forumفتح موضوع جديد
فتح موضوع جديد

نستقبل الدفع عبر POS والإنترنت — ما الذي يطلبه معيار PCI DSS 4.0 منا؟

AAhmet B***عضو جديدعضو المجتمع
تاريخ الانضمام
مايو 2026
رسالة
62
#1

نحن متجر للتصميم والأثاث لدينا فرعان في إسطنبول. نقبل المدفوعات في الفروع عبر أجهزة POS البنكية، ونبيع أيضًا عبر متجرنا الإلكتروني مفتوح المصدر بنظام POS الافتراضي. إجمالي معاملاتنا بالبطاقات يقارب 3.500 عملية شهريًا. مؤخرًا وصلنا إيميل رسمي من البنك الخاص الذي نتعامل معه بشأن الـ POS الافتراضي؛ يفيد بضرورة تحديث امتثالنا الأمني ضمن الانتقال لإصدار PCI DSS 4.0 وتعبئة استمارة التقييم الذاتي.

كنت أعرف PCI DSS من بعيد، لكن لم أبحث أبدًا فيما تغير مع 4.0 وكيف يؤثر على المشاريع الصغيرة مثلنا. نحن في الأساس لا نخزن أي بيانات بطاقات على خادمنا نهائيًا؛ الدفع يمر بالكامل عبر صفحة الدفع المشتركة الخاصة بالبنك. فهل سيطلبون الآن تدقيقًا على الخادم، أم أن الأمر مجرد توقيع استمارة؟ وهل نحن بحاجة لتوظيف استشاري أمني من الصفر لتطبيق PCI DSS 4.0، ومن أين نبدأ؟

BBurcu Ş***مشارك
المسمى الوظيفي
مندوب مبيعات ميداني
قطاع
التأمين
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
أكتوبر 2023
رسالة
293
#2

عند الدفع عبر الإنترنت، هل يدخل العميل بيانات البطاقة في نموذج مباشر على موقعك، أم يتم تحويله لصفحة الدفع 3D Secure المشتركة للبنك؟ هذا الفرق يغير نوع النموذج المطلوب تعبئته بالكامل.

HHilal D***مشاركعضو المجتمع
تاريخ الانضمام
ديسمبر 2024
رسالة
166
الأكثر إفادة#3

باختصار: معيار PCI DSS 4.0 هو أحدث إصدار للمعيار الأمني العالمي الذي يجب على كل من يعالج بيانات البطاقات أو يتعامل مع صفحة الدفع الالتزام به. بالنسبة للشركات التي لا تخزن البيانات وحجم معاملاتها السنوي منخفض، فالمطلوب ليس تدقيقًا مكلفًا، بل ملء استمارة التقييم الذاتي (SAQ) المناسبة وتسليمها للبنك.

لا داعي للقلق بشأن أجهزة POS البنكية المستقلة في متاجرك؛ فأمانها يقع على عاتق البنك بنسبة كبيرة، وكل ما عليك هو التأكد دوريًا من عدم سرقتها أو التلاعب بها وتوثيق ذلك في سجل المتابعة. مسؤوليتك الأساسية تتركز في موقع التجارة الإلكترونية.

حتى لو لم تكن تخزن البطاقات، فبمجرد وصول العميل لصفحة الدفع فأنت مشمول بمعايير PCI DSS. إذا كان العميل يُحوَّل بالكامل لصفحة البنك فستملأ نموذج SAQ-A، أما إذا كان الدفع عبر iframe أو سكريبت مدمج بموقعك فالنموذج هو SAQ-A-EP. أبرز ما استحدثه الإصدار 4.0 للمتاجر الصغيرة هو إلزامية مراقبة وفحص سلامة السكريبتات الخارجية (المحادثة المباشرة، أدوات إدارة الوسوم، أكواد التحليلات) التي تعمل في صفحة الدفع.

بدلاً من دفع تكاليف استشارات باهظة، اتبع هذه الخطوات: 1) احذف كل أكواد الجافاسكريبت التابعة لجهات خارجية وغير الضرورية من خطوة الدفع. 2) فعّل التحقق الثنائي (2FA) إجباريًا للوحة التحكم وللوصول للخادم. 3) حمّل نموذج SAQ الذي يطلبه بنكك (غالبًا SAQ-A)، أجب على بنوده ووقعه وسلّمه للمسؤول في البنك.

MMehmet M***مشارك
المسمى الوظيفي
خبير التسويق الرقمي
قطاع
تدريب
نوع المنظمة
وكيل إقليمي
تاريخ الانضمام
نوفمبر 2025
رسالة
302
#4

المتطلبان 6.4.3 و11.6.1 في PCI DSS 4.0 يستهدفان أمان السكريبتات في مواقع التجارة الإلكترونية بشكل مباشر. الأكواد الخبيثة التي قد تُحقن بصفحة الدفع يمكنها نسخ بيانات البطاقات بالخفاء. توثيق مبرر وجود أي سكريبت خارجي يعمل في شاشة الدفع صار إلزاميًا.

HHasan G***مشارك
المسمى الوظيفي
خبير اختبار
قطاع
مطبعة
نوع المنظمة
تعاونية
تاريخ الانضمام
مارس 2022
رسالة
8
#5

وصلنا نفس الإيميل قبل شهرين. حجم عملياتنا 40.000 سنويًا. طلبت منا شركة استشارات 35.000 TL. تواصلنا مع البنك وأوضحوا لنا أن ملء استمارة SAQ-A كافٍ بما أن الدفع عبر إعادة التوجيه. أعددنا النموذج بأنفسنا في 3 أيام وأرسلناه وتم قبوله.

UUğur Y***محارب قديمعضو المجتمع
تاريخ الانضمام
أكتوبر 2024
رسالة
3
#6

طالما لا تحتفظ ببيانات البطاقات في قاعدة البيانات فلا داعي للهلع ثم البنوك ترسل هذه الإيميلات آليًا للجميع التزامًا باللوائح، وبمجرد إرسال النموذج معبأ بالكامل ينتهي الموضوع.

تصحيح: كنت أذكر الرقم خطأً، كان أقل قليلاً.

ZZerrin G***مشاركعضو المجتمع
تاريخ الانضمام
يوليو 2023
رسالة
260
#7

أقسام أمن المعلومات بالبنوك للأسف تعامل كل الشركات وكأنها عمالقة تجارة إلكترونية وترسل قوالب جاهزة. لا تتسرع وتشتري خدمات تدقيق بآلاف الليرات؛ تأكد أولاً بشكل خطي من مسؤول البنك هل نموذج SAQ-A كافٍ أم لا.

FFiliz P***خبيرعضو المجتمع
تاريخ الانضمام
نوفمبر 2024
رسالة
14
#8

وأنت بتعبي النموذج ممكن توقف عند ٣ نقاط بالذات: ١) تعقيد كلمات سر السيرفر ولوحة التحكم وتغييرها بانتظام، ٢) تفعيل التحقق بخطوتين للدخول على لوحة الإدارة، ٣) قائمة تتبع الأرقام التسلسلية لأجهزة POS الفعلية.

İİsmetمشارك
المسمى الوظيفي
مدير اللوجستيات
تاريخ الانضمام
نوفمبر 2023
رسالة
112
#9

من بكرة على طول، سجل الأرقام التسلسلية المكتوبة أسفل أجهزة الـ POS في فروعكم في جدول. وسوّي قائمة فحص بسيطة تدقق عليها أسبوعياً وتوقّع عليها إنه 'ما فيه أي تلاعب في الأجهزة'؛ كذا تكون غطيت متطلب التدقيق هذا مباشرة.

JJale T***محارب قديمعضو المجتمع
تاريخ الانضمام
نوفمبر 2024
رسالة
398
#10

لا تخافوا، مع إن PCI DSS 4.0 يبان معقد في البداية، إلا إن أدلة التقييم الذاتي المخصصة للمشاريع الصغيرة واضحة جداً. لو نزلت مستند SAQ-A من الموقع الرسمي وترجمته للتركي ومشيت خطوة بخطوة، راح تخلصه في نص يوم.

MMustafa S***مشارك
المسمى الوظيفي
مدير الموارد البشرية
قطاع
مجوهرات
نوع المنظمة
نشاط تجاري بفرعين
تاريخ الانضمام
مايو 2024
رسالة
43
#11

سأدافع عن الرأي المعاكس، لا تغضبوا. بيئات الاختبار المنسية تصبح ثغرات أمنية أكثر تكرارًا من الأنظمة الحية.

اكتبوا إذا كانت لديكم أسئلة، سأجيب قدر استطاعتي.

DDilara B***مشارك
المسمى الوظيفي
مدير العمليات
قطاع
تصنيع الأثاث
نوع المنظمة
وكيل إقليمي
تاريخ الانضمام
يونيو 2024
رسالة
1

Doki · تصميم الواجهات · 2024

#12

صحيح بشكل عام، لكن هناك جزء ناقص. إذا كانت هذه أول مرة، ابدأ صغيراً، والتوسع يأتي لاحقاً.

عندما نتخذ قرارات دون قياس، نعود لنفس النقطة دائماً. دعني أتركها كملاحظة، قد تكون مفيدة.

RRabia Ç***مشارك
المسمى الوظيفي
مدير تقنية المعلومات
قطاع
طاقة
نوع المنظمة
شركة تصنيع بـ 40 موظفًا
تاريخ الانضمام
يونيو 2025
رسالة
354
#13

سأدافع عن الرأي المعاكس، لا تغضبوا. المسألة ليست الرقم، بل الأساس الذي بُني عليه.

هذه وجهة نظري، ولا أدعي أنها الحقيقة المطلقة.

YYağmur C***محارب قديمعضو المجتمع
تاريخ الانضمام
مايو 2023
رسالة
395
#14

أكثر نقطة يتم إغفالها في موضوع متطلبات PCI DSS 4.0 هي: الإجابة تختلف كثيراً حسب القطاع، لا توجد قاعدة عامة.

صححوا لي إن أخطأت.

HHasan K***مشاركعضو المجتمع
تاريخ الانضمام
أبريل 2023
رسالة
221
#15

عندنا نفس المشكلة.

AAycan Ö***مشاركعضو المجتمع
تاريخ الانضمام
يوليو 2023
رسالة
321
#16

سأجمع الموضوع، لأن هناك عدة إجابات مختلفة. أكثر ما أهدر وقتنا كان عدم وضوح من يتخذ القرار.

إذا كان هناك من يفعلها بطريقة أخرى، فأنا فضولي لمعرفة ذلك.

SSelin Y***محارب قديم
المسمى الوظيفي
محاسبة أولية
قطاع
عقارات
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
سبتمبر 2024
رسالة
111
#17

أنا مشروع صغير، دعوني أشرح من منظوري. كل بند غير مكتوب هو بند سيتذكره الطرفان بشكل مختلف لاحقًا.

صححوا لي إن أخطأت.

EErcan D***مشارك
المسمى الوظيفي
مسؤول الشؤون الإدارية
قطاع
برمجيات
نوع المنظمة
نشاط تجاري بفرعين
تاريخ الانضمام
يوليو 2022
رسالة
419
#18

دعني أشارك تجربتي. بيئات الاختبار المنسية تصبح ثغرات أمنية أكثر تكرارًا من الأنظمة الحية.

مثبت بالتجربة.

KKübra G***خبير
المسمى الوظيفي
مدير تقنية المعلومات
قطاع
الرياضة واللياقة
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
نوفمبر 2025
رسالة
10
#19

كنت أفكر في نفس الشيء. إذا حصلت على ثلاث إجابات مختلفة حول موضوع ما، فالسؤال طرح بشكل خاطئ.

KKaanمشارك
المسمى الوظيفي
مدير المنتج
تاريخ الانضمام
مايو 2024
رسالة
96
#20

شكراً لكتابة هذا، فهو صحيح تماماً. فعل الجميع لشيء ما لا يعني أنه صحيح.

إذا كانت هذه أول مرة، ابدأ صغيراً، والتوسع يأتي لاحقاً. بالطبع يختلف الأمر إذا كانت حالتك مختلفة.

اكتب رداً