عندنا موقع تجارة إلكترونية نبيع فيه ماكينات قهوة مختصة وقطع غيار في أمريكا. ننفذ حوالي 18.000 عملية سنويًا وإيراداتنا السنوية حوالي 1.200.000 دولار. المدفوعات على الموقع لا نستقبلها مباشرة على سيرفرنا، بل عبر iFrame آمن وشاشة تحويل خارجية يوفرها مزود البنية التحتية للمدفوعات؛ يعني كنا نظن أن رقم البطاقة لا يُكتب على موقعنا.
أمس وصلنا إيميل عاجل من مؤسسة الدفع المتعاقد معها. مكتوب فيه إنه لازم نكمل التحقق السنوي من الامتثال لـ PCI DSS، وإلا سيُفرض غرامة على كل عملية وقد يتم تعليق بوابة الدفع. أرسلوا لنا نماذج معقدة وروابط لمعايير تقنية بمئات البنود.
كتاجر صغير، ما هي قائمة الامتثال الفعلية لـ PCI DSS التي تنطبق علينا؟ إذا كانت بيانات البطاقة لا تمر إطلاقًا عبر سيرفراتنا، فما هو بالضبط نموذج التقييم الذاتي الذي يجب أن نملأه، وما هي التكلفة الحقيقية لهذا الأمر؟