С 2026 года новые правила PCI DSS требуют от интернет-магазинов более тщательно следить за скриптами на платежных страницах. Это важно, поскольку на многие из них могут быть скрыты вредоносные коды, способные похищать данные карт клиентов.
Текущая ситуация с безопасностью онлайн-платежей
По данным компании Sansec, веб-атак с использованием кражи данных через скрипты подверглись более 100 000 сайтов. Примером может служить инцидент с British Airways в 2018 году, когда было скомпрометировано 380 000 транзакций и компании выписали штраф на сумму 183 миллиона фунтов стерлингов.
Доходящие до скриптов атаки, такие как Magecart, используют уже одобренные разработчиками скрипты для внедрения вредоносного кода, что делает обнаружение проблем практически невозможным без детальной проверки их поведения.
Требования PCI DSS v4.0.1 и их последствия
Согласно требованиям PCI DSS v4.0.1, интернет-магазины должны вести инвентаризацию всех скриптов на платежных страницах и подтвердить их целостность. Это включает в себя два новых пункта: 6.4.3 и 11.6.1, которые вступили в силу и требуют непрерывного мониторинга скриптов.
Отчёт Integrity360 Europe, сертифицированной компанией по оценке безопасности, подтвердил, что их платформа на основе Reflectiz может помочь в выполнении этих требований. Она отслеживает поведение скриптов, а не только их хеши, что позволяет предотвратить вирусов и других угроз.
Что это означает для бизнеса в России
Российским интернет-магазинам предстоит учитывать новые требования, что может потребовать значительных затрат на аудит веб-страниц и технические изменения. С учётом того, что 30% скриптов на платежных страницах меняются каждые две недели, необходимость оперативного реагирования на изменения станет критически важной.
Если вы используете iframe для обработки платежей, вам нужно будет доказать, что ваша страница защищена от атак. При отсутствии должных мер вам грозит не только утечка данных клиентов, но и большие штрафы.
Продолжение мониторинга за выполнением новых требований станет ключевым направлением работы для всех бизнесов, использующих онлайн-платежи.