PCI DSS состоит из 12 групп требований, охватывающих сетевую безопасность, защиту данных карт, управление уязвимостями, контроль доступа, мониторинг и политики. Не все требования применимы к хостинг-провайдеру, и не все - к самому проекту клиента. Граница определяется через scoping - процесс выделения зоны, где обрабатываются карточные данные (CDE, Cardholder Data Environment).
- SAQ A: Самый простой уровень для проектов, которые полностью отдают платежи на сторону внешнего PSP (Stripe, NowPayments, Plisio). На нашем VPS остаётся только редирект и обработка callback.
- SAQ A-EP: Если на странице оплаты загружается скрипт PSP, но HTML-шаблон формирует клиент. Требует чуть больше контроля, но всё ещё совместимо с обычным VPS без специальной сертификации.
- SAQ D: Полный контроль над платёжной формой и обработкой. Требует серьёзной сертификации, чаще всего арендуется сертифицированный PCI-облачный провайдер. Для большинства малых проектов это избыточно.
- Anubiz Host: Подходит для SAQ A и SAQ A-EP сценариев. Клиент строит фронтенд и бэкенд бизнес-логики, а платёж проходит через PSP, который сам сертифицирован.