image

Сертификация PCI SSF

Оценка платежных приложений и процессов разработки на соответствие PCI SSF (Secure Software/SLC)

О стандартах фреймворка

PCI Software Security Framework (PCI SSF) состоит из:

  • PCI Secure Software Requirements and Assessment Procedures (PCI Secure Software Standard);
  • PCI Secure Software Lifecycle Requirements and Assessment Procedures (PCI Secure SLC Standard).

PCI Secure Software Standard определяет набор требований безопасности и связанных с ними процедур тестирования, выполнение которых гарантирует, что платёжное программное обеспечение (далее – ПО) адекватно защищает целостность и конфиденциальность платежных транзакций и данных.

Требования PCI Secure Software Standard необходимо выполнять в отношении платёжного ПО при его продаже, распространении и/или лицензировании такого ПО третьими лицами, если такое ПО:

  • участвует или непосредственно обеспечивает и/или сопровождает платёжные транзакции, которые хранят, обрабатывают или передают данные счета в открытом виде;
  • продается более, чем одной организации;
  • предназначено для использования на устройствах PTS POI, одобренных PCI SSC.

PCI Secure SLC Standard определяет безопасные методы управления жизненным циклом платёжного ПО, позволяющие гарантировать вендору такого ПО, что оно спроектировано и разработано для защиты платежных транзакций и данных, минимизации уязвимостей и защиты от атак. Сертификация по требованиям PCI Secure SLC Standard позволяет вендору платёжного ПО:

  • получить статус Secure SLC-Qualified Vendor публикацию на официальном сайте PCI SSC;
  • проводить частичные или дельта-оценки платёжного ПО самостоятельно, т.е. без привлечения внешнего аудитора;
  • освободиться от уплаты сборов за административные и изменения низкого уровня влияния.

«Информзащита» обладает статусом SSF Assessor Company.

Эксперты «Информзащиты» с 2009 года провели более 100 оценок по PA-DSS и PCI SSF для различных приложений: процессинговое программное обеспечение, приложения платежных терминалов и банкоматов, приложения электронной коммерции. Накопленный опыт позволяет определить оптимальную для разработчика схему проведения подготовительных работ и сертификации. Внедрение требований обеспечения безопасной разработки и сопровождения программного обеспечения осуществляется с учетом существующих процессов. Уровень итоговых документов и наработанная практика обеспечивают минимальный срок прохождения обязательной процедуры контроля качества со стороны PCI SSC.

Для подготовки предложения заполните нашу анкету. По вопросам стоимости и состава работ можете обращаться на почту: pcidss@infosec.ru.

Варианты оказания услуг

Первичная проверка по требованиям стандартов PCI Software Security Framework

В ходе оказания услуги мы проведем оценку соответствия платежного приложения и/или его жизненного цикла всем требованиям стандарта PCI Secure Software Standard и/или PCI Secure SLC Standard.

В соответствии с поставленными задачами мы предлагаем выполнить работы в 3 (три) последовательных этапа:

  • первичный анализ выполнения требований стандарта PCI Secure Software Standard/Secure SLC Standard;
  • проведение сертификационного аудита;
  • согласование отчета с PCI SSC.

Поддержание соответствия требованиям стандартов PCI Software Security Framework

Изменения, вносимые в сертифицированные платежные приложения и/или их жизненный цикл, подлежат анализу и в ряде случаев влекут за собой обязательную процедуру повторной сертификации. Объем и отчетные документы проводимой сертификации зависят от типа изменений.

Сертифицированные аудиторы Информзащиты обладают релевантным опытом в формировании политик релизов с учетом требований стандартов PCI Software Security Framework и реалий вендора, проведения повторной сертификации для всех определенных стандартами PCI Software Security Framework типов изменений, согласовании итоговых документов с PCI SSC.

Подход к обеспечению повторной проверки приложений формируется на основании пожеланий вендора и ориентируется на существующую практику выпуска обновлений со стороны вендора приложений.

В соответствии с поставленными задачами мы предлагаем выполнить работы в 2 (два) последовательных этапа:

  • проведение сертификационного аудита;
  • согласование отчета с PCI SSC.

Описание этапов

Первичный анализ выполнения требованиям стандартов PCI Software Security Framework

В результате выполнения работ этапа будет сформирован план достижения соответствия стандарту PCI Secure Software Standard и/или PCI Secure SLC Standard, реализующий оптимальную для Заказчика схему выполнения требований информационной безопасности. В качестве одного из положений плана может быть представлена минимизация области аудита.

Подготовка и проведение сертификационного аудита

В рамках этапа мы оказываем консультационные услуги по реализации требований стандарта. По итогам выполнения работ этапа, в случае выполнения всех положений плана, Заказчик получит подтверждение о соответствии ПО всем требованиям PCI Secure Software Standard и/или PCI Secure SLC Standard. Основная нагрузка по выполнению работ плана ложится на Заказчика. Консультационная поддержка в рамках его реализации рекомендуется для минимизации затрат и сроков на его реализацию, а также для гарантированного подтверждения соответствия стандарту.

Согласование отчета с PCI SSC

Выполнение данного этапа осуществляется Исполнителем практически без участия Заказчика, на данном этапе производится прохождение обязательной процедуры согласования c PCI SSC (Советом по безопасности индустрии платежных карт) итогового отчета оценки – Report on Validation и/или Report on Compliance. По результатам выполнения этапа, Заказчик получит от PCI SSC статус соответствия требованиям PCI Secure Software Standard и/или PCI Secure SLC Standard, а также:

  • включение платёжного ПО Заказчика в публикуемый PCI SSC на официальном сайте список сертифицированного ПО, и/или
  • включение Заказчика в публикуемый PCI SSC на официальном сайте список Secure SLC-Qualified Vendor.

Новости и материалы по теме

Новости
23 / 04 / 2026
Количество срабатываний по атакам на IoT-устройства приблизилось к 590 млн
По оценке специалистов компании «Информзащита» за первый квартал 2026 года количество срабатываний по атакам на IoT-устройства увеличилось примерно на 11% и достигло 589,4 млн.
Новости
21 / 04 / 2026
«Информзащита» примет участие в онлайн-конференции «Цифровой рубль. Весна-2026»
22 апреля состоится закрытая онлайн-конференция «Цифровой рубль. Весна-2026», организованная компанией «I-Fin Media».
Новости
21 / 04 / 2026
Доля вредоносного бот-трафика выросла до 34%
Эксперты компании «Информзащита» отмечают устойчивый рост доли вредоносного бот-трафика, которая по последним отраслевым данным достигла 37% мирового интернет-трафика.
Новости
18 / 04 / 2026
«Информзащита» выступила партнером второго партнерского форума ФГУП «ГлавНИВЦ»
16 апреля в Москве состоялся второй партнерский форум ФГУП «ГлавНИВЦ» Управления делами Президента Российской Федерации «Форпост цифровой обороны: партнёрство, интеграция, развитие».
Новости
17 / 04 / 2026
«Информзащита» приняла участие в форуме ГосСОПКА 2026
14-15 апреля компания «Информзащита» приняла участие в специализированном форуме по тематике ГосСОПКА, организованном НКЦКИ.
Новости
16 / 04 / 2026
Вебинар – «Комплексный анализ приказа №117 ФСТЭК: нормативные нюансы и технические решения»
23 апреля состоится совместный вебинар «Кода Безопасности» и «Информзащиты» «Комплексный анализ приказа №117 ФСТЭК: нормативные нюансы и технические решения». Начало мероприятия запланировано на 11:00(МСК).
Мероприятия
22 / 12 / 2025
Агенты Безопасности

В 2025 году компания «Информзащита» выступила партнёром социально-образовательного проекта «Агенты безопасности», реализуемого корпорацией «ФосАгро» при участии государственных и общественных организаций.

В течение года «Информзащита» приняла участие в восьми мероприятиях проекта, прошедших в разных регионах России - от Балаково до Мурманска. На каждом мероприятии специалисты компании делились экспертизой в области информационной безопасности, проводили обучающие квизы и лекции, направленные на развитие цифровой грамотности и формирование устойчивости к киберугрозам.

В рамках проекта участники знакомились с практическими аспектами безопасного поведения в цифровой среде, а также получали знания о современных онлайн-угрозах и способах их предотвращения. Интерактивные станции и игровые форматы, разработанные «Информзащитой», повышали интерес подростков к теме кибербезопасности и подчёркивали важность ответственного цифрового поведения.

Участие в проекте «Агенты безопасности» стало для «Информзащиты» подтверждением её социальной ответственности и готовности не только развивать профессиональные решения в сфере информационной безопасности, но и передавать экспертные знания молодому поколению, способствуя формированию культуры безопасной цифровой активности.

Мероприятия
25 / 11 / 2025
Сетевая Безопасность
25 ноября в Москве состоялась конференция «Сетевая безопасность», объединившая представителей ведущих российских компаний, государственных структур и экспертов отрасли для обсуждения актуальных задач защиты сетевой инфраструктуры и развития отечественных технологий. Партнёром мероприятия выступила компания «Информзащита».
Мероприятия
14 / 11 / 2025
ВБА 2025
21–22 октября компания «Информзащита» приняла участие в XII Международном форуме «Вся банковская автоматизация – ВБА-2025» в Москве.
Мероприятия
14 / 11 / 2025
ГАРДА: Сохранить все
Мероприятия
14 / 11 / 2025
ИТОПК 2025
Мероприятия
14 / 11 / 2025
PKI-Форум 2025

Мы используем файлы cookie для улучшения работы сайта

окей