Cartelta
Личный кабинетСвяжитесь с нами

PCI DSS 4.0.1: что изменилось и как это влияет на онлайн-бизнес

4.0.1 — это патч-релиз к PCI DSS 4.0: уточняет формулировки, примечания и глоссарий, но не добавляет новых технических контролей. Для e-commerce это прежде всего про клиентскую безопасность (6.4.3 и 11.6.1) и про доказуемость процессов на аудите.

4.0.1
Clarifications
Client-Side
MFA/8.x
Logs/12m
Обсудить соответствие 4.0.1
Перейти к 6.4.3
Перейти к 11.6.1
PCI DSS 4.0.1 — обзор для онлайн-бизнеса

Патч-релиз с уточнениями. Акцент на клиентской безопасности и доказательствах на аудите.

Что это значит для бизнеса

  • Требования 6.4.3 и 11.6.1 в 2025 году — фактически «зона аудита №1» для e-commerce.
  • От вас ждут не только процессов, но и воспроизводимых доказательств: инвентари, SRI/CSP-политики, логи «эталон ↔ текущая страница», алерты и порядок реагирования.
  • Для льгот по MDR и отсутствия санкций от эквайера критично показать зрелость мониторинга клиентской стороны.

Ключевые уточнения PCI DSS 4.0.1

БлокЧто уточнено в 4.0.1Зачем бизнесу
Client-side безопасность4.0.1 — это патч-релиз к 4.0: уточнены формулировки и примечания к требованиям 6.4.3 (управление скриптами) и 11.6.1 (обнаружение изменений), даны более чёткие ожидания к инвентаризации, контролю целостности и периодичности проверок.Сводит к минимуму риск web-скимминга и подмены JS на платёжной странице; упрощает аудит и подготовку артефактов.
Аутентификация и доступПрояснены замечания по требованиям 8.x (MFA/идентификация): где нужна MFA, как трактовать доступ к CDE(среде обработки карточных данных) и админ-функциям; приведены более точные примеры допустимых методов.Снижает риск учетных записей и «слабых звеньев» при администрировании и интеграциях.
Пароли и политика учётных записейПодтверждены современные практики: минимум 12 символов, отказ от календарной ротации без признаков компрометации, проверка на утечки и повторные пароли.Баланс удобства и стойкости: меньше труднойстей для пользователей, выше фактическая безопасность.
Логи и мониторингУточнения по полноте, целостности и времени хранения (обычно ≥ 12 месяцев), требование синхронизации времени и удобства реконструкции инцидентов.Готовность к расследованиям и независимой проверке; меньше «белых пятен» в цепочке событий.
Customized ApproachЧётче описаны ожидания к метрикам эффективности и доказательствам при настраиваемом подходе (эквивалентность контролей вместо буквального соответствия).Даёт гибкость DevOps-командам и финтех-продуктам без снижения измеряемой безопасности.

Полный перечень правок — в официальном документе «Summary of Changes v4.0 → v4.0.1» на pcisecuritystandards.org.

Связанные требования, на которые стоит обратить внимание

6.4.3 — контроль скриптов
  • Реестр всех скриптов (включая GTM/виджеты), владелец и обоснование.
  • Контроль целостности (SRI/подписи) и/или CSP; регулярный пересмотр.
  • Автоматизация инвентаризации — предпочтительно.
Подробнее о 6.4.3
11.6.1 — обнаружение изменений
  • Сверка страницы «как у клиента» (HTML/JS/заголовки) с эталоном.
  • Частота: не реже еженедельно; чаще — по результатам TAR или обоснованном периоде.
  • Срабатывания(alerts), реагирование, артефакты для аудита.
Подробнее об 11.6.1

План действий (e-commerce, 30–60 дней)

  • Проведите экспресс GAP-анализ «4.0 → 4.0.1»: обновите политики/процедуры и артефакты.
  • Формализуйте 6.4.3: полный инвентарь скриптов, владельцы, SRI/CSP и периодический пересмотр.
  • Настройте 11.6.1: сравнение «эталон ↔ текущая страница», алерты, регламент реакции, хранение логов (≥ 12 мес.).
  • Проверьте MFA/8.x и управление доступом интеграций (боты, сервис-аккаунты, токены).
  • Обновите TAR: частоты проверок, сценарии усиления, покрытие real-user сценариев.

Как Cartelta JSIR ускоряет соответствие

ЗадачаТребованиеФункция JSIR
Инвентаризация скриптов6.4.3Авто-каталог и дашборд (DOM + GTM/виджеты)
Целостность/подписи6.4.3Dynamic SRI (CI/CD-интеграция)
Обнаружение изменений11.6.1Сравнение «эталон ↔ текущая страница», алерты
Отчёты для аудита4.0.1Выгрузки артефактов, журнал срабатываний
Интеграция в SOC/SIEM10.xWebhooks → SIEM
Автоматизация аудита и контроля клиентской части

Чем раньше автоматизировать клиентские проверки, тем меньше рисков инцидента и frictions на аудите.


Оставить заявку
Написать sales@cartelta.ru
Cartelta
Политика безопасностиУсловия использования
Продукты
Cartelta JSIRPCI DSS consulting
Контакты

sales@cartelta.ru

© 2025 Cartelta. Все права защищены.

Свяжитесь с нами