پرش به محتوای اصلی
Beancount.io Logo

راهنمای رعایت PCI DSS 4.0 برای بازرگانان کوچک در سال 2026

زمان مطالعه 10 دقیقهMike ThriftMike Thrift
راهنمای رعایت PCI DSS 4.0 برای بازرگانان کوچک در سال 2026

یک اسکریپت وصله نشده روی صفحه تسویه‌حساب شما کافی است. در سال ۲۰۲۴، جاوااسکریپت پنهان به آرامی شماره کارت‌ها را از هزاران صفحه تسویه‌حساب کوچک تجارت الکترونیک، قبل از اینکه کسی متوجه شود، تخلیه کرد — این کلاس از حملات را محققان امنیتی "اسکیمینگ الکترونیکی" می‌نامند. کسب‌وکارهایی که مورد حمله قرار گرفتند از پشته‌های فناوری غیرمعمول استفاده نمی‌کردند. اکثر آنها بازرگانان کوچکی بودند که یک افزونه سبد خرید معمولی را اجرا می‌کردند، بی‌خبر از اینکه یک استاندارد امنیتی به نام PCI DSS دفاع در برابر دقیقاً این نوع حمله را اجباری کرده بود.

اگر کارت‌های اعتباری یا نقدی را می‌پذیرید — آنلاین، حضوری، یا هر دو — شما از قبل ملزم به رعایت استاندارد امنیت داده‌های صنعت کارت پرداخت (PCI DSS) هستید، چه حتی یک صفحه از آن را خوانده باشید یا نه. و از سال ۲۰۲۶، قوانین به طور قابل توجهی سخت‌تر شده‌اند. در اینجا آنچه واقعاً تغییر کرده، مسئولیت‌های شما، و نحوه انطباق بدون استخدام مشاور امنیتی آورده شده است.

PCI DSS واقعاً چیست (و چرا اختیاری نیست)

PCI DSS یک قانون تصویب شده توسط کنگره نیست — بلکه یک الزام قراردادی است. ویزا، مسترکارت، امریکن اکسپرس، دیسکاور و JCB به طور مشترک این استاندارد را از طریق شورای استانداردهای امنیتی PCI حفظ می‌کنند و هر بانک و پردازشگر پرداختی که به شما اجازه می‌دهد کارت‌های آنها را بپذیرید، به عنوان شرطی برای توافق‌نامه بازرگانی شما، رعایت آن را الزامی می‌کند. آن را نادیده بگیرید، و نه تنها خطر جریمه دولتی را ندارید — بلکه توانایی خود را برای پردازش کارت‌ها به طور کلی، به علاوه جریمه‌هایی از بانک پذیرنده خود که معمولاً ۵,۰۰۰ تا ۱۰۰,۰۰۰ دلار در ماه است، تا زمانی که مشکل را برطرف کنید، به خطر می‌اندازید.

این تمایز مهم است زیرا توضیح می‌دهد که چرا تعداد کمی از کسب‌وکارهای کوچک PCI را جدی می‌گیرند تا زمانی که مشکلی پیش بیاید. هیچ پلیس PCI به در خانه شما نمی‌آید. فقط یک بند قرارداد وجود دارد — و یک نقض امنیتی که نشان می‌دهد شما به تعهدات خود عمل نکرده‌اید.

این استاندارد بر ۱۲ الزام اصلی استوار است که همه چیز را از فایروال‌ها و رمزنگاری گرفته تا کنترل‌های دسترسی و بررسی‌های سالانه سیاست امنیتی پوشش می‌دهد. اکثر کسب‌وکارهای کوچک این الزامات را از طریق یک پرسشنامه خودارزیابی (SAQ) به جای ممیزی حضوری کامل برآورده می‌کنند — شبکه‌های کارت اکثریت قریب به اتفاق بازرگانان کوچک را به عنوان "سطح ۴" طبقه‌بندی می‌کنند، به این معنی که کمتر از تقریباً ۶ میلیون تراکنش در سال دارند، که آنها را برای مسیر SAQ سبک‌تر به جای یک گزارش رسمی انطباق واجد شرایط می‌کند.

گذار به نسخه 4.0 به پایان رسیده است — اکنون همه چیز اجباری است

نسخه 4.0 PCI DSS در سال ۲۰۲۲ منتشر شد، اما شورای استانداردها به صنعت یک مهلت چندساله داد تا سخت‌ترین کنترل‌های جدید را بپذیرد. این مهلت در تاریخ ۳۱ مارس ۲۰۲۵ به پایان رسید. هر ارزیابی که از سال ۲۰۲۶ به بعد انجام شود، در برابر بازبینی فعلی (v4.0.1، یک به‌روزرسانی توضیحی بدون الزامات جدید) ارزیابی می‌شود، و هر یک از تقریباً بیش از ۵۰ مورد اضافه شده در v4.0 اکنون به طور کامل در محدوده الزامات قرار دارند — دیگر استثنائات "بهترین روش، هنوز الزامی نیست" وجود ندارد.

برای یک بازرگان کوچک، سه مورد از این الزامات تازه اجباری شده، اهمیت بسیار بیشتری نسبت به بقیه دارند.

۱. مدیریت اسکریپت صفحه پرداخت (الزامات ۶.۴.۳ و ۱۱.۶.۱)

این یک پاسخ مستقیم به حملات اسکیمینگ الکترونیکی مانند Magecart است، جایی که مجرمان جاوااسکریپت مخرب را به صفحه تسویه‌حساب تزریق می‌کنند تا شماره کارت‌ها را هنگام تایپ توسط مشتریان ضبط کنند — به صورت نامرئی، بدون اینکه هرگز به سرورها یا پایگاه داده شما دسترسی پیدا کنند.

اگر هر نوع تسویه‌حساب تجارت الکترونیک را اداره می‌کنید، اکنون باید:

  • از هر اسکریپتی که در صفحه پرداخت شما بارگذاری و اجرا می‌شود، فهرست‌برداری کنید، با توجیه تجاری مستند برای هر یک.
  • به هر اسکریپت صریحاً مجوز دهید — بدون اینکه بی‌صدا به آنچه یک افزونه یا برچسب تبلیغاتی بارگذاری می‌کند، اعتماد کنید.
  • اعتبار را تأیید کنید، معمولاً از طریق هش‌های یکپارچگی زیرمنبع (SRI)، به طوری که یک اسکریپت شخص ثالث به خطر افتاده نتواند بدون شناسایی جایگزین شود.
  • دستکاری را در زمان واقعی شناسایی کنید — یک مکانیزم نظارتی که در صورت تغییر غیرمنتظره سربرگ‌های HTTP یا محتوای اسکریپت صفحه پرداخت شما، به شما هشدار می‌دهد.

اگر تسویه‌حساب شما بر روی یک پلتفرم میزبانی شده (Shopify، Square Online، Stripe Checkout، BigCommerce) اجرا می‌شود، ارائه‌دهنده شما بیشتر این موارد را در سطح پلتفرم مدیریت می‌کند — آن را کتباً تأیید کنید. اگر تسویه‌حساب خود را با تجزیه و تحلیل‌های شخص ثالث، ویجت‌های چت، یا پیکسل‌های بازاریابی سفارشی کرده‌اید، شما مسئول فهرست‌برداری و مجوز دادن به آن اسکریپت‌ها هستید.

۲. احراز هویت چندعاملی برای همه، در همه جا (الزام ۸.۴.۲)

بر اساس استاندارد قدیمی، MFA فقط برای مدیرانی که به محیط داده‌های دارندگان کارت دسترسی پیدا می‌کردند، الزامی بود. بر اساس نسخه ۴.۰، MFA برای تمامی دسترسی‌های غیرکنسولی به محیط داده‌های دارندگان کارت، برای هر نقش، از هر مکانی — از جمله درون شبکه اداری شما — الزامی است. اگر کارمندی وارد پنل مدیریت POS، داشبورد درگاه پرداخت، یا هر سیستمی که به داده‌های کارت دسترسی دارد شود، به یک عامل دوم نیاز دارد، نه فقط یک رمز عبور.

این الزامی است که اکثر کسب‌وکارهای کوچک فقط زمانی متوجه می‌شوند که آن را رعایت نکرده‌اند که ارزیاب پردازشگر آنها درخواست مدرک کند. راه حل معمولاً ارزان است: اکثر پلتفرم‌های POS و پرداخت (Square، Stripe، Clover، Toast) MFA داخلی را ارائه می‌دهند — کار اصلی فعال کردن آن برای هر حساب و پایان دادن به هرگونه عادت ورود مشترکی است که کارکنان شما ایجاد کرده‌اند.

۳. اسکن آسیب‌پذیری داخلی احراز هویت شده (الزام ۱۱.۳.۱.۲)

پیش از این، اسکن‌های آسیب‌پذیری داخلی می‌توانستند بدون احراز هویت اجرا شوند که بسیاری از نقاط ضعف واقعی را از دست می‌داد — یک اسکنر که نمی‌تواند وارد شود، نمی‌تواند آنچه را که یک مهاجم احراز هویت شده (یا یک عامل داخلی متقلب) می‌تواند به آن دسترسی پیدا کند، ببیند. الزام جدید، اسکن احراز هویت شده سیستم‌های داخلی را اجباری می‌کند و خطاهای پیکربندی و نرم‌افزارهای پچ نشده‌ای را که اسکن‌های بدون احراز هویت به طور معمول از دست می‌دهند، شناسایی می‌کند.

هزینه واقعی عدم انطباق چقدر است؟

ارقام بهتر از هر چک لیست انطباق، موضوع را روشن می‌کنند. گزارش اخیر تحقیقات نقض داده وریزون، بیش از ۷,۰۰۰ نقض امنیتی را در سازمان‌های کوچک و متوسط در یک سال ثبت کرده است و در بدترین ۲.۵ درصد موارد، نقض امنیتی بیش از ۷% از درآمد سالانه کسب‌وکار را هزینه داشته است. به طور جداگانه، تحقیقات IBM در مورد هزینه‌های نقض امنیتی نشان می‌دهد که عدم انطباق با مقررات قابل اجرا، به طور متوسط ۱۷۳,۶۹۲ دلار به هزینه نقض امنیتی اضافه می‌کند — علاوه بر هر هزینه‌ای که خود نقض امنیتی برای بازیابی، اطلاع‌رسانی و از دست دادن کسب‌وکار دربرداشته است.

و این قبل از شروع جریمه‌های ماهانه از طرف بانک پذیرنده شما است. انطباق از نظر زمان کارکنان ارزان نیست، اما عدم انطباق به طور قابل اعتمادی گران‌تر است — یک تخمین صنعتی، ضریب را تقریباً ۳ برابر می‌داند، وقتی جریمه‌ها، بازیابی نقض امنیتی و اختلال کسب‌وکار را با هم در نظر بگیرید.

یک چک لیست عملی انطباق برای تجار کوچک

برای انجام صحیح این کار، نیازی به تیم امنیتی سازمانی ندارید. آن را به این ترتیب انجام دهید:

۱. نوع پرسشنامه خودارزیابی (SAQ) خود را مشخص کنید. پردازشگر پرداخت شما می‌تواند به شما بگوید که کدام پرسشنامه خودارزیابی بر اساس نحوه پذیرش کارت‌ها (تجارت الکترونیک کاملاً برون‌سپاری شده، پایانه حضوری، تسویه حساب سفارشی و غیره) به شما اعمال می‌شود. این دقیقاً مشخص می‌کند که کدام یک از ۱۲ الزام به شما مربوط است. ۲. از پلتفرم خود بپرسید که چه مواردی را پوشش می‌دهند. اگر از Shopify، Square، Stripe یا یک پردازشگر میزبان مشابه استفاده می‌کنید، تأییدیه کتبی بگیرید که چه مواردی توسط آنها پوشش داده می‌شود (معمولاً بیشتر الزامات زیرساخت فنی) در مقابل چه مواردی مسئولیت شما باقی می‌ماند (معمولاً کنترل‌های دسترسی، سیاست‌های کارکنان و هرگونه سفارشی‌سازی که اضافه کرده‌اید). ۳. MFA را در هر کجا که داده‌های کارت لمس می‌شوند، فعال کنید. ورودهای مدیریت POS، داشبوردهای درگاه پرداخت، ابزارهای دسترسی از راه دور — بدون استثنا، بدون حساب‌های مشترک. ۴. اسکریپت‌های شخص ثالث صفحه تسویه حساب خود را فهرست‌برداری کنید. هر اسکریپتی را که در صفحه‌ای که مشتریان جزئیات کارت را وارد می‌کنند، بارگیری می‌شود، فهرست کنید. اگر نمی‌توانید دلیل وجود آن را توجیه کنید، آن را حذف کنید. ۵. ذخیره کردن آنچه را که نیاز ندارید، متوقف کنید. ارزان‌ترین راه برای کاهش بار انطباق و قرار گرفتن در معرض نقض امنیتی، این است که از ابتدا شماره کارت‌ها، CVV‌ها یا داده‌های کامل نوار مغناطیسی را ذخیره نکنید — اجازه دهید پردازشگر شما به جای آن، توکن‌سازی کند. ۶. سیاست امنیتی خود را کتبی کنید و سالانه آن را بازبینی کنید. الزام ۱۲، یک سیاست امنیتی اطلاعات مستند و توزیع شده را می‌خواهد — نه یک تشریفات، بلکه واقعاً برای پذیرش کارکنان جدید به طور مداوم مفید است. ۷. پرسشنامه خودارزیابی (SAQ) خود را سالانه تکمیل کنید و تأییدیه امضا شده را در پرونده نگه دارید — پردازشگر شما آن را درخواست خواهد کرد، و شما نمی‌خواهید داستان انطباق خود را در طول تحقیقات نقض امنیتی بازسازی کنید.

انتخاب (یا ارزیابی مجدد) یک پردازشگر پرداخت

همه پردازشگرهای "منطبق با PCI" به یک میزان کار را از دوش شما برنمی‌دارند. هنگام انتخاب یا تمدید یک پلتفرم پرداخت، مستقیماً بپرسید:

  • آیا تسویه حساب میزبانی شده آنها داده‌های کارت را به طور کامل از سرورهای شما دور نگه می‌دارد (شما را به ساده‌ترین SAQ، معمولاً SAQ A، کاهش می‌دهد)؟
  • آیا آنها MFA را در هر سطح حساب ارائه می‌دهند، یا فقط در طرح‌های پولی؟
  • آیا آنها یک گواهی انطباق (AOC) کتبی ارائه می‌دهند که می‌توانید در صورت درخواست به پردازشگر یا بیمه‌گر خود تحویل دهید؟
  • آیا آنها منتشر می‌کنند که کدام یک از ۱۲ الزام را پوشش می‌دهند در مقابل کدام یک مسئولیت شما باقی می‌ماند؟

یک پردازشگر که نمی‌تواند به این سوالات به وضوح و به صورت کتبی پاسخ دهد، بار انطباق بیشتری را بر دوش شما می‌اندازد تا آنچه که قیمت اولیه نشان می‌دهد — ارزش دارد که این مورد را در کنار کارمزدهای تراکنش در تصمیم‌گیری لحاظ کنید.

ارتباط این موضوع با دفاتر حساب شما

هزینه‌های انطباق — ابزارهای اسکن، مجوزهای MFA، هرگونه ساعت مشاوره — هزینه‌های واقعی کسب‌وکار هستند و قابل کسر از مالیات می‌باشند. اما ارتباط مفیدتر در جهت دیگر است: همان انضباطی که انطباق با PCI را قابل مدیریت می‌سازد (دقیقاً دانستن اینکه چه چیزی داده‌های حساس را لمس می‌کند و چرا) همان انضباطی است که سوابق مالی شما را قابل اعتماد می‌کند. کسب‌وکاری که می‌تواند موجودی اسکریپت‌های پاک را در صورت نیاز ارائه دهد، معمولاً همان کسب‌وکاری است که می‌تواند یک دفتر کل پاک و قابل حسابرسی را در صورت نیاز ارائه دهد. هیچ‌کدام به صورت تصادفی اتفاق نمی‌افتند — هر دو از در نظر گرفتن "ما می‌توانیم کار خود را نشان دهیم" به عنوان یک الزام دائمی نشأت می‌گیرند، نه یک عجله سالانه.

امور مالی خود را به همان اندازه که صفحه پرداختتان قابل حسابرسی است، قابل حسابرسی نگه دارید

همانطور که PCI DSS 4.0 از شما می‌خواهد دقیقاً اثبات کنید که چه چیزی داده‌های کارت مشتریان شما را لمس می‌کند و چرا، حسابداری خوب نیز همین سوال را از هر دلاری که در کسب‌وکار شما جابجا می‌شود می‌پرسد. Beancount.io حسابداری متنی ساده‌ای را ارائه می‌دهد که کاملاً شفاف و تحت کنترل نسخه است — هر تراکنش قابل بازرسی، قابل حسابرسی است و هرگز در یک جعبه سیاه قفل نمی‌شود. به صورت رایگان شروع کنید و ببینید چرا توسعه‌دهندگان و صاحبان کسب‌وکار با ذهنیت مالی به حسابداری متنی ساده روی می‌آورند.

این مقاله را به‌اشتراک بگذارید

زمان مطالعه 13 دقیقه

PCI DSS 4.0.1 در سال ۲۰۲۶: راهنمای پذیرندگان کوچک برای SAQ A، دستکاری اسکریپت و MFA

استاندارد PCI DSS v4.0.1 بر تمام ارزیابی‌های سال ۲۰۲۶ حاکم است و FAQ 1588 شرایط…

compliance
security
زمان مطالعه 13 دقیقه

فرم‌های اجازه کارت اعتباری: راهنمایی برای صورت‌حساب‌های مکرر، انطباق با PCI و دفاع در برابر بازگشت وجه

یک فرم اجازه کارت اعتباری، رضایت دارنده کارت برای کسر مبالغ را مستند می‌کند و…

payments
compliance
زمان مطالعه 7 دقیقه

ویزا تحمل شما در برابر چارجبک را یک‌سوم کاهش داد: آستانه 1.5% VAMP برای فروشندگان کوچک یعنی چه؟

از اول آوریل 2026، برنامه VAMP ویزا آستانه نسبت تقلب و اختلاف فروشندگان را در…

chargebacks
payments
زمان مطالعه 9 دقیقه

ویزا و مسترکارت بار دیگر نظارت بر چارج‌بک را سخت‌تر کردند: کاهش آستانه VAMP در سال ۲۰۲۶ چه معنایی برای فروشندگان دارد؟

ویزا در ۱ آوریل ۲۰۲۶ آستانه فروشنده «بیش‌ازحد» در VAMP را از ۲.۲٪ به ۱.۵٪ کاهش…

chargebacks
payments
زمان مطالعه 8 دقیقه

قانون نظارت بر تقلب ACH 2026 ناچا: هر کسب‌وکاری چه باید بکند

قانون فاز 2 نظارت بر تقلب ACH ناچا از ۱۹ ژوئن ۲۰۲۶ اجرایی شد و تقریباً هر…

payments
fraud-prevention