אתה מעבד תשלומים באתר שלך וחייב לעמוד בתקן PCI DSS. קנסות על פרצות בנתוני כרטיסים יכולים להגיע לכ-9–13 אלף דולר בחסכונות, ו-Visa עשויה לנטרל את יכולת הסליקה שלך. אנו עוזרים לחנויות מקוונות ולשירותים להשיג הסמכה תוך 5–30 ימים בהתאם לרמה. על פי מחקרים, כ-70% מהחברות בוחרות ב-SAQ A כשיטת הציות הפשוטה ביותר, הדורשת פי 15 פחות דרישות מ-SAQ D — רק 22 פריטים לעומת 300+. עם זאת, יש להגדיר כראוי את שילוב התשלומים והתשתית. איתנו, אתה נמנע מטעויות אופייניות: אחסון CVV, צפני SSL חלשים, חוסר בפילוח רשת. להלן נפרט כיצד להבטיח הגנה על נתוני תשלום ולעבור את הביקורת ללא עלויות מיותרות.
איזו רמת PCI DSS מתאימה לאתר שלך?
PCI DSS מחלק ארגונים לארבע רמות בהתבסס על היקף העסקאות. ככל שהרמה גבוהה יותר, כך הדרישות מחמירות יותר.
| רמה | היקף עסקאות שנתי | הליכים חובה |
|---|---|---|
| רמה 1 | מעל 6 מיליון | ביקורת QSA שנתית + סריקת פגיעויות רבעונית |
| רמה 2 | 1–6 מיליון | SAQ שנתי + סריקת ASV רבעונית |
| רמה 3 | 20 אלף – 1 מיליון מקוונים | SAQ שנתי |
| רמה 4 | מתחת ל-20 אלף מקוונים | SAQ שנתי |
הערה: SAQ (שאלון הערכה עצמית) — שאלון להערכה עצמית. סוגו תלוי באופן עיבוד נתוני הכרטיס.
| מאפיין | SAQ A | SAQ D |
|---|---|---|
| מספר דרישות | ~22 | 300+ |
| עיבוד נתוני כרטיס | רק בצד הספק | בשרת |
| מורכבות היישום | נמוכה: 5–10 ימים | גבוהה: 3–6 חודשים |
| סיכון בשגיאה | מינימלי | קריטי |
מועצת תקני האבטחה של PCI מצהירה: "PCI DSS הוא סט של תקני אבטחה שנועד להבטיח שכל החברות שמקבלות, מעבדות, מאחסנות או משדרות מידע על כרטיסי אשראי שומרות על סביבה מאובטחת."
כיצד להגן על נתוני כרטיס ללא עיבוד בצד השרת?
הדרך הפשוטה ביותר היא להעביר את עיבוד התשלומים לספק. השתמש ב-Stripe Elements, Cloudpayments או YooKassa עם iframe. כך נתוני הכרטיס לעולם לא מגיעים לשרת שלך, ותוכל למלא SAQ A — רק 22 פריטים. טוקניזציה זולה פי 5 מאחסון נתוני כרטיס בשרת שלך.
<div id="card-element"></div>
<script src="https://js.stripe.com/v3/"></script>
<script>
const stripe = Stripe('pk_live_...');
const elements = stripe.elements();
const card = elements.create('card');
card.mount('#card-element');
const { paymentMethod } = await stripe.createPaymentMethod({
type: 'card',
card: card,
});
// Отправляем paymentMethod.id на сервер — данных карты нет
</script>דרישות SAQ A כוללות: HTTPS בכל הדפים, תצורת SSL/TLS מעודכנת (דרישה 4.1), איסור אחסון נתוני כרטיס, סריקת ASV רבעונית ומדיניות אבטחה.
כיצד להגן על נתונים במהלך שידור ואחסון?
אם נתוני כרטיס עוברים דרך השרת שלך (לדוגמה, לתשלומים חוזרים), חל SAQ D — מעל 300 פריטים. אנו ממליצים להימנע ממצב זה. השוואה: מעבר לטוקניזציה מפחית עלויות אבטחה פי 5, וזמן ביקורת מ-3 חודשים לשבועיים.
הצפנה במעבר (דרישה 4)
השתמש ב-TLS 1.2 או 1.3 עם צפנים חזקים. TLS 1.0 ו-1.1 אינם מקובלים עוד.
ssl_protocols TLSv1.2 TLSv1.3;
ssl_ciphers 'ECDHE-ECDSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-GCM-SHA384';
ssl_prefer_server_ciphers off; אחסון נתונים (דרישה 3)
אחסן רק את 4 הספרות האחרונות של PAN ו-BIN (6 הראשונות). PAN מלא, CVV2, PIN ורצועת מגנט אסורים באחסון. מיסוך וקיצור PAN נדרשים לפי PCI DSS גרסה 3.2.1.
כיצד אנו מבטיחים ציות
השלמנו מעל 50 פרויקטים שהביאו אתרים לציות PCI DSS, עם רקורד מוכח של הסמכה מובטחת. תרחיש אופייני:
- ביקורת מצב נוכחי — קביעת רמה ופערים (לדוגמה, חוסר בפילוח רשת).
- טוקניזציה — העברת עיבוד לפתרון iframe (Stripe, YooKassa).
- חיזוק אבטחה — HTTPS, WAF, פילוח רשת (VLANs).
- סריקת ASV — דרך ספק מוסמך (רבעונית).
- השלמת SAQ — עזרה בשאלות ותיעוד.
מקרה לדוגמה: חנות אלקטרוניקה מקוונת עם 300,000 הזמנות בשנה. בתחילה — SAQ D, קנסות מ-Visa עקב פרצה. יישמנו Stripe, הגדרנו SSL ו-WAF, ועברנו ל-SAQ A. עלויות האבטחה ירדו פי 5, זמן הביקורת מ-3 חודשים לשבועיים.
תהליך עבודה: מביקורת להסמכה
- ניתוח — ביקורת רשת, קוד ותצורה (כולל דרישת PCI DSS 11.3).
- תכנון — בחירת סכמה (SAQ A לעומת D), תוכנית מעבר.
- יישום — הגדרת HTTPS, טוקניזציה, פילוח.
- בדיקות — סריקת ASV, בדיקת חדירה (דרישה 11.4).
- תיעוד — מדיניות, נהלים, SAQ.
- פריסה — העברת תיעוד לבנק.
מה כלול (תוצרים)
- דוח ביקורת מפורט עם זיהוי פגיעויות.
- HTTPS/TLS מוגדר לכל הדומיינים.
- מערכת תשלומים משולבת עם טוקניזציה.
- SAQ שהושלם עם הוראות.
- סריקת ASV קבועה (רבעונית) דרך ספק סריקה מאושר.
- מדיניות אבטחת מידע ל-PCI DSS (דרישה 12).
- ייעוץ לפי בקשה למשך 6 חודשים לאחר היישום.
לוחות זמנים ועלות
- SAQ A (טוקניזציה + חיזוק בסיסי) — מ-5 עד 10 ימי עסקים. עלות פרויקט טיפוסית מתחילה מ-$2.7k–3.9k, עם חיסכון של עד 80% ללקוחות בהשוואה לביקורות SAQ D מלאות.
- SAQ D (היקף מלא) — מ-3 עד 6 חודשים עם מעורבות QSA. עלות מחושבת באופן פרטני.
- צור קשר להערכה ראשונית של הפרויקט שלך — נכין הצעה מסחרית. הזמן יישום PCI DSS מקצה לקצה במפתח פתוח.
לשאלות נפוצות, ראה את ה-FAQ שלנו למטה.







