Внимание! Русскоязычная версия сайта предназначена для партнёров из Казахстана, Узбекистана, Грузии, Азербайджана и Кыргызстана.В соответствии с законодательством Украины мы не сотрудничаем с компаниями, в составе которых бенефициары — граждане рф или республики беларусь, владеющие более 10% уставного капитала, а также с компаниями, зарегистрированными в рф или республике беларусь.

Customized Approach в PCI DSS v4.0: требования и аудит

Что нужно знать об индивидуальном подходе перед началом аудита PCI DSS?

25.09.2026

PCI DSS v4.0.1 позволяет не только выполнять требования стандарта, но и выбирать собственный способ реализации. Такой метод называется Customized Approach — индивидуальный подход.

Вместо решения, установленного стандартом, компания может разработать собственные меры контроля. Однако просто внедрить альтернативу недостаточно. Необходимо описать принцип работы решения, проанализировать связанные риски и предоставить доказательства эффективности в ходе оценки PCI DSS.

Разберемся, как работает Customized Approach, что нужно подготовить компании, что проверяет квалифицированный аудитор безопасности (QSA) и чем этот подход отличается от Compensating. 

Два подхода PCI DSS

PCI DSS предусматривает два способа выполнения отдельных требований — Defined Approach и Customized Approach. Основное различие заключается в том, кто определяет меры контроля и как проверяется эффективность решения.

Defined Approach — компания выполняет требование способом, определенным PCI DSS. QSA проверяет решение в соответствии с процедурами тестирования, приведенными в стандарте.

Customized Approach — компания разрабатывает собственный контроль для достижения конкретной цели безопасности — Customized Approach Objective. QSA отдельно определяет процедуры проверки такого решения и тестирует его эффективность.

Критерий

Defined Approach

Customized Approach

Что делает компания?

Реализует требование посредством контроля, определенного в PCI DSS — Defined Requirement.

Разрабатывает собственный контроль для достижения цели безопасности — Customized Approach Objective.

Кто определяет контроль?

PCI SSC закрепляет требование, ожидаемый контроль и стандартный способ оценки.

Сама организация разрабатывает и внедряет альтернативный контроль.

Процедуры тестирования

Заранее определены в PCI DSS.

QSA разрабатывает процедуры оценки для конкретного контроля.

Объем документации

Стандартные доказательства выполнения требования — политики, конфигурации, журналы и т. д.

Расширенный пакет документов — описание контроля, Controls Matrix, целевой анализ рисков, доказательства эффективности и другие материалы для оценки.

Когда компания может выбрать Customized Approach?

Организация может применять индивидуальный подход не ко всем требованиям PCI DSS. Это возможно только в том случае, если для соответствующего требования стандарт содержит «цель индивидуального подхода» (Customized Approach Objective) — задачу безопасности, которую необходимо решить.

PCI DSS определяет результат защиты, а компания может самостоятельно выбрать меры контроля для достижения этой цели и подтвердить эффективность решения.

Индивидуальный подход больше подходит компаниям, которые:

  • имеют налаженные процессы управления рисками;
  • могут самостоятельно разрабатывать и поддерживать собственные меры безопасности;
  • располагают специалистами и ресурсами для подготовки документации и доказательств эффективности мер контроля.

Для подтверждения соответствия по Customized Approach нельзя использовать анкету самооценки (Self-Assessment Questionnaire, SAQ). Необходимо пройти полную оценку и оформить отчет о соответствии (Report on Compliance, ROC).

Как подтвердить эффективность контроля

Для каждого требования, которое компания выполняет в рамках индивидуального подхода, организация должна подготовить отдельный пакет доказательств:

  • матрицу контролей (Controls Matrix);
  • целевой анализ рисков (TRA);
  • результаты внутреннего тестирования;
  • документы, подтверждающие непрерывную работу контроля.

Матрица контролей описывает назначение контроля, сферу применения, ответственных лиц, принцип работы, способы мониторинга и связь с целью Customized Approach Objective.

TRA объясняет, какие активы защищает контроль, от каких угроз и последствий, как оценен риск и почему выбранное решение обеспечивает нужный результат.

Документ необходимо обновлять не реже одного раза в 12 месяцев. Также TRA пересматривают после существенных изменений в контроле, рабочей среде или связанных рисках.

Документированные доказательства должны быть одобрены высшим руководством компании.

Что проверяет QSA в рамках Customized Approach?

Аудитор не ограничивается стандартными процедурами проверки в соответствии с PCI DSS. Для внутреннего контроля компании он самостоятельно определяет, что и как необходимо проверить.

Что делает QSA в рамках аудита:

  • проверяет, можно ли применить индивидуальный подход к конкретному требованию;
  • изучает Controls Matrix, TRA и другие документы, касающиеся альтернативной меры безопасности;
  • проверяет, достаточно ли подробно компания описала механизм и как он обеспечивает уровень защиты не ниже, чем стандартный способ выполнения требования;
  • анализирует доказательства того, что средство защиты внедрено, эффективно работает и поддерживается в рабочем состоянии;
  • разрабатывает отдельные процедуры проверки для данного решения;
  • тестирует выбранный механизм, чтобы подтвердить, что он достигает заданной цели безопасности;
  • фиксирует описание внедренной меры, порядок тестирования и результаты оценки в ROC.

Для проверки QSA может анализировать документацию и настройки систем, проводить интервью с сотрудниками, наблюдать за работой контроля и проверять выборку доказательств.

Именно поэтому Customized Approach обычно требует больше времени и ресурсов, чем Defined Approach. Компании недостаточно настроить собственный контроль один раз. Необходимо постоянно собирать доказательства того, что решение работает и остается эффективным.

Customized Approach vs Compensating Controls

Эти два подхода решают разные задачи. Компенсирующие меры (Compensating Controls) используются, когда существует документально подтвержденное техническое или бизнес-ограничение, из-за которого требование PCI DSS невозможно выполнить установленным способом.

Customized Approach применяется, когда компания сознательно выбирает собственный способ достижения определенной цели безопасности.

Критерий

Compensating Controls

Customized Approach

Причина выбора

Документированное техническое или бизнес-ограничение, из-за которого требование невозможно выполнить стандартным способом.

Решение организации внедрить собственные меры контроля для достижения определенной цели безопасности.

Ключевая документация

Compensating Controls Worksheet (CCW).

Controls Matrix и Targeted Risk Analysis.

Что оценивает QSA?

Наличие ограничения, дополнительные риски, соответствие компенсационной меры контроля цели исходного требования и эффективность данного решения.

Достигает ли альтернативный контроль цели индивидуального подхода (Customized Approach Objective) и подтверждена ли его эффективность.

Как проводится проверка?

QSA применяет процедуры тестирования, определенные для исходного требования, и дополнительно оценивает компенсирующий контроль на основе материалов CCW.

QSA разрабатывает процедуры оценки, адаптированные к конкретному контролю, соответствующим рискам и представленным доказательствам.

Дефицит бюджета, нежелание выполнить требование или отсутствие необходимого контроля не являются основаниями для применения Compensating Controls. Для этого должно существовать подтвержденное техническое или бизнес-ограничение.

В CCW следует описать:

  • почему требование невозможно выполнить установленным способом;
  • какой дополнительный риск это создает;
  • какой альтернативный контроль компенсирует этот риск;
  • как его проверяют;
  • как компания поддерживает его эффективность.

К одному требованию можно применять разные подходы — в зависимости от системного компонента. Например, для одних серверов можно использовать Defined Approach, для других — Compensating Controls, а для облачной инфраструктуры — Customized Approach.

Каждый вариант необходимо отдельно обосновать, задокументировать и оценить.

Одно требование — 3 способа реализации

Рассмотрим требование PCI DSS 5.2.1. Оно предусматривает защиту от вредоносного ПО на всех компонентах системы, которые могут быть заражены.

Defined Approach
Компания устанавливает антивирус или другое средство защиты от вредоносного программного обеспечения на серверах, рабочих станциях и других системах в соответствии с требованиями.

Аудитор проверяет, охватывает ли защита все необходимые системы, правильно ли она настроена и регулярно ли обновляется. Также проверяет журналы сканирований, обнаруженных угроз и мер реагирования на них.

Compensating Controls
У компании есть устаревший сервер, на который невозможно установить антивирус из-за технических ограничений производителя.

В таком случае организация документирует это ограничение в CCW и применяет другие меры: изолирует сервер в сети, запрещает ему доступ к интернету и ограничивает права администраторов. Кроме того, предприятие контролирует передачу файлов и собирает логи в системе мониторинга безопасности.

После этого компания должна доказать, что такие меры снижают риск заражения и компенсируют отсутствие стандартной защиты.

Customized Approach
Организация использует облачную среду с микросервисами. Вместо обычного антивируса она разрешает запускать только проверенный код, контролирует целостность и отслеживает подозрительное поведение процессов.

Неизвестный, неподписанный или измененный код система блокирует в соответствии с установленными правилами. Компания описывает собственный контроль в Controls Matrix, проводит целевой анализ рисков TRA и собирает доказательства работы решения.

QSA отдельно определяет порядок проверки и оценивает, предотвращает ли этот подход заражение вредоносным ПО или своевременно выявляет и блокирует его.

Как подготовиться к аудиту и избежать рисков

Customized Approach предоставляет компании большую гибкость в выборе средств защиты. В то же время он требует зрелого управления рисками, подробной документации, постоянного мониторинга и доказательств эффективности собственных контролей.

Если требование можно выполнить стандартным способом, используется Defined Approach. Если этому мешает задокументированное техническое или бизнес-ограничение, могут применяться Compensating Controls. Customized Approach уместен, когда у компании есть собственные меры контроля и она может доказать, что они достигают заданной цели безопасности.

Планируете внедрять собственные меры контроля или готовитесь к оценке PCI DSS? Обратитесь к нам за консультацией, чтобы определить подходящий подход, подготовить необходимые доказательства и снизить риск несоответствий во время аудита.

Автор — Геннадий Дмитриев, аудитор информационных технологий IT Specialist

IT Specialist — безопасная интеграция в будущее.

Остались вопросы?

Заполни форму обратной связи, и наши специалисты предоставят консультацию в ближайшее время.