Zaktualizowano: 5 lipca 2026
Czym jest audyt PCI DSS i kiedy jest wymagany? Audyt PCI DSS to formalna ocena zgodności organizacji z Payment Card Industry Data Security Standard – przeprowadzana przez akredytowanego Qualified Security Assessor (QSA) lub w formie Self-Assessment Questionnaire (SAQ). Audyt jest wymagany dla wszystkich organizacji, które przechowują, przetwarzają lub przesyłają dane kart płatniczych. Merchant Level 1 musi przejść pełen audyt ROC przez QSA co roku. Nieprzygotowanie do audytu kończy się listą findings, projektem remediacji i opóźnieniem certyfikatu – co dla fintechów i e-commerce oznacza realne ryzyko biznesowe.
Przygotowanie do audytu PCI DSS – w skrócie:
- Scope assessment to krok zero – bez niego nie wiesz, co będzie oceniane i ile to będzie kosztować
- Dokumentacja (polityki, procedury, diagramy, DFD) musi być aktualna i zaakceptowana przed startem audytu – QSA zaczyna od dokumentów
- Wewnętrzny pre-audit (gap analysis) 3-4 miesiące przed właściwym audytem pozwala zamknąć braki bez presji czasu
- Dostawcy (TPSP) muszą dostarczyć aktualne AOC lub Responsibility Matrix przed audytem – to najczęściej pomijany krok
- Pentesty i skany ASV muszą być wykonane i zaakceptowane przed startem Stage 2 audytu
- Patronusec jako akredytowany QSA przeprowadza zarówno pre-audit gap analysis, jak i właściwy audyt ROC – klient pracuje z jednym zespołem od początku do AOC
Spis treści
Czym jest scope assessment i dlaczego to krok zerowy?
Scope assessment to analiza, co wchodzi w zakres certyfikacji PCI DSS – jakie systemy, sieci i procesy dotykają danych kartowych lub mogą na nie wpłynąć. Jest to krok zerowy, bo bez niego nie można:
- Wiedzieć, ile kontroli PCI DSS dotyczy Twojej organizacji
- Zaplanować realistycznego harmonogramu i budżetu
- Określić, który wariant SAQ lub ROC jest właściwy
- Zidentyfikować optymalizacje (tokenizacja, segmentacja) przed startem audytu
Scope assessment prowadzi do dokumentu zakresu, który obejmuje: mapę CDE z granicami, listę systemów connected-to, Data Flow Diagram (DFD) i diagram sieciowy z zaznaczonym CDE.
Firmy pomijające scope assessment często odkrywają podczas audytu, że ich CDE jest 3 razy szerszy niż zakładały – co skutkuje opóźnieniem certyfikacji o 6-12 miesięcy i kosztami remediacji, których nie budżetowały.
Patronusec Insight: Przeprowadziliśmy scope assessmenty dla dziesiątek organizacji i każdy z nich ujawnił co najmniej jeden system, który klient nie uwzględniał w CDE, ale powinien. Najczęstszy przykład: systemy Active Directory zarządzające kontami dostępu do serwerów CHD są connected-to i wchodzą w zakres. Klient był przekonany, że AD „nie dotyka kart” – i miał rację, ale to nie ma znaczenia dla klasyfikacji PCI DSS. Dlatego scope assessment przeprowadzamy jako osobny etap, przed wyceną audytu. Sprawdź naszą analizę luk PCI DSS.
Jak zrozumieć swój status w systemach Visa, Mastercard i wybrać właściwy wariant certyfikacji?
Przed przygotowaniem do audytu musisz wiedzieć, jaki poziom PCI DSS Cię dotyczy i jaki dokument jest wymagany przez Twój bank (acquirera).
Jak określić poziom:
Poziom merchantów (akceptantów) zależy od liczby transakcji kartowych rocznie per schemat płatniczy:
- Level 1: ponad 6 mln transakcji Visa lub Mastercard rocznie (lub po incydencie bezpieczeństwa)
- Level 2: 1-6 mln transakcji
- Level 3: 20 000-1 mln transakcji e-commerce
- Level 4: poniżej 20 000 transakcji e-commerce lub poniżej 1 mln innych
Poziom Service Providers zależy od liczby przechowywanych, przetwarzanych lub przesyłanych danych kartowych (próg 300 000 transakcji rocznie).
Kluczowy punkt: Twój bank (acquirer) może wymagać wyższego standardu dokumentacji niż minimalny wynikający z poziomu. Sprawdź umowę i kontakt do compliance oficera Twojego banku przed startem projektu.
Jak zbudować dokumentację wymaganą przez QSA podczas audytu PCI DSS?
Dokumentacja jest pierwszym przedmiotem oceny QSA – Stage 1 audytu to właśnie przegląd dokumentów. Braki w dokumentacji na etapie Stage 1 oznaczają zatrzymanie audytu do czasu uzupełnienia.
Obowiązkowe dokumenty przed audytem PCI DSS:
| Dokument | Wymóg PCI DSS | Uwagi |
|---|---|---|
| Polityka bezpieczeństwa informacji | 12.1 | Musi być zatwierdzona przez zarząd |
| Diagram sieciowy z CDE | 1.2.3 | Aktualny, z datą i podpisem |
| Data Flow Diagram (DFD) | 1.2.4 | Pokazuje przepływ PAN przez systemy |
| Inwentarz systemów CDE | 12.5.1 | Lista wszystkich systemów z klasyfikacją |
| Polityka zarządzania dostępem | 7.1 | MFA, least privilege |
| Polityka zarządzania kluczami kryptograficznymi | 3.6-3.7 | Jeśli organizacja zarządza kluczami |
| Plan reagowania na incydenty | 12.10 | Musi być przetestowany |
| Wyniki skanów ASV | 11.3.2 | Maksymalnie 90 dni stare |
| Raport z pentestów | 11.4 | Maksymalnie 12 miesięcy stary |
| Polityki dla dostawców (TPSP) | 12.8 | Z listą aktualnych AOC dostawców |
Najczęstsze błędy dokumentacyjne:
- Diagramy sieciowe nieaktualizowane od 2+ lat – nie odzwierciedlają migracji do chmury
- Brak DFD (wiele firm ma diagram sieciowy, ale nie mapuje przepływu PAN)
- Polityki zatwierdzane przez IT managera zamiast zarządu (wymóg 12.1 wymaga zarządu)
- Brak polityki zarządzania kluczami kryptograficznymi mimo używania szyfrowania
Masz audyt PCI DSS za 3-4 miesiące i chcesz wiedzieć, czy Twoja dokumentacja jest gotowa?
Patronusec przeprowadza pre-audit gap analysis – przegląd Twojej dokumentacji i środowiska pod kątem wymogów PCI DSS v4.0.1. Wynik: lista braków z priorytetami i harmonogram remediacji przed właściwym audytem. W ciągu 10 dni roboczych.
Jak zweryfikować dostawców (TPSP) przed audytem PCI DSS?
Twoi dostawcy przetwarzający dane kartowe lub mający dostęp do CDE (Third-Party Service Providers, TPSP) muszą mieć własną zgodność z PCI DSS – i musisz to udokumentować przed audytem.
Wymóg 12.8 PCI DSS v4.0.1 nakłada na Ciebie obowiązek:
- Utrzymywania listy wszystkich TPSP z zakresem ich dostępu do CHD
- Pisemnych umów z TPSP zawierających wymagania bezpieczeństwa PCI DSS
- Corocznego monitorowania statusu zgodności TPSP (poprzez AOC lub udział w Twoim audycie)
- Dokumentowania podziału odpowiedzialności za kontrole PCI DSS (Responsibility Matrix)
Skąd wziąć potwierdzenie zgodności TPSP:
- AOC (Attestation of Compliance) – dokument wystawiany przez QSA TPSP po audycie
- Lista Visa Global Registry of Service Providers (dla dostawców zarejestrowanych u Visa)
- Responsibility Matrix – tabela określająca, które kontrole PCI DSS należą do TPSP, a które do Ciebie
Typowi TPSP wymagający weryfikacji:
Procesor płatności, bramka płatnicza, dostawca chmury (AWS/Azure/GCP), dostawca hostingu, SaaS zarządzający danymi kartowymi, integrator płatności.
Patronusec Insight: Zarządzanie dostawcami to jeden z najczęściej niespełnionych wymogów w pierwszym audycie PCI DSS. Klienci zakładają, że „procesor ma certyfikat, więc jesteśmy bezpieczni” – co jest częściowo prawdą, ale ignoruje obowiązek dokumentowania podziału odpowiedzialności. QSA pyta nie tylko „czy dostawca jest certyfikowany?”, ale też „jak udokumentowałeś podział kontroli między Tobą a dostawcą?”. Pomagamy klientom tworzyć Responsibility Matrix i bibliotekę AOC wszystkich TPSP jako standardowy element przygotowania do audytu.
Jak przeprowadzić wewnętrzny audyt (pre-audit) przed właściwym audytem QSA?
Pre-audit (gap analysis) to najbardziej opłacalna inwestycja w certyfikację PCI DSS. Pozwala zamknąć braki bez presji czasu i bez kosztów remediacji po właściwym audycie.
Co obejmuje skuteczny pre-audit:
- Przegląd dokumentacji pod kątem wymogów v4.0.1 (polityki, procedury, diagramy)
- Ocena techniczna kluczowych kontroli (MFA, szyfrowanie, zarządzanie kluczami, patch management)
- Weryfikacja konfiguracji firewalli i segmentacji
- Przegląd logów i alertów bezpieczeństwa
- Weryfikacja dostępów i uprawnień (privilege review)
- Ocena procesu zarządzania podatnościami
- Przegląd wyników skanów ASV i raportów z pentestów
Harmonogram przygotowania do audytu PCI DSS:
| Etap | Czas przed audytem | Działania |
|---|---|---|
| Scope assessment | 4-6 miesięcy | Mapa CDE, identyfikacja systemów, optymalizacja zakresu |
| Gap analysis | 3-4 miesiące | Identyfikacja braków dokumentacyjnych i technicznych |
| Remediacja | 2-3 miesiące | Uzupełnienie polityk, wdrożenie kontroli, szkolenia |
| Pre-audit check | 4-6 tygodni | Weryfikacja gotowości, testy ASV, pentest |
| Stage 1 audyt | Start audytu | Przegląd dokumentacji przez QSA |
| Stage 2 audyt | 2-4 tygodnie po Stage 1 | Testy techniczne, wywiady, weryfikacja kontroli |
| AOC | Po remediacji findings | Wystawienie raportu ROC i AOC |
Jak skutecznie współpracować z QSA podczas audytu?
Audyt PCI DSS to projekt partnerski – nie inspekcja. QSA, który działa jak partner, jest cenny. QSA, który działa jak inspektor z checklistą, jest obciążeniem.
Jak przygotować zespół do pracy z QSA:
- Wyznacz jedną osobę kontaktową (project manager po stronie klienta) – unikaj sytuacji, gdy QSA dostaje 5 różnych odpowiedzi od 5 różnych osób
- Przygotuj evidence pack przed startem Stage 2 – zbierz screenshots, logi, konfigi, polityki w jednym repozytorium (SharePoint, Confluence, GDrive)
- Poinformuj IT team o zakresie testów technicznych – dla bezpieczeństwa psychicznego i efektywności (nikt nie blokuje dostępu QSA)
- Uzgodnij format raportowania braków – czy QSA raportuje findings w bieżącej komunikacji czy tylko w raporcie końcowym
Czego oczekiwać od dobrego QSA:
- Wyjaśnienia intencji wymogu, nie tylko jego literalnego brzmienia
- Propozycji remediacji, nie tylko listy braków
- Dostępności do pytań między sesjami audytowymi
- Transparentności w kwestii statusu projektu
FAQ – Przygotowanie do audytu PCI DSS
Jak długo trwa przygotowanie do audytu PCI DSS od zera?
Dla firmy zaczynającej od zera (bez wdrożonych kontroli, bez dokumentacji): 9-12 miesięcy do AOC. Dla firmy z częściowo wdrożonymi kontrolami i aktualizowaną dokumentacją: 4-6 miesięcy. Scope assessment i gap analysis przeprowadzone na początku precyzyjnie określają, ile miesięcy realnie potrzeba w konkretnej organizacji.
Jakie dokumenty muszę mieć gotowe przed pierwszym spotkaniem z QSA?
Minimalne minimum: aktualny diagram sieciowy z zaznaczonym CDE, Data Flow Diagram, lista systemów w zakresie, polityka bezpieczeństwa informacji zatwierdzona przez zarząd. Brak któregokolwiek z tych dokumentów skutkuje zatrzymaniem Stage 1 i koniecznością uzupełnienia przed kontynuacją.
Czy mogę samodzielnie przeprowadzić gap analysis PCI DSS?
Tak, jeśli masz w zespole osobę z doświadczeniem PCI DSS lub certyfikowanego Internal Security Assessora (ISA). Jednak gap analysis przeprowadzony przez zewnętrznego QSA daje dodatkową wartość: niezależną perspektywę i wiedzę o tym, jak QSA interpretuje konkretne wymogi podczas audytu.
Co się dzieje jeśli audyt ujawni krytyczne braki (findings)?
QSA wystawia findings (niezgodności) z kategorią: minor, major lub critical. Findings nie oznaczają automatycznie odrzucenia certyfikacji – klient ma czas na remediację i re-audit konkretnych obszarów. AOC jest wystawiane po zamknięciu wszystkich findings kategorii major i critical.
Ile kosztuje przygotowanie do audytu PCI DSS z Patronusec?
Gap analysis jako osobna usługa kosztuje zależnie od zakresu – zwykle mniej niż 20% kosztu właściwego audytu. Patronusec przedstawia stałą wycenę po bezpłatnej rozmowie wstępnej. Klienci, którzy zamawiają u nas gap analysis + właściwy audyt + pentesty, otrzymują preferencyjne ceny pakietowe.
Jak zacząć przygotowanie do audytu PCI DSS z Patronusec?
Najlepiej od bezpłatnej 30-minutowej rozmowy wstępnej – opisujesz model biznesowy, liczbę transakcji i obecne środowisko, my wstępnie określamy poziom PCI DSS, wariant certyfikacji i co należy zrobić jako pierwsze. Możemy zacząć od scope assessment lub gap analysis – zależnie od stanu gotowości.
Przygotowanie do audytu PCI DSS – bezpłatna konsultacja
Patronusec jako akredytowany QSA przeprowadza zarówno gap analysis, jak i właściwy audyt ROC/SAQ – klient pracuje z jednym zespołem od pierwszego scope assessment do podpisanego AOC. Specjalizujemy się w fintechach, e-commerce i dostawcach usług płatniczych w Polsce i EU.
W bezpłatnej 30-minutowej konsultacji pomożemy Ci:
- Ocenić aktualny stan gotowości do audytu PCI DSS
- Określić priorytetowe braki do uzupełnienia przed startem audytu
- Zaplanować realistyczny harmonogram i budżet od dziś do AOC
- Wybrać właściwy model współpracy (gap analysis + audyt vs. wsparcie roczne)
Bezpłatna konsultacja | Certyfikacja PCI DSS | Analiza luk PCI DSS | Testy penetracyjne PCI DSS | Skany podatności ASV