Zaktualizowano: 3 lipca 2026
Czym jest zakres certyfikacji PCI DSS? Zakres PCI DSS (ang. scope) to zbiór wszystkich systemów, sieci, urządzeń i procesów, które przechowują, przetwarzają lub przesyłają dane kartowe (CHD) albo mogą wpłynąć na ich bezpieczeństwo. Zakres wyznacza granice środowiska danych posiadacza karty (Cardholder Data Environment, CDE). Im szerszy zakres, tym więcej wymogów do spełnienia, wyższy koszt audytu i dłuższy czas certyfikacji. Prawidłowe wyznaczenie zakresu to pierwsza i najważniejsza decyzja w każdym projekcie PCI DSS.
Zakres PCI DSS – w skrócie:
- Zakres obejmuje CDE (systemy przechowujące/przetwarzające/przesyłające CHD), systemy połączone z CDE oraz systemy kontroli bezpieczeństwa – nie tylko serwery baz danych
- Tokenizacja i P2PE to najskuteczniejsze metody redukcji zakresu – mogą wyeliminować całe środowiska z CDE
- Segmentacja sieci (firewall, VLAN) skutecznie oddziela CDE od reszty infrastruktury, ale wymaga corocznej weryfikacji przez QSA
- Scope assessment musi być udokumentowany na piśmie i zatwierdzony przez QSA – ustna deklaracja nie wystarczy
- Systemy połączone (connected-to) wchodzą w zakres nawet jeśli nie dotykają danych kartowych – to najczęstsze zaskoczenie podczas audytu
- Patronusec jako akredytowany QSA przeprowadza scope assessment już na etapie pre-audytu, co pozwala zidentyfikować optymalizacje zanim zaangażujesz wewnętrzny zespół w pełen projekt
Spis treści
Czym jest środowisko danych posiadacza karty (CDE) i co wchodzi w zakres?
CDE (Cardholder Data Environment) to serce zakresu PCI DSS. Obejmuje wszystkie systemy, które przechowują, przetwarzają lub przesyłają pełny numer karty (PAN), dane autoryzacyjne (CVV, PIN, dane paska magnetycznego) lub inne elementy CHD zdefiniowane w PCI DSS v4.0.1.
Trzy kategorie systemów w zakresie PCI DSS:
| Kategoria | Definicja | Przykłady |
|---|---|---|
| Systemy CHD | Bezpośrednio przechowują, przetwarzają lub przesyłają dane kartowe | Serwery baz danych, terminale POS, bramki płatnicze, serwery aplikacji e-commerce |
| Systemy connected-to | Mają dostęp sieciowy do systemów CHD lub mogą wpłynąć na ich bezpieczeństwo | Serwery Active Directory, systemy SIEM, helpdesk z dostępem do CDE, systemy monitoringu |
| Systemy kontroli bezpieczeństwa | Dostarczają usługi bezpieczeństwa dla CDE | Firewalle, IDS/IPS, systemy zarządzania logami, rozwiązania antywirusowe |
Co NIE wchodzi w zakres:
Systemy, które:
- nie mają żadnej łączności sieciowej z CDE,
- są skutecznie odseparowane segmentacją (pod warunkiem weryfikacji przez QSA),
- przetwarzają tylko tokeny płatnicze lub zaszyfrowane dane (bez dostępu do kluczy deszyfrujących).
Patronusec Insight: Najczęstszym zaskoczeniem w pierwszym audycie PCI DSS jest włączenie do zakresu Active Directory lub systemów zarządzania infrastrukturą. Klient mówi: „ale przecież te serwery nie dotykają kart” – i ma rację, ale jako systemy zarządzające dostępem do serwerów CHD są connected-to i wchodzą w zakres. W ramach scope assessment mapujemy wszystkie przepływy sieciowe i klasyfikujemy każdy system zanim wystawimy ofertę na audyt – klient dostaje rzetelną wycenę, nie zaskoczenie w połowie projektu. Skorzystaj z naszego scope assessment PCI DSS.
Jak skutecznie zmniejszyć zakres PCI DSS przed audytem?
Redukcja zakresu to jedno z najważniejszych zadań przed certyfikacją – każdy system wyłączony z CDE to mniej kontroli do spełnienia i niższy koszt całego programu.
Metoda 1: Tokenizacja
Tokenizacja zastępuje PAN (numer karty) losowym tokenem w systemach biznesowych. Token nie ma wartości dla atakującego i nie wchodzi w zakres PCI DSS. Jeśli Twoje systemy CRM, ERP czy helpdesk operują wyłącznie na tokenach – są poza CDE.
Metoda 2: Point-to-Point Encryption (P2PE)
Rozwiązanie P2PE zatwierdzone przez PCI SSC szyfruje dane kartowe od momentu wejścia na terminal do czasu dotarcia do procesora płatności. Merchant przetwarzający karty przez P2PE może kwalifikować się do SAQ P2PE – najkrótszego i najtańszego kwestionariusza samooceny (33 pytania zamiast ponad 300 w SAQ D).
Metoda 3: Segmentacja sieci
Segmentacja przez firewall, VLAN lub mikrosegmentację izoluje CDE od reszty infrastruktury. Systemy po drugiej stronie segmentacji wypadają z zakresu – ale tylko jeśli segmentacja jest prawidłowo skonfigurowana i zweryfikowana przez QSA. Wymóg 11.4.4 PCI DSS v4.0.1 nakazuje coroczne testy segmentacji.
Metoda 4: Minimalizacja przetwarzania CHD
Przegląd procesów biznesowych pod kątem tego, czy naprawdę potrzebujesz przechowywać pełny PAN. W wielu organizacjach historyczne dane kartowe są przechowywane „na wszelki wypadek” – ich usunięcie lub zastąpienie tokenami eliminuje systemy z CDE.
Twoja infrastruktura rozrosła się od ostatniego audytu PCI DSS i nie wiesz, co teraz wchodzi w zakres?
Patronusec przeprowadza scope assessment jako osobną usługę – bez konieczności zamówienia pełnego audytu. W ciągu 5-10 dni roboczych dostarczamy pisemny raport z mapą CDE, listą systemów connected-to i rekomendacjami redukcji zakresu przed właściwym audytem QSA.
Zamów scope assessment PCI DSS
Jak udokumentować zakres PCI DSS dla QSA?
PCI DSS v4.0.1 wymóg 12.5.2 nakazuje coroczną weryfikację zakresu i jej udokumentowanie. Dokumentacja zakresu musi być przygotowana przed audytem i zaakceptowana przez QSA – brak dokumentacji to finding na audycie.
Co musi zawierać dokumentacja zakresu:
- Diagram sieciowy z wyraźnie zaznaczoną granicą CDE i wszystkimi połączeniami
- Data Flow Diagram (DFD) pokazujący przepływ CHD przez systemy
- Inwentarz systemów z klasyfikacją (CHD / connected-to / poza zakresem)
- Dokumentacja segmentacji (konfiguracja firewalli, reguły VLAN)
- Wyniki testów segmentacji (jeśli dotyczy)
- Zatwierdzone przez zarząd oświadczenie o zakresie
Diagram sieciowy vs. Data Flow Diagram:
| Dokument | Co pokazuje | Kto go potrzebuje |
|---|---|---|
| Diagram sieciowy | Topologia sieci, firewalle, segmentacja, adresy IP systemów CDE | QSA – obowiązkowy od wymogu 1.2.3 |
| Data Flow Diagram | Przepływ PAN przez systemy, protokoły, szyfrowanie | QSA – obowiązkowy od wymogu 1.2.4 |
Patronusec Insight: Z naszych projektów wynika, że brak aktualnego diagramu sieciowego i DFD to jeden z najczęstszych powodów opóźnień na etapie Stage 1 audytu ISO 27001 i PCI DSS. Firmy przychodzą na audyt z diagramami sprzed 2-3 lat, nieodzwierciedlającymi migracji do chmury czy wdrożenia nowych usług. Aktualizacja dokumentacji bezpośrednio przed audytem to praca na kilka tygodni – warto zacząć ją minimum 3 miesiące wcześniej. Pomagamy klientom tworzyć diagramy sieciowe i DFD zgodne z wymogami PCI DSS v4.0.1.
Jak wygląda scope assessment przeprowadzany przez QSA?
Scope assessment to wstępna analiza zakresu przed właściwym audytem. Dobry QSA przeprowadza ją jako osobny projekt – nie jako pierwszą godzinę audytu.
Etapy scope assessment:
- Kick-off i wywiad z zespołem – rozmowa z architektem systemu, managerem IT i CISO (lub osobą pełniącą tę funkcję) w celu zrozumienia modelu biznesowego i przepływu płatności
- Przegląd dokumentacji – analiza istniejących diagramów, polityk, list systemów i kontraktów z dostawcami
- Identyfikacja CHD flows – mapowanie wszystkich punktów wejścia, przetwarzania i wyjścia danych kartowych
- Klasyfikacja systemów – przypisanie każdego systemu do kategorii (CDE / connected-to / poza zakresem)
- Rekomendacje redukcji – propozycje tokenizacji, segmentacji lub zmian architektonicznych, które wyeliminują systemy z CDE
- Raport scope – pisemny dokument z mapą CDE i listą systemów w zakresie
Planujesz certyfikację PCI DSS i chcesz wiedzieć, ile systemów wejdzie w zakres zanim zaangażujesz cały zespół?
Patronusec realizuje scope assessment jako odrębną usługę przed pełnym projektem certyfikacyjnym. Efekt: wiesz dokładnie co wchodzi w zakres, ile to będzie kosztować i gdzie można zoptymalizować – zanim podpiszesz umowę na rok pracy z QSA.
Umów bezpłatną rozmowę wstępną
Jak segmentacja sieci wpływa na zakres PCI DSS i kiedy jej weryfikacja jest obowiązkowa?
Segmentacja sieci nie jest wymogiem PCI DSS – ale jej brak oznacza, że cała infrastruktura IT organizacji wchodzi w zakres certyfikacji. Dla większości firm jest to nieakceptowalne pod względem kosztów i operacyjności.
Kiedy segmentacja wyłącza systemy z zakresu:
- Systemy po stronie „non-CDE” nie mają żadnej łączności sieciowej z systemami CDE
- Firewall między segmentami ma restrykcyjne reguły (domyślnie deny all, allowlist dla wymaganych portów/protokołów)
- Segmentacja jest udokumentowana i regularnie przeglądana
- Testy segmentacji są wykonywane co 12 miesięcy (lub po każdej znaczącej zmianie) – wymóg 11.4.4
Rodzaje segmentacji akceptowanej przez QSA:
| Metoda | Skuteczność | Wymagania dokumentacyjne |
|---|---|---|
| Firewall L3 z ACL | Wysoka | Dokumentacja reguł, przegląd co 6 miesięcy (wymóg 1.3.2) |
| VLAN z routerem L3 | Średnia-Wysoka | Konfiguracja VLAN, reguły ACL na routerze |
| Mikrosegmentacja (SDN) | Bardzo wysoka | Polityki SDN, dokumentacja przepływów |
| Air gap (fizyczna izolacja) | Najwyższa | Procedura dostępu fizycznego |
Patronusec Insight: Segmentacja przez VLAN bez dedykowanego firewalla między VLAN-ami bywa odrzucana przez QSA, szczególnie gdy router zarządza trasowaniem między segmentami CDE i non-CDE. Widzieliśmy projekty, gdzie klient był pewien, że segmentacja skutecznie ogranicza zakres – a QSA zakwestionował ją podczas audytu, bo brakło firewalla L3 na granicy. Weryfikację segmentacji wykonujemy jako osobny test pentestowy – z perspektywy atakującego próbujemy przejść z non-CDE do CDE. Sprawdź nasze testy penetracyjne i skany segmentacji.
FAQ – Zakres PCI DSS
Czy mój dostawca hostingu jest w zakresie PCI DSS mojej certyfikacji?
Tak, jeśli ma dostęp do Twojego CDE lub dostarcza usługi infrastrukturalne dla CDE. Dostawca hostingu zarządzający serwerami, na których działa Twoja aplikacja płatnicza, jest tzw. Third-Party Service Provider (TPSP) i musi dostarczyć potwierdzenie swojej zgodności z PCI DSS (zwykle w formie AOC – Attestation of Compliance lub Responsibility Matrix). Wymóg 12.8 PCI DSS v4.0.1 nakłada na Ciebie obowiązek zarządzania zgodnością wszystkich TPSP.
Czy chmura (AWS, Azure, GCP) zmniejsza zakres PCI DSS?
Tak i nie. Chmura może ograniczyć zakres fizyczny (nie musisz certyfikować sprzętu fizycznego), ale usługi chmurowe używane przez CDE wchodzą w zakres. AWS, Azure i GCP mają własne certyfikaty PCI DSS obejmujące infrastrukturę (IaaS), ale odpowiedzialność za konfigurację usług i aplikacji spoczywa na Tobie (model Shared Responsibility). Zanim przeniesiesz CDE do chmury, sprawdź Responsibility Matrix dostawcy.
Jak często muszę weryfikować zakres PCI DSS?
Co 12 miesięcy lub po każdej znaczącej zmianie w środowisku (nowy system, migracja, zmiana architektury). Wymóg 12.5.2 PCI DSS v4.0.1 nakazuje coroczną weryfikację i dokumentację zakresu.
Co to jest SAQ i jak zakres wpływa na wybór SAQ?
SAQ (Self-Assessment Questionnaire) to kwestionariusz samooceny dla merchantów niebędących Level 1. Wybór odpowiedniego SAQ zależy bezpośrednio od zakresu i metody przetwarzania kart. SAQ A (poniżej 20 pytań) dotyczy merchantów e-commerce, którzy w pełni przekierowują przetwarzanie płatności do certyfikowanego dostawcy. SAQ D Service Provider (ponad 300 pytań) dotyczy dostawców usług z pełnym CDE. Właściwe wyznaczenie zakresu decyduje, czy podchodzisz do 20 czy 300 pytań.
Ile kosztuje certyfikacja PCI DSS przy różnych zakresach?
Koszt zależy od liczby systemów w CDE, liczby lokalizacji i złożoności środowiska – nie od przychodu firmy. Mały fintech z dobrze zoptymalizowanym zakresem (tokenizacja + P2PE) może certyfikować się za ułamek kosztu dużego merchantów z szerokim CDE. Po bezpłatnej rozmowie scope assessment Patronusec przedstawia stałą wycenę z gwarantowanym harmonogramem.
Jak długo trwa scope assessment w Patronusec?
Standardowy scope assessment trwa 5-10 dni roboczych – od kick-off do raportu pisemnego. W przypadku złożonych środowisk (chmura multi-cloud, wiele lokalizacji, dziedziczne systemy) może wymagać 15-20 dni. Realizujemy scope assessment jako osobną usługę lub w ramach pre-audit PCI DSS.
Czy Patronusec może pomóc w redukcji zakresu przed audytem?
Tak – i zazwyczaj rekomendujemy to wszystkim nowym klientom. W ramach scope assessment identyfikujemy konkretne optymalizacje (tokenizacja, segmentacja, eliminacja niepotrzebnego przechowywania CHD) i szacujemy ich wpływ na zakres i koszt certyfikacji. Klient decyduje, które zmiany chce wdrożyć przed właściwym audytem.
Zakres certyfikacji PCI DSS – bezpłatna konsultacja
Patronusec jako akredytowany QSA realizuje pełen cykl certyfikacji PCI DSS – od scope assessment, przez gap analysis i remediation, po wystawienie ROC i AOC akceptowanych przez banki i schematy płatnicze. Pracujemy z fintechami, e-commerce i dostawcami usług płatniczych w Polsce i EU.
W bezpłatnej 30-minutowej konsultacji pomożemy Ci:
- Wstępnie ocenić zakres Twojego CDE na podstawie modelu biznesowego i architektury
- Zidentyfikować systemy connected-to, które mogą zaskoczyć podczas audytu
- Omówić potencjał redukcji zakresu przez tokenizację lub segmentację
- Wybrać właściwy poziom certyfikacji (SAQ vs ROC) i harmonogram projektu
Bezpłatna konsultacja | Certyfikacja PCI DSS | Analiza luk PCI DSS | Testy penetracyjne PCI DSS | Skany podatności ASV