
Що потрібно знати про Customized Approach перед початком аудиту PCI DSS?
25.09.2026
PCI DSS v4.0.1 дає змогу не лише виконувати вимоги за стандартом, а й обирати власний спосіб реалізації. Такий формат називається Customized Approach — індивідуальний підхід.
Замість встановленого стандартом рішення компанія може розробити власний контроль. Але просто впровадити альтернативу недостатньо. Потрібно описати принцип роботи рішення, врахувати пов’язані ризики та надати докази ефективності під час оцінювання PCI DSS.
Розберемося, як працює Customized Approach, що потрібно підготувати компанії, що перевіряє кваліфікований аудитор безпеки (QSA) та чим цей підхід відрізняється від Compensating Controls.
Два підходи PCI DSS
PCI DSS передбачає 2 способи виконання окремих вимог — Defined Approach і Customized Approach. Основна різниця полягає в тому, хто визначає контроль і як перевіряють ефективність рішення.
Defined Approach — компанія виконує вимогу у спосіб, визначений PCI DSS. QSA перевіряє рішення за процедурами тестування, наведеними у стандарті.
Customized Approach — компанія розробляє власний контроль для досягнення визначеної цілі безпеки — Customized Approach Objective. QSA окремо визначає процедури перевірки такого рішення та тестує ефективність.
|
Критерій |
Defined Approach |
Customized Approach |
|
Що робить компанія? |
Реалізує вимогу через контроль, визначений у PCI DSS спосіб — Defined Requirement. |
Розробляє власний контроль для досягнення цілі безпеки — Customized Approach Objective. |
|
Хто визначає контроль? |
PCI SSC закріплює вимогу, очікуваний контроль і стандартний спосіб оцінювання. |
Сама організація розробляє та впроваджує альтернативний контроль. |
|
Процедури тестування |
Заздалегідь визначені у PCI DSS. |
QSA розробляє процедури оцінювання для конкретного контролю. |
|
Обсяг документації |
Стандартні докази виконання вимоги — політики, конфігурації, журнали тощо. |
Розширений пакет документів — опис контролю, Controls Matrix, цільовий аналіз ризиків, докази ефективності та інші матеріали для оцінювання. |
Коли компанія може обрати Customized Approach?
Організація може застосувати індивідуальний підхід не до кожної вимоги PCI DSS. Це можливо лише тоді, коли для відповідної вимоги стандарт містить Customized Approach Objective — ціль безпеки, якої потрібно досягти.
PCI DSS визначає ціль захисту, а компанія може самостійно обрати контроль для досягнення цієї мети та підтвердити ефективність рішення.
Customized Approach більше підходить компаніям, які:
Для підтвердження відповідності за Customized Approach не можна використовувати Self-Assessment Questionnaire (SAQ). Необхідно пройти повне оцінювання та оформити звіт про відповідність Report on Compliance (ROC).
Як підтвердити ефективність контролю
Для кожної вимоги, яку компанія виконує через Customized Approach, організація має підготувати окремий пакет доказів:
Controls Matrix описує призначення контролю, сферу застосування, відповідальних осіб, принцип роботи, способи моніторингу та зв’язок із Customized Approach Objective.
TRA пояснює, які активи захищає контроль, від яких загроз і наслідків, як оцінено ризик та чому вибране рішення забезпечує потрібний результат.
Документ потрібно оновлювати щонайменше раз на 12 місяців. Також TRA переглядають після суттєвих змін у контролі, середовищі роботи або пов’язаних ризиках.
Документовані докази має схвалити вище керівництво компанії.
Що перевіряє QSA під час Customized Approach?
Аудитор QSA не обмежується стандартними процедурами перевірки згідно з PCI DSS. Для власного контролю компанії він окремо визначає, що і як потрібно перевірити.
Що робить QSA e рамках аудиту:
Для перевірки QSA може аналізувати документацію та налаштування систем, проводити інтерв’ю з працівниками, спостерігати за роботою контролю та перевіряти вибірку доказів.
Саме тому Customized Approach зазвичай потребує більше часу й ресурсів, ніж Defined Approach. Компанії недостатньо налаштувати власний контроль 1 раз. Потрібно постійно збирати докази того, що рішення працює та залишається ефективним.
Customized Approach vs Compensating Controls
Ці два підходи вирішують різні завдання. Compensating Controls використовують, коли існує документоване технічне або бізнес-обмеження, через яке вимогу PCI DSS неможливо виконати встановленим способом.
Customized Approach застосовують, коли компанія свідомо обирає власний спосіб досягнення визначеної цілі безпеки.
|
Критерій |
Compensating Controls |
Customized Approach |
|
Причина вибору |
Документоване технічне або бізнес-обмеження, через яке вимогу не можна виконати стандартним способом. |
Вибір організації реалізувати власний контроль для досягнення визначеної цілі безпеки. |
|
Ключова документація |
Compensating Controls Worksheet (CCW). |
Controls Matrix та Targeted Risk Analysis. |
|
Що оцінює QSA? |
Наявність обмеження, додаткові ризики, відповідність компенсувального контролю цілі початкової вимоги та результативність роботи цього рішення. |
Чи досягає альтернативний контроль Customized Approach Objective і чи підтверджено його результативність. |
|
Як проводять перевірку? |
QSA застосовує процедури тестування, визначені для початкової вимоги, та додатково оцінює компенсувальний контроль за матеріалами CCW. |
QSA розробляє процедури оцінювання, адаптовані до конкретного контролю, відповідних ризиків і наданих доказів. |
Брак бюджету, небажання виконувати вимогу або відсутність необхідного контролю не є підставами для застосування Compensating Controls. Для цього має існувати підтверджене технічне або бізнес-обмеження.
У CCW слід описати:
До однієї вимоги можна застосувати різні підходи — залежно від системного компонента. Наприклад, для одних серверів можна використовувати Defined Approach, для інших — Compensating Controls, а для хмарної інфраструктури — Customized Approach.
Кожен варіант потрібно окремо обґрунтувати, задокументувати та оцінити.
Одна вимога — 3 способи реалізації
Розгляньмо вимогу PCI DSS 5.2.1. Вона передбачає захист від шкідливого ПЗ на всіх компонентах системи, які можуть бути заражені.
Defined Approach
Компанія встановлює антивірус або інший засіб захисту від шкідливого програмного забезпечення на серверах, робочих станціях та інших системах у межах вимог.
Аудитор перевіряє, чи охоплює захист всі потрібні системи, чи правильно він налаштований та чи регулярно оновлюється. Також перевіряє журнали сканувань, виявлених загроз і реагування на них.
Compensating Controls
У компанії є застарілий сервер, на який не можна встановити антивірус через технічні обмеження виробника.
У такому разі організація документує це обмеження в CCW і застосовує інші заходи: ізолює сервер у мережі, забороняє йому доступ до інтернету та обмежує права адміністраторів. Крім того, підприємство контролює передавання файлів і збирає логи в системі моніторингу безпеки.
Після цього компанія має довести, що такі заходи знижують ризик зараження та компенсують відсутність стандартного захисту.
Customized Approach
Організація використовує хмарне середовище з мікросервісами. Замість звичайного антивірусу вона дозволяє запускати лише перевірений код, контролює цілісність і відстежує підозрілу поведінку процесів.
Невідомий, непідписаний або змінений код система блокує відповідно до встановлених правил. Компанія описує власний контроль у Controls Matrix, проводить цільовий аналіз ризиків TRA та збирає докази роботи рішення.
QSA окремо визначає порядок перевірки та оцінює, чи запобігає цей підхід зараженню шкідливим ПЗ, або своєчасно виявляє і блокує його.
Як підготуватися до аудиту та уникнути ризиків
Customized Approach дає компанії більше гнучкості у виборі засобів захисту. Водночас він вимагає зрілого управління ризиками, детальної документації, постійного моніторингу та доказів ефективності власних контролів.
Якщо вимогу можна виконати стандартним способом, використовують Defined Approach. Якщо цьому заважає документоване технічне або бізнес-обмеження, можуть застосовувати Compensating Controls. Customized Approach доречний, коли компанія має власний контроль і може довести, що він досягає визначеної цілі безпеки.
Плануєте впроваджувати власні контролі або готуєтеся до оцінювання PCI DSS? Зверніться до нас за консультацією, щоб визначити відповідний підхід, підготувати необхідні докази та знизити ризик невідповідностей під час аудиту.
Автор — Геннадій Дмитрієв, аудитор інформаційних технологій IT Specialist
IT Specialist – Безпечна інтеграція в майбутнє
Залишилися питання?
Заповни форму зворотного зв’язку, і наші фахівці нададуть консультацію найближчим часом.
