PCI

Blog space

Audyt PCI DSS – jak przygotować firmę w 10 krokach i nie powtarzać kosztownych błędów

W tym artykule znajdziesz:

  • Jak przygotowanie do audytu PCI DSS powinno wyglądać przed kontaktem z QSA
  • Które dokumenty, skany, pentesty i potwierdzenia od dostawców warto zebrać wcześniej
  • Jakie błędy najczęściej opóźniają audyt PCI DSS i jak ich uniknąć
Jak skutecznie przygotować firmę do audytu PCI DSS?

Zaktualizowano: 5 lipca 2026

Czym jest audyt PCI DSS i kiedy jest wymagany? Audyt PCI DSS to formalna ocena zgodności organizacji z Payment Card Industry Data Security Standard – przeprowadzana przez akredytowanego Qualified Security Assessor (QSA) lub w formie Self-Assessment Questionnaire (SAQ). Audyt jest wymagany dla wszystkich organizacji, które przechowują, przetwarzają lub przesyłają dane kart płatniczych. Merchant Level 1 musi przejść pełen audyt ROC przez QSA co roku. Nieprzygotowanie do audytu kończy się listą findings, projektem remediacji i opóźnieniem certyfikatu – co dla fintechów i e-commerce oznacza realne ryzyko biznesowe.

Przygotowanie do audytu PCI DSS – w skrócie:

  1. Scope assessment to krok zero – bez niego nie wiesz, co będzie oceniane i ile to będzie kosztować
  2. Dokumentacja (polityki, procedury, diagramy, DFD) musi być aktualna i zaakceptowana przed startem audytu – QSA zaczyna od dokumentów
  3. Wewnętrzny pre-audit (gap analysis) 3-4 miesiące przed właściwym audytem pozwala zamknąć braki bez presji czasu
  4. Dostawcy (TPSP) muszą dostarczyć aktualne AOC lub Responsibility Matrix przed audytem – to najczęściej pomijany krok
  5. Pentesty i skany ASV muszą być wykonane i zaakceptowane przed startem Stage 2 audytu
  6. Patronusec jako akredytowany QSA przeprowadza zarówno pre-audit gap analysis, jak i właściwy audyt ROC – klient pracuje z jednym zespołem od początku do AOC


Czym jest scope assessment i dlaczego to krok zerowy?

Scope assessment to analiza, co wchodzi w zakres certyfikacji PCI DSS – jakie systemy, sieci i procesy dotykają danych kartowych lub mogą na nie wpłynąć. Jest to krok zerowy, bo bez niego nie można:

  • Wiedzieć, ile kontroli PCI DSS dotyczy Twojej organizacji
  • Zaplanować realistycznego harmonogramu i budżetu
  • Określić, który wariant SAQ lub ROC jest właściwy
  • Zidentyfikować optymalizacje (tokenizacja, segmentacja) przed startem audytu

Scope assessment prowadzi do dokumentu zakresu, który obejmuje: mapę CDE z granicami, listę systemów connected-to, Data Flow Diagram (DFD) i diagram sieciowy z zaznaczonym CDE.

Firmy pomijające scope assessment często odkrywają podczas audytu, że ich CDE jest 3 razy szerszy niż zakładały – co skutkuje opóźnieniem certyfikacji o 6-12 miesięcy i kosztami remediacji, których nie budżetowały.

Patronusec Insight: Przeprowadziliśmy scope assessmenty dla dziesiątek organizacji i każdy z nich ujawnił co najmniej jeden system, który klient nie uwzględniał w CDE, ale powinien. Najczęstszy przykład: systemy Active Directory zarządzające kontami dostępu do serwerów CHD są connected-to i wchodzą w zakres. Klient był przekonany, że AD „nie dotyka kart” – i miał rację, ale to nie ma znaczenia dla klasyfikacji PCI DSS. Dlatego scope assessment przeprowadzamy jako osobny etap, przed wyceną audytu. Sprawdź naszą analizę luk PCI DSS.

Jak zrozumieć swój status w systemach Visa, Mastercard i wybrać właściwy wariant certyfikacji?

Przed przygotowaniem do audytu musisz wiedzieć, jaki poziom PCI DSS Cię dotyczy i jaki dokument jest wymagany przez Twój bank (acquirera).

Jak określić poziom:

Poziom merchantów (akceptantów) zależy od liczby transakcji kartowych rocznie per schemat płatniczy:

  • Level 1: ponad 6 mln transakcji Visa lub Mastercard rocznie (lub po incydencie bezpieczeństwa)
  • Level 2: 1-6 mln transakcji
  • Level 3: 20 000-1 mln transakcji e-commerce
  • Level 4: poniżej 20 000 transakcji e-commerce lub poniżej 1 mln innych

Poziom Service Providers zależy od liczby przechowywanych, przetwarzanych lub przesyłanych danych kartowych (próg 300 000 transakcji rocznie).

Kluczowy punkt: Twój bank (acquirer) może wymagać wyższego standardu dokumentacji niż minimalny wynikający z poziomu. Sprawdź umowę i kontakt do compliance oficera Twojego banku przed startem projektu.

Jak zbudować dokumentację wymaganą przez QSA podczas audytu PCI DSS?

Dokumentacja jest pierwszym przedmiotem oceny QSA – Stage 1 audytu to właśnie przegląd dokumentów. Braki w dokumentacji na etapie Stage 1 oznaczają zatrzymanie audytu do czasu uzupełnienia.

Obowiązkowe dokumenty przed audytem PCI DSS:

DokumentWymóg PCI DSSUwagi
Polityka bezpieczeństwa informacji12.1Musi być zatwierdzona przez zarząd
Diagram sieciowy z CDE1.2.3Aktualny, z datą i podpisem
Data Flow Diagram (DFD)1.2.4Pokazuje przepływ PAN przez systemy
Inwentarz systemów CDE12.5.1Lista wszystkich systemów z klasyfikacją
Polityka zarządzania dostępem7.1MFA, least privilege
Polityka zarządzania kluczami kryptograficznymi3.6-3.7Jeśli organizacja zarządza kluczami
Plan reagowania na incydenty12.10Musi być przetestowany
Wyniki skanów ASV11.3.2Maksymalnie 90 dni stare
Raport z pentestów11.4Maksymalnie 12 miesięcy stary
Polityki dla dostawców (TPSP)12.8Z listą aktualnych AOC dostawców

Najczęstsze błędy dokumentacyjne:

  • Diagramy sieciowe nieaktualizowane od 2+ lat – nie odzwierciedlają migracji do chmury
  • Brak DFD (wiele firm ma diagram sieciowy, ale nie mapuje przepływu PAN)
  • Polityki zatwierdzane przez IT managera zamiast zarządu (wymóg 12.1 wymaga zarządu)
  • Brak polityki zarządzania kluczami kryptograficznymi mimo używania szyfrowania


Masz audyt PCI DSS za 3-4 miesiące i chcesz wiedzieć, czy Twoja dokumentacja jest gotowa?

Patronusec przeprowadza pre-audit gap analysis – przegląd Twojej dokumentacji i środowiska pod kątem wymogów PCI DSS v4.0.1. Wynik: lista braków z priorytetami i harmonogram remediacji przed właściwym audytem. W ciągu 10 dni roboczych.

Zamów gap analysis PCI DSS


Jak zweryfikować dostawców (TPSP) przed audytem PCI DSS?

Twoi dostawcy przetwarzający dane kartowe lub mający dostęp do CDE (Third-Party Service Providers, TPSP) muszą mieć własną zgodność z PCI DSS – i musisz to udokumentować przed audytem.

Wymóg 12.8 PCI DSS v4.0.1 nakłada na Ciebie obowiązek:

  • Utrzymywania listy wszystkich TPSP z zakresem ich dostępu do CHD
  • Pisemnych umów z TPSP zawierających wymagania bezpieczeństwa PCI DSS
  • Corocznego monitorowania statusu zgodności TPSP (poprzez AOC lub udział w Twoim audycie)
  • Dokumentowania podziału odpowiedzialności za kontrole PCI DSS (Responsibility Matrix)

Skąd wziąć potwierdzenie zgodności TPSP:

  • AOC (Attestation of Compliance) – dokument wystawiany przez QSA TPSP po audycie
  • Lista Visa Global Registry of Service Providers (dla dostawców zarejestrowanych u Visa)
  • Responsibility Matrix – tabela określająca, które kontrole PCI DSS należą do TPSP, a które do Ciebie

Typowi TPSP wymagający weryfikacji:

Procesor płatności, bramka płatnicza, dostawca chmury (AWS/Azure/GCP), dostawca hostingu, SaaS zarządzający danymi kartowymi, integrator płatności.

Patronusec Insight: Zarządzanie dostawcami to jeden z najczęściej niespełnionych wymogów w pierwszym audycie PCI DSS. Klienci zakładają, że „procesor ma certyfikat, więc jesteśmy bezpieczni” – co jest częściowo prawdą, ale ignoruje obowiązek dokumentowania podziału odpowiedzialności. QSA pyta nie tylko „czy dostawca jest certyfikowany?”, ale też „jak udokumentowałeś podział kontroli między Tobą a dostawcą?”. Pomagamy klientom tworzyć Responsibility Matrix i bibliotekę AOC wszystkich TPSP jako standardowy element przygotowania do audytu.

Jak przeprowadzić wewnętrzny audyt (pre-audit) przed właściwym audytem QSA?

Pre-audit (gap analysis) to najbardziej opłacalna inwestycja w certyfikację PCI DSS. Pozwala zamknąć braki bez presji czasu i bez kosztów remediacji po właściwym audycie.

Co obejmuje skuteczny pre-audit:

  • Przegląd dokumentacji pod kątem wymogów v4.0.1 (polityki, procedury, diagramy)
  • Ocena techniczna kluczowych kontroli (MFA, szyfrowanie, zarządzanie kluczami, patch management)
  • Weryfikacja konfiguracji firewalli i segmentacji
  • Przegląd logów i alertów bezpieczeństwa
  • Weryfikacja dostępów i uprawnień (privilege review)
  • Ocena procesu zarządzania podatnościami
  • Przegląd wyników skanów ASV i raportów z pentestów

Harmonogram przygotowania do audytu PCI DSS:

EtapCzas przed audytemDziałania
Scope assessment4-6 miesięcyMapa CDE, identyfikacja systemów, optymalizacja zakresu
Gap analysis3-4 miesiąceIdentyfikacja braków dokumentacyjnych i technicznych
Remediacja2-3 miesiąceUzupełnienie polityk, wdrożenie kontroli, szkolenia
Pre-audit check4-6 tygodniWeryfikacja gotowości, testy ASV, pentest
Stage 1 audytStart audytuPrzegląd dokumentacji przez QSA
Stage 2 audyt2-4 tygodnie po Stage 1Testy techniczne, wywiady, weryfikacja kontroli
AOCPo remediacji findingsWystawienie raportu ROC i AOC

Jak skutecznie współpracować z QSA podczas audytu?

Audyt PCI DSS to projekt partnerski – nie inspekcja. QSA, który działa jak partner, jest cenny. QSA, który działa jak inspektor z checklistą, jest obciążeniem.

Jak przygotować zespół do pracy z QSA:

  • Wyznacz jedną osobę kontaktową (project manager po stronie klienta) – unikaj sytuacji, gdy QSA dostaje 5 różnych odpowiedzi od 5 różnych osób
  • Przygotuj evidence pack przed startem Stage 2 – zbierz screenshots, logi, konfigi, polityki w jednym repozytorium (SharePoint, Confluence, GDrive)
  • Poinformuj IT team o zakresie testów technicznych – dla bezpieczeństwa psychicznego i efektywności (nikt nie blokuje dostępu QSA)
  • Uzgodnij format raportowania braków – czy QSA raportuje findings w bieżącej komunikacji czy tylko w raporcie końcowym

Czego oczekiwać od dobrego QSA:

  • Wyjaśnienia intencji wymogu, nie tylko jego literalnego brzmienia
  • Propozycji remediacji, nie tylko listy braków
  • Dostępności do pytań między sesjami audytowymi
  • Transparentności w kwestii statusu projektu

FAQ – Przygotowanie do audytu PCI DSS

Jak długo trwa przygotowanie do audytu PCI DSS od zera?

Dla firmy zaczynającej od zera (bez wdrożonych kontroli, bez dokumentacji): 9-12 miesięcy do AOC. Dla firmy z częściowo wdrożonymi kontrolami i aktualizowaną dokumentacją: 4-6 miesięcy. Scope assessment i gap analysis przeprowadzone na początku precyzyjnie określają, ile miesięcy realnie potrzeba w konkretnej organizacji.

Jakie dokumenty muszę mieć gotowe przed pierwszym spotkaniem z QSA?

Minimalne minimum: aktualny diagram sieciowy z zaznaczonym CDE, Data Flow Diagram, lista systemów w zakresie, polityka bezpieczeństwa informacji zatwierdzona przez zarząd. Brak któregokolwiek z tych dokumentów skutkuje zatrzymaniem Stage 1 i koniecznością uzupełnienia przed kontynuacją.

Czy mogę samodzielnie przeprowadzić gap analysis PCI DSS?

Tak, jeśli masz w zespole osobę z doświadczeniem PCI DSS lub certyfikowanego Internal Security Assessora (ISA). Jednak gap analysis przeprowadzony przez zewnętrznego QSA daje dodatkową wartość: niezależną perspektywę i wiedzę o tym, jak QSA interpretuje konkretne wymogi podczas audytu.

Co się dzieje jeśli audyt ujawni krytyczne braki (findings)?

QSA wystawia findings (niezgodności) z kategorią: minor, major lub critical. Findings nie oznaczają automatycznie odrzucenia certyfikacji – klient ma czas na remediację i re-audit konkretnych obszarów. AOC jest wystawiane po zamknięciu wszystkich findings kategorii major i critical.

Ile kosztuje przygotowanie do audytu PCI DSS z Patronusec?

Gap analysis jako osobna usługa kosztuje zależnie od zakresu – zwykle mniej niż 20% kosztu właściwego audytu. Patronusec przedstawia stałą wycenę po bezpłatnej rozmowie wstępnej. Klienci, którzy zamawiają u nas gap analysis + właściwy audyt + pentesty, otrzymują preferencyjne ceny pakietowe.

Jak zacząć przygotowanie do audytu PCI DSS z Patronusec?

Najlepiej od bezpłatnej 30-minutowej rozmowy wstępnej – opisujesz model biznesowy, liczbę transakcji i obecne środowisko, my wstępnie określamy poziom PCI DSS, wariant certyfikacji i co należy zrobić jako pierwsze. Możemy zacząć od scope assessment lub gap analysis – zależnie od stanu gotowości.


Przygotowanie do audytu PCI DSS – bezpłatna konsultacja

Patronusec jako akredytowany QSA przeprowadza zarówno gap analysis, jak i właściwy audyt ROC/SAQ – klient pracuje z jednym zespołem od pierwszego scope assessment do podpisanego AOC. Specjalizujemy się w fintechach, e-commerce i dostawcach usług płatniczych w Polsce i EU.

W bezpłatnej 30-minutowej konsultacji pomożemy Ci:

  • Ocenić aktualny stan gotowości do audytu PCI DSS
  • Określić priorytetowe braki do uzupełnienia przed startem audytu
  • Zaplanować realistyczny harmonogram i budżet od dziś do AOC
  • Wybrać właściwy model współpracy (gap analysis + audyt vs. wsparcie roczne)

Bezpłatna konsultacja | Certyfikacja PCI DSS | Analiza luk PCI DSS | Testy penetracyjne PCI DSS | Skany podatności ASV

Nie kupuj kota w worku -
umów się na bezpłatną konsultację i sprawdź, jak możemy Ci pomóc

Bezpłatna konsultacja
Formularz kontaktowy

Skorzystaj z formularza kontaktowego lub skontaktuj się z nami bezpośrednio.

Patronusec Sp z o. o.

Biuro:
ul. Święty Marcin 29/8
61-806 Poznań, Polska

KRS: 0001039087
REGON: 525433988
NIP: 7831881739
D-U-N-S: 989454390
LEI: 259400NAR8ZOX1O66C64

To top