forumفتح موضوع جديد
فتح موضوع جديد

مزود الدفع يطلب الامتثال لـ PCI DSS: هل توجد قائمة تحقق ومن أين نبدأ؟

HHande V***عضو جديدعضو المجتمع
تاريخ الانضمام
سبتمبر 2026
رسالة
318
#1

عندنا موقع تجارة إلكترونية نبيع فيه ماكينات قهوة مختصة وقطع غيار في أمريكا. ننفذ حوالي 18.000 عملية سنويًا وإيراداتنا السنوية حوالي 1.200.000 دولار. المدفوعات على الموقع لا نستقبلها مباشرة على سيرفرنا، بل عبر iFrame آمن وشاشة تحويل خارجية يوفرها مزود البنية التحتية للمدفوعات؛ يعني كنا نظن أن رقم البطاقة لا يُكتب على موقعنا.

أمس وصلنا إيميل عاجل من مؤسسة الدفع المتعاقد معها. مكتوب فيه إنه لازم نكمل التحقق السنوي من الامتثال لـ PCI DSS، وإلا سيُفرض غرامة على كل عملية وقد يتم تعليق بوابة الدفع. أرسلوا لنا نماذج معقدة وروابط لمعايير تقنية بمئات البنود.

كتاجر صغير، ما هي قائمة الامتثال الفعلية لـ PCI DSS التي تنطبق علينا؟ إذا كانت بيانات البطاقة لا تمر إطلاقًا عبر سيرفراتنا، فما هو بالضبط نموذج التقييم الذاتي الذي يجب أن نملأه، وما هي التكلفة الحقيقية لهذا الأمر؟

KKader Ş***عضو جديدعضو المجتمع
تاريخ الانضمام
سبتمبر 2026
رسالة
297
الأكثر إفادة#2

الجواب المختصر: حتى لو لم تلمس أرقام البطاقات فعليًا، فكل منشأة تقبل بطاقات الائتمان تخضع لنطاق PCI DSS؛ لكن بما أنك لا تحتفظ بالبيانات مباشرة، فأنت تدخل في فئة التاجر من المستوى 4 وهو الأدنى، ويكفيك ملء استبيان تقييم ذاتي قصير (SAQ) بدلًا من تدقيق بمئات البنود.

خطوات التحقق الملموسة التي يجب أن تتبعها هي:

1) حدّد نموذج التكامل الخاص بك بدقة. إذا كانت بيانات البطاقة تُدخل بالكامل في صفحة آمنة أو داخل iFrame يستضيفه مزود الدفع، فالمستند الذي يجب ملؤه هو نموذج 'SAQ A'. هذا النموذج يتكون من حوالي 22 بندًا فقط ويؤكد أن بيانات البطاقة لا تُخزَّن على سيرفرك. أما إذا كان نموذج الدفع في موقعك يرسل البيانات في الخلفية إلى المزود عبر سكربت، فيلزمك 'SAQ A-EP' وهو أكثر تفصيلًا.

2) قائمة التحقق الخاصة بـ SAQ A: تحديثات أمنية حديثة لسيرفر الويب الذي يحمّل صفحة الدفع، استخدام التحقق بخطوتين (2FA) في لوحات الإدارة، تغيير كلمات المرور الافتراضية، والتحقق من سلامة السكربتات الخارجية.

3) وقّع مع الاستبيان مستند 'إقرار الامتثال' (Attestation of Compliance - AOC).

أما بالنسبة للتكلفة: في مستوى SAQ A لا حاجة لتعيين مدقق خارجي. يمكنك ملء النموذج بنفسك مجانًا عبر بوابة مزود الدفع أو تحميله من الموقع الرسمي لمجلس معايير أمن PCI. فقط قد يطلب المزودون رسوم إدارة سنوية تتراوح في المتوسط بين 100 و300 دولار مقابل الفحص الأمني الدوري أو استخدام البوابة.

تصحيح: كنت أذكر الرقم خطأً، كان أقل قليلاً.

HHakan A***مشارك
المسمى الوظيفي
قائد فريق البرمجيات
قطاع
خدمات تموين
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
أكتوبر 2023
رسالة
86
#3

الفخ التقني الحاسم هنا هو الفرق بين iFrame والتحويل. إذا كان في صفحتك كود JavaScript خارجي يمكن أن يتسلل إلى متصفح العميل، فقد يركّبون حقولًا مزيفة فوق نموذج iFrame. لذلك تأكد في فحوصاتك الأمنية من التحقق من سلامة كل السكربتات الخارجية التي تعمل في صفحات الدفع.

AAylinمشارك
المسمى الوظيفي
CRM والبريد الإلكتروني
نوع المنظمة
مؤسسة بـ 300 موظف
تاريخ الانضمام
يونيو 2024
رسالة
118
#4

ادخل إلى لوحة تحكم مزود الدفع، عادة يكون فيها معالج امتثال مدمج. كلما أجبت عن الأسئلة سيوجّهك تلقائيًا إلى نموذج SAQ A. معظم الأسئلة بديهية مثل 'هل تكتب بيانات البطاقة على ورق، هل تخزنها على السيرفر'. يمكنك إنهاؤه في ساعتين.

MMert K***مشاركعضو المجتمع
تاريخ الانضمام
يوليو 2025
رسالة
365
#5

السنة الماضية تلقينا نفس التحذير، وكان لدينا 25.000 عملية سنويًا. لأننا أهملناه بدأ المزود يخصم 49 دولارًا شهريًا باسم 'غرامة عدم الامتثال لـ PCI'. لما انتبهنا ملأنا نموذج SAQ A عبر البوابة في 40 دقيقة وأرسلناه، وتوقف خصم الغرامة فورًا الشهر التالي.

OOkan K***مشاركعضو المجتمع
تاريخ الانضمام
فبراير 2023
رسالة
111
#6

الكل يقول 'SAQ A سهل جدًا وينتهي بسرعة' لكن مع الإصدار الجديد من المعيار أُضيفت إلى نطاق SAQ A التزامات تقنية مثل أمن السكربتات وسلامة صفحة التجارة الإلكترونية. يعني لم يعد بإمكانك فقط وضع علامات والمضي؛ قد تحتاج إلى التحقق من hash السكربتات في موقعك.

FFeritمشارك
المسمى الوظيفي
معرض سيارات
نوع المنظمة
فريق من 8 أشخاص
تاريخ الانضمام
يونيو 2024
رسالة
72
#7

لا تخزّن أبدًا CVV أو رقم البطاقة الكامل المكوّن من 16 رقمًا على سيرفرك. طالما أنك لا تفعل ذلك وتحوّل الدفع إلى صفحة خارجية، تبقى تكلفة التدقيق قريبة من الصفر ويكفي أن تسلّم النموذج.

AAleyna E***مشاركعضو المجتمع
تاريخ الانضمام
أغسطس 2024
رسالة
80
#8

لتبسيط العملية أمامك اتبع هذا الترتيب: 1) احصل من مزودك على تأكيد كتابي بنوع SAQ المطلوب بالضبط. 2) املأ الاستبيان عبر البوابة الرسمية ووقّع إقرار الامتثال. 3) فعّل على موقعك الفحص الأمني الخارجي الربع سنوي إن طلبه المزود.

LLale Y***مشارك
المسمى الوظيفي
مسؤول وسائل التواصل الاجتماعي
قطاع
برمجيات
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
أغسطس 2024
رسالة
377
#9

عندنا أيضًا يظهر في اللوحة تبويب 'PCI Self-Assessment'. إذا أخطأنا في وضع علامة على سؤال تقني أثناء ملء النموذج بأنفسنا، هل تنشأ مسؤولية قانونية أو غرامة مالية مباشرة، أم أن النظام فقط يقوم بفحص الإقرار العام؟

ملاحظة: سُئل هذا أدناه، وكتبت الإجابة في الرسالة الثانية.

İİlker Ö***خبير
المسمى الوظيفي
موظف متجر
قطاع
تصنيع الأثاث
نوع المنظمة
شركة عائلية
تاريخ الانضمام
يوليو 2022
رسالة
9
#10

لا تخف، هذا يحدث لكل متجر يكبر... شركات الدفع ترسل تذكيرات حتى الموعد النهائي لتفادي فرض الغرامة. إذا علقت في بند أثناء ملء النموذج اسأل الدعم المباشر للمزود، يقولون لك مباشرة أي خيار تختار.

GGürkan Y***مشارك
المسمى الوظيفي
مدير التكنولوجيا
قطاع
خدمات التنظيف
نوع المنظمة
فريق من 8 أشخاص
تاريخ الانضمام
أغسطس 2023
رسالة
7

Doki · اتفاقية صيانة الخوادم · 2024

#11

ملخص سريع للجدد: إذا كان التحقق بخطوتين مفعلًا، فإن كلمة المرور المسروقة وحدها لا تكفي.

مثبت بالتجربة.

TTolga G***محارب قديم
المسمى الوظيفي
سكرتير
قطاع
بلاستيك
نوع المنظمة
وكيل إقليمي
تاريخ الانضمام
يناير 2024
رسالة
138
#12

لم أكن أعلم بهذا لكن بصراحة المسألة ليست الرقم، بل الأساس الذي بُني عليه.

إذا كان هناك من يفعلها بطريقة أخرى، فأنا فضولي لمعرفة ذلك.

EEfe A***مشارك
المسمى الوظيفي
فني دعم الأنظمة
قطاع
برمجيات
نوع المنظمة
فريق من 8 أشخاص
تاريخ الانضمام
يوليو 2022
رسالة
136

Doki · نقل البنية التحتية · 2025

#13

صحيح بشكل عام، لكن هناك جزء ناقص. المسألة ليست الرقم، بل الأساس الذي بُني عليه.

اكتبوا إذا كانت لديكم أسئلة، سأجيب قدر استطاعتي.

DDoruk T***مشاركعضو المجتمع
تاريخ الانضمام
يوليو 2023
رسالة
23
#14

دعني أشرح كيف يتم التطبيق عملياً. يعني عندما تحاول تغيير كل شيء دفعة واحدة، لا يستقر أي شيء.

بالتوفيق.

PPolat S***مشاركعضو المجتمع
تاريخ الانضمام
مارس 2024
رسالة
110
#15

دعني أشارك تجربتي. المسألة ليست الرقم، بل الأساس الذي بُني عليه.

أتمنى أن يفيدك هذا.

BBeyza B***مشاركعضو المجتمع
تاريخ الانضمام
يوليو 2025
رسالة
254
#16

عانيت من نفس الشيء.

SSinan Y***مشارك
المسمى الوظيفي
مصمم جرافيك
قطاع
خدمات تقنية المعلومات
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
ديسمبر 2023
رسالة
25
#17

أحسنت في فتح هذا العنوان.

FFerhat G***عضو جديدعضو المجتمع
تاريخ الانضمام
مايو 2026
رسالة
180
#18

شكراً لكتابة هذا، فهو صحيح تماماً. محاولة فعل هذا بمفردك هي أغلى الطرق.

صححوا لي إن أخطأت.

PPerihanمشارك
المسمى الوظيفي
الاتصالات المؤسسية
نوع المنظمة
وكيل إقليمي
تاريخ الانضمام
ديسمبر 2023
رسالة
118
#19

الإجابة أعلاه لخصت جوهر الأمر. بيئات الاختبار المنسية تصبح ثغرات أمنية أكثر تكرارًا من الأنظمة الحية.

إذا قمت بتوبيخ الإنذارات الكاذبة، فلن يقوم أحد بالإبلاغ مرة أخرى. صححوا لي إن أخطأت.

SSinan Z***مشارك
المسمى الوظيفي
مؤسس الاستوديو
قطاع
الإعلام والنشر
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
فبراير 2023
رسالة
165
#20

صحيح.

اكتب رداً