Внимание! Русскоязычная версия сайта предназначена для партнёров из Казахстана, Узбекистана, Грузии, Азербайджана и Кыргызстана.В соответствии с законодательством Украины мы не сотрудничаем с компаниями, в составе которых бенефициары — граждане рф или республики беларусь, владеющие более 10% уставного капитала, а также с компаниями, зарегистрированными в рф или республике беларусь.

Почему сертификат ISO 27001 не гарантирует успешное прохождение аудита PCI DSS дата-центра?
23.07.2026
Выбор дата-центра — это не только вопрос надежности инфраструктуры, но и решающий шаг к соответствию требованиям PCI DSS. Стандарт ISO 27001 подтверждает зрелость процессов управления безопасностью, но не гарантирует, что дата-центр автоматически соответствует всем требованиям этого аудита.
Для подтверждения соответствия требованиям PCI DSS нужны не отчеты об общих процессах, а четкие и задокументированные доказательства выполнения каждого требования.
Разные стандарты — разные критерии оценки
ISO 27001 и PCI DSS отличаются подходами к информационной безопасности, оценке рисков и конечной цели:
● ISO 27001 оценивает общую систему менеджмента информационной безопасности (СМИБ). Наличие сертификата подтверждает, что компания успешно реализовала политики безопасности и внедрила обязательные инструменты мониторинга. Он гибкий и позволяет дата-центру самостоятельно определять границы контроля, исключать определенные зоны и выбирать уровень защиты.
● PCI DSS — отраслевой стандарт безопасности, созданный платежными системами для защиты данных карточных транзакций. Он предусматривает обязательную проверку специфических технических параметров и содержит требования, которые не охватываются стандартом ISO 27001.
В частности, раздел 9 стандарта PCI DSS устанавливает требования к физической безопасности информационной инфраструктуры, данных и носителей, используемых для обработки платежной информации. Он предусматривает усиленный контроль физического доступа к серверному оборудованию, ведение непрерывного видеонаблюдения и хранение архива записей не менее 90 дней.
В ходе проверки на соответствие стандарту PCI DSS аудитор (Qualified Security Assessor) не может полагаться исключительно на сертификат ISO 27001 дата-центра, поскольку он не подтверждает выполнение всех требований аудита PCI DSS.
Даже если отдельные требования безопасности совпадают, аудитор обязан самостоятельно проверить все доказательства на соответствие требованиям PCI DSS. Таким образом, наличие сертификата ISO 27001 не является подтверждением того, что компания внедрила все необходимые меры безопасности платежных данных.
Основные риски для компании
Отсутствие сертификата PCI DSS у дата-центра автоматически затрудняет прохождение соответствующего аудита для его клиентов. В таком случае ему придется самостоятельно согласовывать с дата-центром визит специалистов и проведение физической проверки инфраструктуры.
А это приводит к затратам времени на организацию аудита, непредвиденным расходам и риску затягивания сертификации.
Проблема подтверждения соответствия
Без собственной системы обеспечения соответствия требованиям дата-центру придется лично принимать проверки со стороны аудитора PCI DSS клиента. Он обязан прибыть на объект и самостоятельно оценить соответствие требованиям стандарта. Проведение таких выездных аудитов часто сопровождается внутренним сопротивлением со стороны оператора дата-центра. Необходимость постоянно сопровождать эти процедуры существенно тормозит бизнес-процессы.
Конфиденциальность дата-центра и задержка сертификации
В связи с необходимостью защиты коммерческой тайны и ограничениями, предусмотренными соглашением о неразглашении (NDA), центры обработки данных иногда не предоставляют сторонним аудиторам журналы событий, схемы расположения камер или конфигурации систем безопасности.
Без этих доказательств невозможно утвердить RoC в соответствии с Разделом 9, что приводит к приостановке аудита и отсрочке сертификации.
Последствия ошибок для бизнеса
Неудачный выбор дата-центра всегда приводит к финансовым убыткам и репутационным рискам:
● Несмотря на полное финансирование аудита PCI DSS заказчиком, процесс сертификации блокируется из-за неспособности дата-центра подтвердить соответствие требованиям PCI DSS.
● Отсрочка выпуска платежного продукта и запуска транзакций приводит к финансовым затратам.
● Если дата-центр отказывается предоставлять-аудиторам доказательства выполнения требований PCI DSS, компании приходится переносить IT-инфраструктуру в дата-центр, сертифицированный по PCI DSS. Такая миграция требует дополнительных затрат и создает риски для непрерывности процессов.
Отсутствие PCI DSS — это проблема и для самого дата-центра. Вместо одной плановой проверки в год он вынужден принимать аудиторов PCI DSS от каждого клиента. Это отвлекает персонал и угрожает конфиденциальности информации.
Клиенты, напротив, выбирают крупные дата-центры, которые уже имеют сертификат PCI DSS. Поэтому, чтобы удовлетворить эти критические требования и избежать хаоса с постоянными проверками, крупные дата-центры проходят сертификацию PCI DSS самостоятельно.
Что необходимо проверить перед подписанием контракта?
Чтобы избежать проблем в ходе аудита, техническому директору (СТО) и руководителю службы информационной безопасности (CISO) следует оценивать будущих партнеров по трем критериям.
AoC (Attestation of Compliance)
Начните выбор дата-центра с проверки этого документа. Это единственное официальное подтверждение соответствия стандарту PCI DSS. Если у дата-центра есть действующий AoC, требования к физическому периметру (Раздел 9) будут засчитаны автоматически на основании проверки, проведенной другим сертифицированным аудитором.
Модель совместной ответственности (Shared Responsibility Model)
Оценивайте надежность дата-центров на основе этой модели. Глобальные облачные провайдеры (AWS или Microsoft Azure) ежегодно проходят полный цикл сертификации по стандарту PCI DSS. Они предоставляют подробные отчеты и сертификаты AoC через автоматизированные порталы, что позволяет клиентам без затруднений их скачивать и предоставлять аудиторам.
Матрица ответственности (Responsibility Matrix)
Чтобы успешно пройти аудит, необходимо четко разграничить зоны контроля между вашим бизнесом и дата-центром. Матрица ответственности PCI DSS — это документ, который четко определяет, кто именно отвечает за выполнение каждого требования стандарта: клиент, дата-центр или обе стороны. Обязательно запросите матрицу у вашего дата-центра в начале подготовки. Вы должны точно знать, какие меры (от охраны периметра и видеонаблюдения до контроля доступа к серверным стойкам) он полностью обеспечивает, а какие задачи безопасности остаются под вашим контролем.
Подготовка к сертификации с GetPCI
Наличие сертификата ISO 27001 — весомое преимущество, свидетельствующее о системном подходе компании к безопасности. Однако он ни в коем случае не заменяет специфические технические и процедурные требования стандарта PCI DSS.
Для работы с данными платежных карт крайне важно использовать инфраструктуру и процессы, полностью соответствующие регламентам международных платежных систем.
Подготовьтесь к сертификации PCI DSS без задержек и непредвиденных затрат! Оставьте заявку на бесплатную консультацию GetPCI уже сегодня, чтобы получить четкий план действий и уверенность в результате.
IT Specialist — безопасная интеграция в будущее.
Остались вопросы?
Заполни форму обратной связи, и наши специалисты предоставят консультацию в ближайшее время.
