Подтверждён сертификат PCI DSS

PayLink подтвердил соответствие стандарту PCI DSS — набору требований к тем, кто хранит, обрабатывает или передаёт данные банковских карт. Аудит пройден без замечаний. Это хорошая новость, но интереснее рассказать, как выглядит подготовка, потому что снаружи процесс обычно сводится к строчке «мы сертифицированы».
Сертификация — не разовое мероприятие. Между аудитами действуют те же правила: сегментация сети, шифрование данных карт, контроль доступа, журналирование действий администраторов, регулярное сканирование уязвимостей. Раз в год приходит внешний аудитор и проверяет не документы, а то, как это работает на самом деле.
Что проверяли в этот раз
- Инфраструктуру: сегментацию, настройки межсетевых экранов, управление ключами шифрования.
- Процессы разработки: как код попадает в продакшен и кто это может сделать.
- Управление доступом: у кого есть права к чувствительным системам и как они отзываются при увольнении.
- Работу с подрядчиками: какие данные им доступны и на каком основании.
Самая трудоёмкая часть подготовки — не технические настройки, а синхронизация документов с реальностью. Продукт меняется быстрее, чем регламенты, и к аудиту всегда всплывает несколько мест, где описанный процесс отличается от фактического. В этом году мы начали обновлять политики в том же цикле, что и релизы, — посмотрим, поможет ли это к следующему разу.