Zaktualizowano: 4 lipca 2026
Czym jest PCI SSF? PCI Secure Software Framework (SSF) to zbiór standardów bezpieczeństwa PCI SSC dla twórców oprogramowania płatniczego, który zastąpił starszy standard PA-DSS w październiku 2022 roku. SSF składa się z dwóch osobnych standardów: PCI Secure Software Standard (SSS) – definiującego wymagania bezpieczeństwa dla oprogramowania przetwarzającego dane płatnicze – oraz PCI Secure Software Lifecycle (SLC) – definiującego wymagania dla procesów wytwarzania i utrzymania bezpiecznego oprogramowania.
Certyfikacja PCI SSF jest wymagana od dostawców, których oprogramowanie płatnicze musi być na liście PCI SSC, co jest coraz częstszym wymogiem ze strony schematów płatniczych i acquirerów.
Certyfikacja PCI SSF – w skrócie:
- PA-DSS został wycofany 28 października 2022 – firmy z certyfikatami PA-DSS muszą przejść na PCI SSS lub PCI SLC; certyfikaty PA-DSS straciły ważność 28 października 2024
- PCI SSS (Secure Software Standard) dotyczy konkretnego produktu oprogramowania płatniczego – podobnie jak PA-DSS, certyfikat jest przywiązany do wersji produktu
- PCI SLC (Secure Software Lifecycle) dotyczy procesów i praktyk wytwórczych dostawcy oprogramowania – certyfikat organizacyjny, nie produktowy
- Dostawcy z certyfikatem PCI SLC mogą korzystać z uproszczonej ścieżki certyfikacji PCI SSS dla swoich produktów
- Po pozytywnej ocenie produkt trafia na listę certyfikowanych aplikacji SSF PCI SSC – dla wielu merchantów i acquirerów taki wpis jest warunkiem dopuszczenia oprogramowania do użycia.
- Patronusec jako akredytowany QSA przeprowadza oceny PCI SSS i wspiera dostawców oprogramowania w przygotowaniu do certyfikacji PCI SLC
Spis treści
Czym różnią się PCI SSS i PCI SLC i który standard jest odpowiedni dla mojej firmy?
To pytanie zadaje każdy dostawca oprogramowania płatniczego stający przed koniecznością certyfikacji SSF. Odpowiedź zależy od tego, czy certyfikat dotyczy produktu czy organizacji.
PCI SSS (Secure Software Standard):
PCI SSS to standard produktowy – ocenie podlega konkretna wersja konkretnego oprogramowania płatniczego. Certyfikat PCI SSS potwierdza, że produkt spełnia wymagania bezpieczeństwa PCI SSC dla oprogramowania obsługującego dane kartowe.
PCI SSS jest odpowiedni gdy:
- Twój produkt przetwarza, przechowuje lub przesyła dane kartowe
- Klient lub acquirer wymaga od Ciebie wpisu na listę Software Security Framework Applications
- Piszesz standalone aplikację płatniczą (terminal software, payment gateway, e-commerce checkout)
- Każda major wersja produktu wymaga osobnej oceny
PCI SLC (Secure Software Lifecycle):
PCI SLC to standard organizacyjny – ocenie podlegają procesy i praktyki wytwarzania oprogramowania. Certyfikat PCI SLC potwierdza, że organizacja stosuje bezpieczne praktyki SDL (Secure Development Lifecycle).
PCI SLC jest odpowiedni gdy:
- Chcesz zbudować trwałą zdolność wytwarzania bezpiecznego oprogramowania, nie tylko certyfikować jeden produkt
- Masz wiele produktów płatniczych lub planujesz je rozwijać
- Chcesz skrócić czas certyfikacji PCI SSS dla przyszłych produktów (dostawcy z PCI SLC mają uproszczoną ścieżkę)
Porównanie:
| Cecha | PCI SSS | PCI SLC |
|---|---|---|
| Przedmiot oceny | Konkretny produkt (wersja) | Procesy organizacji |
| Certyfikat | Produktowy | Organizacyjny |
| Zastępuje | PA-DSS | Brak bezpośredniego poprzednika |
| Ważność | Zależna od wersji + 3 lata | 3 lata z rocznym przeglądem |
| Oceniający | Qualified Software Security Evaluator (QSSE) | QSSE |
Patronusec Insight: Dostawcy oprogramowania płatniczego często pytają „który standard wybrać”. Standardowa rekomendacja to PCI SSS jeśli masz jeden produkt i potrzebujesz wpisu na listę PCI SSC szybko. PCI SLC jeśli masz wiele produktów lub chcesz zbudować trwały program bezpieczeństwa – bo PCI SLC eliminuje konieczność pełnej oceny przy każdej nowej wersji produktu. Dobrą praktyką dla dojrzałych organizacji jest uzyskanie obu – PCI SLC jako fundament, PCI SSS dla aktualnej listy produktów. Pomagamy klientom wybrać optymalną ścieżkę w ramach certyfikacji PCI.
Jakie są kluczowe wymagania PCI SSS dla oprogramowania płatniczego?
PCI SSS v1.0 definiuje wymagania w 15 celach bezpieczeństwa podzielonych na dwie domeny: Core Requirements (wymagania dla wszystkich aplikacji) i Payment Sensitive Data Requirements (wymagania dla aplikacji obsługujących wrażliwe dane płatnicze).
Kluczowe obszary wymagań PCI SSS:
Zarządzanie danymi: Oprogramowanie musi minimalizować przechowywanie danych wrażliwych, szyfrować dane kartowe i mieć mechanizmy usuwania danych po ich przetworzeniu. Wymagania są szczegółowe co do metod szyfrowania (AES-256, RSA-2048+) i zarządzania kluczami.
Autentykacja i autoryzacja: Mechanizmy uwierzytelniania w aplikacji muszą spełniać wymagania dotyczące silnych haseł, blokady konta i obsługi sesji. MFA jest wymagane dla dostępu administracyjnego.
Zarządzanie podatnościami: Oprogramowanie musi być testowane pod kątem znanych podatności (SAST, DAST) przed każdym wydaniem. Dostawca musi mieć udokumentowany proces obsługi zgłoszeń podatności (vulnerability disclosure policy).
Ochrona przed atakami: Wymagania obejmują ochronę przed OWASP Top 10, buffer overflow, injection attacks i innymi typowymi wektorami ataku na aplikacje płatnicze.
Bezpieczeństwo komunikacji: Wszystkie połączenia sieciowe muszą używać aktualnych protokołów szyfrowania (TLS 1.2+). SSLv3, TLS 1.0 i TLS 1.1 są zabronione.
Twoje oprogramowanie płatnicze musi znaleźć się na liście PCI SSC i nie wiesz jak zacząć?
Patronusec jako akredytowany QSA przeprowadza pre-assessment PCI SSS – ocenę gotowości produktu przed formalną oceną przez QSSE. W ciągu 2-3 tygodni dostarczamy listę braków i harmonogram prac przed certyfikacją.
Omów certyfikację PCI SSS z ekspertem
Jak wygląda proces certyfikacji PCI SSF krok po kroku?
Certyfikacja PCI SSF różni się od PCI DSS – dotyczy dostawcy oprogramowania, nie merchantów czy Service Providers. Oceniającym jest Qualified Software Security Evaluator (QSSE) zatwierdzony przez PCI SSC, nie QSA.
Etapy certyfikacji PCI SSS:
- Pre-assessment: Dostawca lub niezależny konsultant przeprowadza wstępną ocenę gotowości produktu. Identyfikuje luki przed formalną oceną.
- Wybór QSSE: Dostawca wybiera QSSE z listy zatwierdzonych przez PCI SSC. Lista dostępna na pcisecuritystandards.org.
- Ocena dokumentacyjna: QSSE weryfikuje dokumentację: specyfikację oprogramowania, wyniki testów bezpieczeństwa, polityki zarządzania podatnościami, certyfikaty szyfrowania.
- Ocena techniczna: QSSE przeprowadza testy techniczne – przegląd kodu źródłowego (opcjonalnie lub obowiązkowo zależnie od zakresu), testy penetracyjne, weryfikację konfiguracji.
- Raport i wpis na listę: QSSE wystawia raport. Po pozytywnym wyniku produkt jest wpisywany na listę PCI SSC Software Security Framework Applications.
- Utrzymanie certyfikatu: Dostawca musi zgłaszać znaczące zmiany w produkcie do QSSE. Major wersje wymagają nowej oceny.
Patronusec Insight: Największą pułapką w certyfikacji PCI SSS jest zmiana wersji produktu po uzyskaniu certyfikatu bez powiadomienia QSSE. PCI SSC ma szczegółowe wymagania dotyczące tego, jakie zmiany wymagają nowej oceny, a jakie tylko powiadomienia. Dostawcy, którzy nie śledzą tych wymagań, ryzykują utratą certyfikatu bez wiedzy – i odkrywają to dopiero gdy klient sprawdzi listę PCI SSC. W modelu wsparcia po certyfikacji pomagamy klientom zarządzać zmianami produktu zgodnie z wymaganiami PCI SSC.
Kiedy certyfikacja PCI SSF jest wymagana przez acquirerów i schematy płatnicze?
Wymaganie certyfikacji PCI SSF jest coraz częściej wpisywane do umów z acquirerami i Programów dla Dostawców Usług Visa i Mastercard.
Kiedy certyfikat SSF jest obowiązkowy:
- Produkt jest na liście wymaganych przez schemat płatniczy (Visa, Mastercard) dla określonego segmentu
- Acquirer wymaga wpisu na listę PCI SSC jako warunku akceptacji produktu
- Klient (merchant lub bank) wymaga certyfikatu w zapytaniu ofertowym (RFP)
- Produkt zastępuje wcześniej certyfikowane rozwiązanie PA-DSS
Kiedy certyfikat SSF jest strategiczną przewagą:
- W przetargach na oprogramowanie dla banków i instytucji finansowych
- Przy ekspansji na rynki UE/UK gdzie wymogi compliance są bardziej rygorystyczne
- Przy budowaniu credibility marki w segmencie fintech i payments
FAQ – Certyfikacja PCI SSF
Czy PA-DSS można odnowić czy trzeba przechodzić na PCI SSS?
PA-DSS nie może być odnowiony – program PA-DSS zakończył się 28 października 2022. Aplikacje z certyfikatami PA-DSS mogły pozostawać na liście do 28 października 2024. Po tej dacie certyfikaty PA-DSS wygasły i dostawcy muszą przejść certyfikację PCI SSS, by wrócić na listę PCI SSC.
Czym różni się PCI SSF od PCI DSS dla dostawcy oprogramowania?
PCI DSS dotyczy środowiska przechowywania, przetwarzania i przesyłania danych kartowych – certyfikat PCI DSS może być wymagany od dostawcy SaaS hostującego oprogramowanie płatnicze. PCI SSF (SSS/SLC) dotyczy bezpieczeństwa samego oprogramowania płatniczego – certyfikat SSF potwierdza, że produkt jest bezpiecznie zbudowany. Dostawca oprogramowania może potrzebować obu certyfikatów.
Ile kosztuje certyfikacja PCI SSS?
Koszt zależy od złożoności produktu, liczby modułów, wymagań dotyczących przeglądu kodu i harmonogramu. Koszty po stronie QSSE są zwykle wyższe niż po stronie QSA dla PCI DSS – ze względu na wyspecjalizowany charakter oceny. Patronusec może pomóc w przygotowaniu pre-assessment, który skraca i tańszy formalną ocenę przez QSSE.
Jak długo trwa certyfikacja PCI SSF od startu do wpisu na listę?
Dla produktu dobrze przygotowanego (udokumentowanego, z historią testów bezpieczeństwa): 3-6 miesięcy. Dla produktu wymagającego remediacji: 9-18 miesięcy. Pre-assessment przeprowadzony przed formalną oceną skraca czas przez wcześniejsze usunięcie braków.
Jak Patronusec pomaga w certyfikacji PCI SSF?
Przeprowadzamy pre-assessment PCI SSS – ocenę dokumentacji i produktu pod kątem wymagań PCI SSC. Wynik: lista braków z priorytetami i harmonogram prac przed formalną oceną przez QSSE. Jako QSA możemy ocenić środowisko SaaS dostawcy pod PCI DSS równolegle do procesu SSF – co często skraca cały projekt dla dostawców, którzy potrzebują obu certyfikatów.
Czy certyfikacja PCI SLC jest konieczna jeśli mam jeden produkt?
Nie jest konieczna – jeden produkt może być certyfikowany przez PCI SSS bez PCI SLC. PCI SLC jest rekomendowany gdy: masz wiele produktów (eliminuje pełną ocenę przy każdym produkcie), gdy budujesz długoterminowy program bezpieczeństwa, lub gdy klient wymaga organizacyjnego dowodu dojrzałości security w procesie wytwarzania.
Certyfikacja PCI SSF – bezpłatna konsultacja
Patronusec jako akredytowany QSA wspiera dostawców oprogramowania płatniczego w przygotowaniu do certyfikacji PCI SSF. Doradzamy w wyborze między PCI SSS a PCI SLC, przeprowadzamy pre-assessmenty i koordynujemy przygotowania z wybranymi QSSE.
W bezpłatnej 30-minutowej konsultacji pomożemy Ci:
- Określić, czy Twój produkt wymaga certyfikacji PCI SSS, PCI SLC, czy obu
- Ocenić aktualny stan gotowości produktu i zidentyfikować kluczowe luki
- Zaplanować realistyczny harmonogram i budżet certyfikacji
- Wyjaśnić relację między certyfikacją SSF a wymogami PCI DSS dla środowiska SaaS
Bezpłatna konsultacja | Certyfikacja PCI – pełna oferta | Analiza luk PCI | Testy penetracyjne | vCISO