הבטחת עמידה בתקן PCI DSS לאתר שלך

האתר שלכם מעבד תשלומים, ועמידה ב-PCI DSS אינה רק פורמליות אלא הגנה מקנסות של מיליונים וחסימת סליקה. אנחנו עוזרים לכם לעבור הסמכה על ידי הגדרה נכונה של שילוב התשלומים והתשתית. הצוות שלנו מספק פרויקט מפתח—מביקורת ועד תמיכה מתמשכת—ומבטיח הגנה אמינה על נתונים ושקט נפשי לעסק שלכם.

פיתוח ותחזוקה של כל סוגי האתרים:

אתרי מידע או יישומי אינטרנט
אתרי תדמית, דפי נחיתה, אתרי חברה, קטלוגים מקוונים, חידונים, אתרי קידום, בלוגים, מקורות חדשות, פורטלי מידע, פורומים, אגרגטורים
אתרי מסחר אלקטרוני או יישומי אינטרנט
חנויות מקוונות, פורטלי B2B, שווקים, בורסות מקוונות, אתרי קאשבק, בורסות, פלטפורמות דרופשיפינג, מנתחי מוצרים
יישומי אינטרנט לניהול תהליכים עסקיים
מערכות CRM, מערכות ERP, פורטלים ארגוניים, מערכות ניהול ייצור, מנתחי מידע
אתרי שירות אלקטרוני או יישומי אינטרנט
פלטפורמות מודעות, בתי ספר מקוונים, בתי קולנוע מקוונים, בוני אתרים, פורטלים לשירותים אלקטרוניים, פלטפורמות אירוח וידאו, פורטלים נושאיים

אלה רק חלק מהסוגים הטכניים של אתרים שאנו עובדים איתם, ולכל אחד מהם יכולים להיות מאפיינים ופונקציונליות ספציפיים משלו, וכן ניתן להתאים אותם לצרכים ולמטרות הספציפיים של הלקוח.

השירותים שאנו מציעים
מציג 1 מתוך 1כל 2062 השירותים
הבטחת עמידה בתקן PCI DSS לאתר שלך
מורכב
מ- 2 שבועות עד 3 חודשים

הכישורים שלנו:

שאלות נפוצות

העבודות האחרונות

  • פיתוח אתר חברה B2B ADVANCE
    פיתוח אתר חברה B2B ADVANCE
    1504
  • פיתוח אפליקציית ווב עבור FEEDME
    פיתוח אפליקציית ווב עבור FEEDME
    1344
  • פיתוח אתר עבור BELFINGROUP
    פיתוח אתר עבור BELFINGROUP
    1052
  • פיתוח חנות מקוונת לחברת FURNORO
    פיתוח חנות מקוונת לחברת FURNORO
    1310
  • פיתוח אפליקציית ווב עבור Enviok
    פיתוח אפליקציית ווב עבור Enviok
    1050
  • פיתוח אתר לחברת FIXPER
    פיתוח אתר לחברת FIXPER
    1033

אתה מעבד תשלומים באתר שלך וחייב לעמוד בתקן PCI DSS. קנסות על פרצות בנתוני כרטיסים יכולים להגיע לכ-9–13 אלף דולר בחסכונות, ו-Visa עשויה לנטרל את יכולת הסליקה שלך. אנו עוזרים לחנויות מקוונות ולשירותים להשיג הסמכה תוך 5–30 ימים בהתאם לרמה. על פי מחקרים, כ-70% מהחברות בוחרות ב-SAQ A כשיטת הציות הפשוטה ביותר, הדורשת פי 15 פחות דרישות מ-SAQ D — רק 22 פריטים לעומת 300+. עם זאת, יש להגדיר כראוי את שילוב התשלומים והתשתית. איתנו, אתה נמנע מטעויות אופייניות: אחסון CVV, צפני SSL חלשים, חוסר בפילוח רשת. להלן נפרט כיצד להבטיח הגנה על נתוני תשלום ולעבור את הביקורת ללא עלויות מיותרות.

איזו רמת PCI DSS מתאימה לאתר שלך?

PCI DSS מחלק ארגונים לארבע רמות בהתבסס על היקף העסקאות. ככל שהרמה גבוהה יותר, כך הדרישות מחמירות יותר.

רמה היקף עסקאות שנתי הליכים חובה
רמה 1 מעל 6 מיליון ביקורת QSA שנתית + סריקת פגיעויות רבעונית
רמה 2 1–6 מיליון SAQ שנתי + סריקת ASV רבעונית
רמה 3 20 אלף – 1 מיליון מקוונים SAQ שנתי
רמה 4 מתחת ל-20 אלף מקוונים SAQ שנתי

הערה: SAQ (שאלון הערכה עצמית) — שאלון להערכה עצמית. סוגו תלוי באופן עיבוד נתוני הכרטיס.

מאפיין SAQ A SAQ D
מספר דרישות ~22 300+
עיבוד נתוני כרטיס רק בצד הספק בשרת
מורכבות היישום נמוכה: 5–10 ימים גבוהה: 3–6 חודשים
סיכון בשגיאה מינימלי קריטי

מועצת תקני האבטחה של PCI מצהירה: "PCI DSS הוא סט של תקני אבטחה שנועד להבטיח שכל החברות שמקבלות, מעבדות, מאחסנות או משדרות מידע על כרטיסי אשראי שומרות על סביבה מאובטחת."

כיצד להגן על נתוני כרטיס ללא עיבוד בצד השרת?

הדרך הפשוטה ביותר היא להעביר את עיבוד התשלומים לספק. השתמש ב-Stripe Elements, Cloudpayments או YooKassa עם iframe. כך נתוני הכרטיס לעולם לא מגיעים לשרת שלך, ותוכל למלא SAQ A — רק 22 פריטים. טוקניזציה זולה פי 5 מאחסון נתוני כרטיס בשרת שלך.

<div id="card-element"></div>
<script src="https://js.stripe.com/v3/"></script>
<script>
  const stripe = Stripe('pk_live_...');
  const elements = stripe.elements();
  const card = elements.create('card');
  card.mount('#card-element');
  const { paymentMethod } = await stripe.createPaymentMethod({
    type: 'card',
    card: card,
  });
  // Отправляем paymentMethod.id на сервер — данных карты нет
</script>

דרישות SAQ A כוללות: HTTPS בכל הדפים, תצורת SSL/TLS מעודכנת (דרישה 4.1), איסור אחסון נתוני כרטיס, סריקת ASV רבעונית ומדיניות אבטחה.

כיצד להגן על נתונים במהלך שידור ואחסון?

אם נתוני כרטיס עוברים דרך השרת שלך (לדוגמה, לתשלומים חוזרים), חל SAQ D — מעל 300 פריטים. אנו ממליצים להימנע ממצב זה. השוואה: מעבר לטוקניזציה מפחית עלויות אבטחה פי 5, וזמן ביקורת מ-3 חודשים לשבועיים.

הצפנה במעבר (דרישה 4)

השתמש ב-TLS 1.2 או 1.3 עם צפנים חזקים. TLS 1.0 ו-1.1 אינם מקובלים עוד.

ssl_protocols TLSv1.2 TLSv1.3;
ssl_ciphers 'ECDHE-ECDSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-GCM-SHA384';
ssl_prefer_server_ciphers off;

אחסון נתונים (דרישה 3)

אחסן רק את 4 הספרות האחרונות של PAN ו-BIN (6 הראשונות). PAN מלא, CVV2, PIN ורצועת מגנט אסורים באחסון. מיסוך וקיצור PAN נדרשים לפי PCI DSS גרסה 3.2.1.

כיצד אנו מבטיחים ציות

השלמנו מעל 50 פרויקטים שהביאו אתרים לציות PCI DSS, עם רקורד מוכח של הסמכה מובטחת. תרחיש אופייני:

  1. ביקורת מצב נוכחי — קביעת רמה ופערים (לדוגמה, חוסר בפילוח רשת).
  2. טוקניזציה — העברת עיבוד לפתרון iframe (Stripe, YooKassa).
  3. חיזוק אבטחה — HTTPS, WAF, פילוח רשת (VLANs).
  4. סריקת ASV — דרך ספק מוסמך (רבעונית).
  5. השלמת SAQ — עזרה בשאלות ותיעוד.

מקרה לדוגמה: חנות אלקטרוניקה מקוונת עם 300,000 הזמנות בשנה. בתחילה — SAQ D, קנסות מ-Visa עקב פרצה. יישמנו Stripe, הגדרנו SSL ו-WAF, ועברנו ל-SAQ A. עלויות האבטחה ירדו פי 5, זמן הביקורת מ-3 חודשים לשבועיים.

תהליך עבודה: מביקורת להסמכה

  • ניתוח — ביקורת רשת, קוד ותצורה (כולל דרישת PCI DSS 11.3).
  • תכנון — בחירת סכמה (SAQ A לעומת D), תוכנית מעבר.
  • יישום — הגדרת HTTPS, טוקניזציה, פילוח.
  • בדיקות — סריקת ASV, בדיקת חדירה (דרישה 11.4).
  • תיעוד — מדיניות, נהלים, SAQ.
  • פריסה — העברת תיעוד לבנק.

מה כלול (תוצרים)

  • דוח ביקורת מפורט עם זיהוי פגיעויות.
  • HTTPS/TLS מוגדר לכל הדומיינים.
  • מערכת תשלומים משולבת עם טוקניזציה.
  • SAQ שהושלם עם הוראות.
  • סריקת ASV קבועה (רבעונית) דרך ספק סריקה מאושר.
  • מדיניות אבטחת מידע ל-PCI DSS (דרישה 12).
  • ייעוץ לפי בקשה למשך 6 חודשים לאחר היישום.

לוחות זמנים ועלות

  • SAQ A (טוקניזציה + חיזוק בסיסי) — מ-5 עד 10 ימי עסקים. עלות פרויקט טיפוסית מתחילה מ-$2.7k–3.9k, עם חיסכון של עד 80% ללקוחות בהשוואה לביקורות SAQ D מלאות.
  • SAQ D (היקף מלא) — מ-3 עד 6 חודשים עם מעורבות QSA. עלות מחושבת באופן פרטני.
  • צור קשר להערכה ראשונית של הפרויקט שלך — נכין הצעה מסחרית. הזמן יישום PCI DSS מקצה לקצה במפתח פתוח.

לשאלות נפוצות, ראה את ה-FAQ שלנו למטה.