forumفتح موضوع جديد
فتح موضوع جديد

مزود الدفع يطلب توافق PCI DSS — هل SAQ-A كافية، ولا رح ندخل تدقيق؟

KKübra Ö***محارب قديمعضو المجتمع
تاريخ الانضمام
أبريل 2024
رسالة
317
#1

عندنا موقع تجارة إلكترونية يعمل في فرانكفورت ويبيع منتجات هدايا مخصصة. نستقبل في المتوسط 1,200 طلب شهرياً، وحجم معاملاتنا السنوية بالبطاقات حوالي 350,000 EUR. ما نحتفظ إطلاقاً على سيرفرنا أو في قاعدة بياناتنا بأي رقم بطاقة ائتمان أو CVV أو تاريخ انتهاء.

في شاشة الدفع يُوجَّه المستخدمون مباشرة إلى صفحة دفع مستضافة لدى مؤسسة دفع مرخّصة، أو تُكمل العملية عبر iframe. يعني بيانات البطاقة تتدفق مباشرة إلى سيرفرات مزود الدفع. ومع ذلك، مؤسسة الدفع الوسيطة اللي نتعامل معها طلبت منا شهادة توافق PCI DSS سنوية ونموذج تقييم ذاتي معتمد.

لما تكلمنا مع شركة تدقيق خارجية، وصلتنا عروض تدقيق مستقل سنوي بين 4,000 و6,000 EUR. هل شركة مثل شركتنا ما تلمس بيانات البطاقة إطلاقاً ملزمة فعلاً بتدقيق ميداني؟ ولا نقدر نحل هذه العملية بنفسنا بتعبئة نموذج SAQ-A؟

VVeli T***مشارك
المسمى الوظيفي
أخصائي الموارد البشرية
قطاع
زراعة
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
أبريل 2023
رسالة
1
الأكثر إفادة#2

الجواب المختصر: إذا كانت بيانات بطاقة الائتمان لا تمر إطلاقاً عبر سيرفراتك، وعملية الدفع تتم بالكامل على الصفحة المستضافة لدى مزود مرخّص أو داخل iframe، فما في داعي تدخل تدقيقاً ميدانياً مستقلاً. لشركة بحالتك يكفي تعبئة نموذج SAQ-A وإقرار التوافق (AOC).

العامل الحاسم هنا هو نموذج التكامل التقني عندك. إذا كان العميل أثناء الدفع ينتقل إلى صفحة إعادة توجيه تابعة لمزود الدفع، أو كان الـiframe اللي يشكّل نموذج الدفع يُستدعى مباشرة من سيرفر الطرف الثالث، فبيانات البطاقة معزولة تماماً عن بنيتك التحتية. في هذا السيناريو تدخل مباشرة ضمن نطاق SAQ-A. تتكوّن SAQ-A من ضوابط أساسية بحوالي 20-25 سؤالاً، ويمكن إكمالها بتوقيع مدير مخوّل داخل الشركة بدون تعيين مدقق خارجي.

لكن لازم تنتبه للتفصيل التقني: إذا كنت تنشئ نموذج الدفع على موقعك وتمرّر البيانات في الخلفية عبر API إلى المزود، فأنت تدخل ضمن SAQ A-EP أو SAQ D، وليس SAQ-A. ولما تدخل SAQ A-EP، يصبح إجراء فحص ثغرات أمنية خارجي عبر بائع فحص معتمد (ASV) كل ثلاثة أشهر إلزامياً.

شركات الاستشارات اللي تقدّم العروض غالباً تحاول تبيع الحزمة الأشمل. بحجم 350,000 EUR سنوياً أنت في فئة تاجر المستوى 4؛ في هذا المستوى، إذا ما مررت بخرق بيانات كبير سابقاً، ما في إلزام بتدقيق خارجي. أبلغ مزود الدفع كتابياً ببنيتك وأنك ستسلّم SAQ-A.

EEsra I***مشاركعضو المجتمع
تاريخ الانضمام
ديسمبر 2023
رسالة
214
#3

تقدر تمشي بالعملية خطوة بخطوة: 1) نزّل شهادة PCI DSS AOC المحدّثة من لوحة تحكم مزود الدفع. 2) احصل على وثيقة SAQ-A المحدّثة من الموقع الرسمي لمجلس معايير أمن PCI. 3) بعد الإجابة على الأسئلة وتوقيعها من مدير الشركة، ارفع النموذج على بوابة مزود الدفع.

DDoruk Ç***خبير
المسمى الوظيفي
مدير الشبكة
قطاع
تجارة تجزئة
نوع المنظمة
وكالة بوتيك
تاريخ الانضمام
سبتمبر 2024
رسالة
1
#4

نحن نعمل بحجم سنوي 1.5 مليون EUR، ووصلنا إشعار مشابه. في البداية ظهر مستشارون قدموا لنا عرض تدقيق بحوالي 5.000 EUR. تحدثنا مع الممثل التقني لشركة الدفع، وأكدنا أننا نستخدم iframe، وملأنا نموذج SAQ-A بأنفسنا وتمت الموافقة عليه. تكلفتنا كانت صفر.

AAslı A***مشاركعضو المجتمع
تاريخ الانضمام
أكتوبر 2023
رسالة
19
#5

إذا كنتم تستخدمون iframe في موقعكم فانتبهوا للمتطلبات الجديدة التي جاءت مع PCI DSS v4.0. الآن أصبح عليكم التحقق من سلامة وتصريح جميع أكواد JavaScript الخاصة بأطراف ثالثة التي تعمل في صفحة الدفع. حتى لو كان SAQ-A، فهذه الفحوصات أصبحت إلزامية ضد خطر سكربتات ضارة قد تتسلل من الصفحة الرئيسية إلى iframe الدفع.

RRabia Ç***مشارك
المسمى الوظيفي
مدير تقنية المعلومات
قطاع
طاقة
نوع المنظمة
شركة تصنيع بـ 40 موظفًا
تاريخ الانضمام
يونيو 2025
رسالة
354
#6

ما هي طريقة التكامل التي يستخدمها مزود الدفع لديكم بالضبط؟ مثلاً هل هو توجيه مباشر، أم iframe مدمج، أم طريقة تحوّل بيانات البطاقة إلى token عبر مكتبة JavaScript؟ إذا كنتم تستخدمون tokenization عبر JavaScript فالبنك أحياناً يعتبر هذا SAQ A-EP.

ÖÖmer Ö***مشارك
المسمى الوظيفي
مسؤول وسائل التواصل الاجتماعي
قطاع
مطبعة
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
فبراير 2023
رسالة
64
#7

لتوضيح وضعكم، قوموا بهذه الفحوصات: 1) هل الكود المصدري لخانة إدخال البطاقة يُحمَّل فعلاً من نطاق شركة الدفع؟ 2) هل يمر في سجلات السيرفر أي معامل طلب يحتوي على رقم البطاقة أو CVV؟ 3) هل مستواكم كتاجر مسجّل في لوحة مزود الدفع على أنه المستوى 4؟ إذا اكتملت هذه الثلاث نقاط فلا حاجة لتدقيق خارجي.

AAhmet E***مشارك
المسمى الوظيفي
فني دعم الأنظمة
قطاع
كهرباء وإلكترونيات
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
مارس 2023
رسالة
197
#8

أقسام المخاطر في مؤسسات الدفع أحياناً ترسل رسائل بريد إلكتروني قالبية تلقائية وتطلب تدقيق QSA وكأنكم تاجر من المستوى 1. لا تدفعوا أموالاً لشركات خارجية دون التحقق من الوضع. وصلتنا أيضاً رسالة مشابهة السنة الماضية، فقلنا 'لا نحتفظ ببيانات البطاقة في نظامنا، ونقدم SAQ-A' وانتهى الموضوع.

YYasinعضو جديد
المسمى الوظيفي
الخدمة الفنية
تاريخ الانضمام
نوفمبر 2024
رسالة
30
#9

SAQ-A كافٍ تماماً لبنيتكم. لا يوجد أي أساس قانوني يُلزمكم بالدخول في تدقيق مستقل بإيراد سنوي 350 ألف يورو. لا تنخدعوا بعروض شركات QSA المرتفعة، املأوا النموذج بأنفسكم وأرسلوه.

BBurcu E***مشاركعضو المجتمع
تاريخ الانضمام
فبراير 2023
رسالة
94
#10

عشنا نفس الخوف قبل سنتين، وكانت نبرة البريد الوارد قاسية لدرجة أنني ظننت أن غرامة كبيرة على الأبواب ثم لكن عندما جلسنا وقرأنا النموذج بهدوء انتهى في نصف يوم. حتى في وثائق دعم مزود الدفع كانت الأسئلة مشروحة وكيفية الإجابة عليها.

KKader B***خبير
المسمى الوظيفي
مسؤول وسائل التواصل الاجتماعي
قطاع
الرياضة واللياقة
نوع المنظمة
وكالة بوتيك
تاريخ الانضمام
نوفمبر 2024
رسالة
56
#11

شكرًا لكتابة هذا.

DDeniz K***خبيرعضو المجتمع
تاريخ الانضمام
نوفمبر 2024
رسالة
154
#12

أكثر نقطة يتم إغفالها في موضوع توافق pci dss هي: نسخة احتياطية غير مختبرة ليست نسخة احتياطية.

HHüseyin Ö***مشارك
المسمى الوظيفي
مدير المحاسبة
قطاع
زراعة
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
فبراير 2025
رسالة
15
#13

أتفق جزئياً، وأختلف جزئياً. فعل الجميع لشيء ما لا يعني أنه صحيح.

لو كنت مكانك، لسلك هذا المسار.

TTülay O***مشاركعضو المجتمع
تاريخ الانضمام
يناير 2023
رسالة
1
#14

سمعنا هذا كثيراً، لكنه لم يحدث معنا أبداً. معظم الحوادث لا تبدأ من ثغرة أمنية، بل من كلمة مرور مسربة.

اكتبوا إذا كانت لديكم أسئلة، سأجيب قدر استطاعتي.

İİremعضو جديد
المسمى الوظيفي
متدرب · تسويق
تاريخ الانضمام
يناير 2025
رسالة
30
#15

حدث معنا هذا... فعل الجميع لشيء ما لا يعني أنه صحيح.

هذه وجهة نظري، ولا أدعي أنها الحقيقة المطلقة.

AAycan P***مشارك
المسمى الوظيفي
تخطيط الإنتاج
قطاع
تصنيع الأثاث
نوع المنظمة
وكيل إقليمي
تاريخ الانضمام
أبريل 2024
رسالة
109
#16

أخذت ملاحظة، شكرًا لك. الأمان ليس مطلقاً؛ بل يعني جعل الهجوم غير مجدٍ من حيث الجهد.

إذا كان هناك من يفعلها بطريقة أخرى، فأنا فضولي لمعرفة ذلك.

ÖÖzgür K***مشاركعضو المجتمع
تاريخ الانضمام
نوفمبر 2023
رسالة
4
#17

أحسنت، بارك الله في جهدك. محاولة فعل هذا بمفردك هي أغلى الطرق.

إذا كان هناك من يفعلها بطريقة أخرى، فأنا فضولي لمعرفة ذلك.

FFatma U***مشارك
المسمى الوظيفي
رئيس الموقع
قطاع
الرياضة واللياقة
نوع المنظمة
نشاط تجاري بفرعين
تاريخ الانضمام
يناير 2025
رسالة
96
#18

صحيح نظرياً، لكنه لا يسير هكذا عملياً. ابدأ بتجربة صغيرة، لا تربط كل شيء دفعة واحدة.

اكتبوا إذا كانت لديكم أسئلة، سأجيب قدر استطاعتي.

AAyşegülمشارك
المسمى الوظيفي
فندق بوتيك
نوع المنظمة
ورشة تصنيع
تاريخ الانضمام
أغسطس 2024
رسالة
86
#19

ظهرت ثلاث وجهات نظر مختلفة، وكلها تكمل بعضها. الناس يدافعون عن العادات وليس العمليات. المقاومة تأتي من هناك.

بالطبع يختلف الأمر إذا كانت حالتك مختلفة.

LLeyla Y***مشارك
المسمى الوظيفي
موظف محاسبة
قطاع
نقل بضائع
نوع المنظمة
ورشة تصنيع
تاريخ الانضمام
فبراير 2022
رسالة
2
#20

تشتت النقاش، دعني ألخصه. إذا حصلت على ثلاث إجابات مختلفة حول موضوع ما، فالسؤال طرح بشكل خاطئ.

إذا كتبت النتيجة هنا، فستفيد الآخرين أيضاً.

اكتب رداً