عندنا موقع تجارة إلكترونية يعمل في فرانكفورت ويبيع منتجات هدايا مخصصة. نستقبل في المتوسط 1,200 طلب شهرياً، وحجم معاملاتنا السنوية بالبطاقات حوالي 350,000 EUR. ما نحتفظ إطلاقاً على سيرفرنا أو في قاعدة بياناتنا بأي رقم بطاقة ائتمان أو CVV أو تاريخ انتهاء.
في شاشة الدفع يُوجَّه المستخدمون مباشرة إلى صفحة دفع مستضافة لدى مؤسسة دفع مرخّصة، أو تُكمل العملية عبر iframe. يعني بيانات البطاقة تتدفق مباشرة إلى سيرفرات مزود الدفع. ومع ذلك، مؤسسة الدفع الوسيطة اللي نتعامل معها طلبت منا شهادة توافق PCI DSS سنوية ونموذج تقييم ذاتي معتمد.
لما تكلمنا مع شركة تدقيق خارجية، وصلتنا عروض تدقيق مستقل سنوي بين 4,000 و6,000 EUR. هل شركة مثل شركتنا ما تلمس بيانات البطاقة إطلاقاً ملزمة فعلاً بتدقيق ميداني؟ ولا نقدر نحل هذه العملية بنفسنا بتعبئة نموذج SAQ-A؟