2.1 выведена из действия, а десятки новых требований 4.0 с весны 2025 года стали обязательными. Среди них — MFA для всех доступов в CDE, контроль скриптов на платёжных страницах, целевой анализ рисков и автоматический анализ журналов. Компаниям, прошедшим аудит по старой версии, нужен повторный gap-анализ.

Как подобрать подрядчика по PCI DSS через «Рекламный коктейль»?+

Оставьте заявку с описанием роли компании, схемы приёма платежей и сроков, которые требует партнёр. Мы бесплатно подберём 2–3 проверенных исполнителя с опытом проектов PCI DSS и поможем сравнить КП. Для заказчика подбор бесплатный — платит подрядчик.

Материал подготовлен редакцией «Рекламного коктейля». Цены — рыночные диапазоны агентств и студий России на 2026 год по данным брифов и коммерческих предложений; точную стоимость называет исполнитель после брифа. Обновлено 2 октября 2026 г.. Как мы считаем цены.

Все услуги раздела «Информационная безопасность»