Коротко
• Пакет доказательств должен смотреть на платежную страницу глазами браузера клиента, а не только репозитория.
• Для 6.4.3 важны инвентаризация, подтверждение разрешения, целостность и бизнес-обоснование.
• Для 11.6.1 важны обнаружение несанкционированных изменений, контролируемые страницы, заголовки, периодичность и обработка оповещений.
1. Зафиксируйте контур
Первый артефакт — список платежных страниц и страниц, влияющих на безопасность процесса оплаты в электронной коммерции. Это особенно важно, если оформление заказа состоит из нескольких шагов, модальных окон, встроенных форм оплаты или внешних скриптов.
2. Соберите реестр исполняемых скриптов
По требованию 6.4.3 нужна не только инвентаризация, но и письменное обоснование, зачем каждый скрипт необходим. Практически это означает таблицу с URL или источником, ответственным, назначением, типом поставщика и бизнес-обоснованием.
3. Покажите базовое состояние страницы и HTTP-заголовков
Для 11.6.1 нужно демонстрировать не только HTML-код в репозитории, но и то, что реально получил браузер клиента: DOM, подключённые скрипты, заголовки, влияющие на безопасность, сторонние вызовы и выявленные изменения.
4. Добавьте процесс реагирования
QSA-аудитор и внутренняя команда хотят видеть не только обнаружение, но и процесс: кто получает сигнал, кто оценивает инцидент, как быстро блокируется изменение, где хранится история и как подтверждается устранение.
5. Отдельно оформите краткую сводку для руководства
Для бизнеса и руководителя инфраструктуры полезна короткая сводка: какие страницы мониторятся, сколько скриптов под контролем, какие риски обнаружены, что уже исправлено и какие действия остаются до промышленного запуска.
Свяжите артефакты машиночитаемым манифестом
Скриншот показывает состояние, но плохо доказывает связь между областью применимости, скриптом, эталоном, событием и решением. Добавьте к выборке простой манифест со стабильными идентификаторами. Он позволяет проверить полноту и найти исходные записи без ручного сопоставления названий и времени.
Пример индекса воспроизводимой выборки
{
"sample_id": "sample-q3-2026-01",
"requirements": ["6.4.3", "11.6.1"],
"scope_record": "scope-checkout-main-r4",
"script_record": "script-042",
"baseline": "base-2026-0715-r3",
"change_event": "evt-2026-0716-17",
"decision_record": "decision-971",
"closure_evidence": "snapshot-889",
"reviewed_by": "independent-control-owner"
}Проверьте пакет на одной воспроизводимой выборке
Выберите страницу, один авторизованный скрипт и одно событие изменения. Независимый проверяющий должен увидеть границы проверки, исходную запись, владельца, согласование, эталон, различие, решение, действие и закрытие без устных пояснений.
Если выборка держится только на скриншотах или ручной сверке нескольких систем, добавьте стабильные идентификаторы, контрольные суммы файлов и машиночитаемый экспорт до формальной проверки. Не включайте в пакет секреты и значения платёжных полей.
- Карта артефактов: Карта доказательств PCI DSS
- HTML- и PDF-чек-лист: Чек-лист внедрения PCI DSS