forumفتح موضوع جديد
فتح موضوع جديد

هل PCI DSS Level 1 يلزمنا — أي مستوى ينطبق على حجم عملياتنا؟

NNazlı Ş***عضو جديد
المسمى الوظيفي
مدير المنتج
قطاع
الخدمات الصحية
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
يونيو 2026
رسالة
351

Doki · نقل البنية التحتية · 2023

#1

لدينا متجران فعليان للملابس الجاهزة وموقع تجارة إلكترونية مبني على WordPress. سنوياً نستقبل حوالي 40.000 عملية دفع بالبطاقة عبر أجهزة POS في المتجرين، وحوالي 110.000 عملية عبر موقع التجارة الإلكترونية من خلال مؤسسة الدفع المتعاقد معها. أي أن إجمالي العمليات عبر كل القنوات يبلغ 150.000 سنوياً. في موقعنا لا نحتفظ أبداً ببيانات البطاقة على السيرفر؛ عندما يضغط العميل على زر الدفع يُوجَّه إلى صفحة الدفع المشتركة لمزود الدفع أو تكتمل العملية في نافذة iframe.

الأسبوع الماضي أرسل لنا البنك الذي نتعامل معه أساساً نموذج أمن معلومات وسأل عن حالة امتثالنا لـ PCI DSS. أثناء محاولتنا فهم ما يجري، قالت لنا شركة استشارات أمن سيبراني تحدثنا معها إننا داخل نطاق PCI DSS Level 1 مباشرة، وإننا نحتاج تدقيقاً ميدانياً (QSA) واختبارات اختراق مفصلة. وكان العرض الذي قدموه عند مستوى 180.000 TL.

هل عمل بحجمنا، بعدد عمليات سنوي أقل من 200 ألف، يخضع فعلاً لشروط Level 1؟ كيف تُحدد المستويات حسب حجم العمليات، وما الذي يجب علينا فعله بالضبط؟

YYağmur Y***مشارك
المسمى الوظيفي
مسؤول الشؤون الإدارية
قطاع
تصنيع الأثاث
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
ديسمبر 2024
رسالة
2

Doki · إعداد إدارة السجلات · 2025

الأكثر إفادة#2

الجواب المختصر: لا، بحجم 150.000 عملية سنوياً أنت لست داخل نطاق PCI DSS المستوى 1 إطلاقاً، ولا يوجد لديك إلزام بإجراء تدقيق خارجي ميداني. وفق القواعد المعيارية لخطط البطاقات الكبرى، المستوى 1 ينطبق فقط على التجار الذين يجرون أكثر من 6 ملايين عملية سنوياً أو من تعرضوا سابقاً لخرق جدي لبيانات البطاقات؛ أما عملكم فهو ضمن نطاق المستوى 4.

في معايير أمن بطاقات الدفع تُحدد المستويات حسب عدد العمليات السنوي. من يجرون بين 20.000 ومليون عملية سنوياً في قناة التجارة الإلكترونية يُصنفون عادةً في المستوى 3، ومن هم أقل من 20.000 في المستوى 4. حتى لو أُخذ حجمك الفعلي والرقمي معاً في الحسبان فأنت لا تقترب حتى من عتبة المستوى 1. في هذه المستويات لا يُشترط أن يأتي مدقق مستقل إلى مكتبك ويجري تدقيقاً ميدانياً لأسابيع.

في حالتك، الالتزام يتمثل في ملء نموذج التقييم الذاتي (SAQ) حسب طريقة تعامل عملك مع بيانات البطاقة. بما أنك تستخدم iframe أو صفحة الدفع المشتركة لمؤسسة الدفع، فإن رقم البطاقة لا يمر أبداً عبر سيرفرك. في هذا السيناريو يكون المستند الذي عليك ملؤه عادةً SAQ A المكوّن من بنود قليلة جداً، أو نموذج SAQ A-EP حسب بنية صفحتك.

أول ما عليك فعله هو أن تضع جانباً عرض التدقيق المكلف من شركة الاستشارات وتتحدث مع وحدة التجار في البنك أو المؤسسة الوسيطة التي حصلت منها على POS الافتراضي. أخبرهم أنك لا تخزن بيانات البطاقة وأنك تستخدم حل التوجيه لمزود الدفع، واطلب منهم كتابياً تحديد نموذج SAQ الذي يطلبونه منك.

SSultan Ö***خبير
المسمى الوظيفي
موظف إدخال بيانات
قطاع
الرياضة واللياقة
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
فبراير 2023
رسالة
10
#3

هل في موقعك iframe أم مكتبة JavaScript مباشرة، هذه النقطة مهمة جداً. إذا كان توجيهاً (redirect) أو iframe قياسياً فتملأ SAQ A، وتجيب بنعم/لا على حوالي 22-25 بنداً. لكن إذا كان نموذج البطاقة يُعرض على نطاقك الخاص فيلزم SAQ A-EP، وهناك يأتي شرط فحص ASV خارجي كل 3 أشهر.

AAli R***خبير
المسمى الوظيفي
مستثمر ملاك
نوع المنظمة
نشاط تجاري بفرعين
تاريخ الانضمام
يونيو 2023
رسالة
192
#4

شركة الاستشارات عاملة أسلوب تخويف كالعادة عشان تبيع. بقالي 15 سنة بدير بني تحتية للتجارة الإلكترونية، وما شفتش أي شركة صغيرة أو متوسطة ما عدتش حاجز الـ 6 مليون وتكون Level 1. النموذج اللي البنك بعتهولك غالباً نموذج معياري مبعوت للمراجعات السنوية الروتينية. اسأل ممثل البنك عن نوع SAQ الخاص بيك، وما تدفعش مصاريف تدقيق مالهاش لازمة.

DDoruk T***محارب قديم
المسمى الوظيفي
أخصائي الموارد البشرية
قطاع
تصنيع الأثاث
نوع المنظمة
فريق من 8 أشخاص
تاريخ الانضمام
سبتمبر 2025
رسالة
2
#5

الإخطارات اللي بتبعثها البنوك بتكون عادةً بناءً على لوائح BDDK ومتطلبات التحديث السنوي للمخزون الخاصة بمؤسسات البطاقات الدولية. يكفي إنك ترد على البنك ببيان رسمي توضح فيه حجم معاملاتك، وإنك ما بتخزنش بيانات بطاقات، وأن بيانات صاحب البطاقة بتمر مباشرة عبر البنية التحتية لمؤسسة مدفوعات مرخصة.

NNazlı T***مشارك
المسمى الوظيفي
مسؤول وسائل التواصل الاجتماعي
قطاع
تغليف
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
نوفمبر 2023
رسالة
58
#6

هل حصل قبل كده أي اشتباه في تسريب بيانات بطاقات من سيستمكم أو موجة استرداد أموال (chargeback) غير طبيعية من البنوك؟ لأن لو حصل خرق أمني، شركات البطاقات ممكن بقرار إداري تنزل الشركة لـ Level 1 حتى لو عدد المعاملات قليل. لو ما فيش حالة زي دي، فاللعرض ده مالهوش أي أساس من الصحة.

SSinan T***مشاركعضو المجتمع
تاريخ الانضمام
سبتمبر 2025
رسالة
12
#7

إحنا كمان بنستخدم نقطة بيع افتراضية (sanal pos)، بس نموذج SAQ ده بننزله منين وبنسلمه لمين؟ وهل لازم خبير خارجي يوقع عليه عشان يتملى ولا توقيع مسؤول الشركة يكفي ويكون معتمد؟

CCaner G***مشاركعضو المجتمع
تاريخ الانضمام
أغسطس 2023
رسالة
218
#8

قبل ما تصرف ولا مليم، ادخل على لوحة تحكم شركة المدفوعات اللي بتتعامل معاها. معظم شركات المدفوعات بتقدم شهادة PCI DSS الخاصة بيها وإقرار SAQ جاهز باسمك مجاناً في تبويب الامتثال. نزّله وابعته للبنك والموضوع غالباً بيتحل فوراً.

BBurak G***مشارك
المسمى الوظيفي
التخطيط اللوجستي
قطاع
تربية حيوانات
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
أكتوبر 2024
رسالة
29
#9

مرينا بنفس التجربة السنة اللي فاتت وبحجم شغل قريب من ده. ملينا نموذج SAQ A للبنك وختمناه وبعتناه والموضوع اتفقل. كل اللي عملناه إننا عملنا فحص ثغرات خارجي لموقعنا مرتين في السنة، وكلفنا كله على بعضه حوالي 6.000 TL. مبلغ 180.000 TL ده استغلال صريح.

FFatma B***مشارك
المسمى الوظيفي
مدير مشاريع
قطاع
الإعلام والنشر
نوع المنظمة
فريق من 8 أشخاص
تاريخ الانضمام
مايو 2024
رسالة
164
#10

الطريق الذي يبدو رخيصاً غالباً ما يكلف غالياً لاحقاً. إمكانية الوصول إلى النسخة الاحتياطية عبر نفس الشبكة ونفس الهوية تجعلها جزءًا من الهدف.

هذا كل شيء، أرجو المعذرة إذا أطالت.

İİlknur Y***محارب قديمعضو المجتمع
تاريخ الانضمام
يوليو 2022
رسالة
3
#11

صحيح. إذا قمت بتوبيخ الإنذارات الكاذبة، فلن يقوم أحد بالإبلاغ مرة أخرى.

صححوا لي إن أخطأت.

EEmre A***مشارك
المسمى الوظيفي
مسؤول المستودع
قطاع
الصناعات المغذية للسيارات
نوع المنظمة
نشاط فردي
تاريخ الانضمام
مارس 2023
رسالة
370
#12

الطريق الذي يبدو رخيصاً غالباً ما يكلف غالياً لاحقاً. معظم الحوادث لا تبدأ من ثغرة أمنية، بل من كلمة مرور مسربة.

أتمنى أن يفيدك هذا.

PPolat Y***خبيرعضو المجتمع
تاريخ الانضمام
مايو 2023
رسالة
54
#13

هذا العنوان مؤرشف.

SSerkan Ç***محارب قديمعضو المجتمع
تاريخ الانضمام
مايو 2023
رسالة
294
#14

لدي رأي مختلف. إذا كانت قناة الإشعارات طويلة، فلن تصل الإشعارات؛ والإشعار غير الواصل يعني حدثًا يُكتشف متأخرًا.

أتمنى أن يفيدك هذا.

HHasan G***مشاركعضو المجتمع
تاريخ الانضمام
يناير 2025
رسالة
144
#15

لا تتجاهل شيئاً: إذا لم تقم بصياغة هذا كتابيًا من البداية، فستنشأ خلافات لاحقًا.

LLemanعضو جديد
المسمى الوظيفي
عامل صحي
تاريخ الانضمام
أكتوبر 2024
رسالة
30

Doki · دعم الاستجابة للحوادث · 2024

#16

هناك جانب قياس لهذا الأمر أيضًا ثم طيب إذا قمت بتوبيخ الإنذارات الكاذبة، فلن يقوم أحد بالإبلاغ مرة أخرى.

الإجراء المتخذ دون جرد المخزون يترك باباً لا تراه مفتوحاً.

TTuğçe M***مشارك
المسمى الوظيفي
مدير العمليات
قطاع
لوجستيات
نوع المنظمة
نشاط تجاري بفرعين
تاريخ الانضمام
يناير 2023
رسالة
362
#17

ما كُتب هنا يطابق تماماً ما عشناه. الأمان ليس مطلقاً؛ بل يعني جعل الهجوم غير مجدٍ من حيث الجهد.

إذا كان هناك من يفعلها بطريقة أخرى، فأنا فضولي لمعرفة ذلك.

AAyşe A***مشارك
المسمى الوظيفي
ممثل خدمة العملاء
قطاع
الصناعات المغذية للسيارات
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
فبراير 2023
رسالة
29
#18

أوافق. عند اتخاذ القرار، اكتب أسوأ سيناريو أيضًا، وليس الأفضل فقط.

لا يتم التحقق من تغييرات معلومات الدفع أبداً عبر القناة الواردة منها. صححوا لي إن أخطأت.

PPolat S***مشاركعضو المجتمع
تاريخ الانضمام
مارس 2024
رسالة
110
#19

لهذا النهج ثمن، لكنه لا يُناقش. لا تتحسن أي عملية لا يتم توثيقها، لأنك لا تعرف ما الذي يجب إصلاحه.

اكتبوا إذا كانت لديكم أسئلة، سأجيب قدر استطاعتي.

EEsra T***مشارك
المسمى الوظيفي
محلل البيانات
قطاع
تربية حيوانات
نوع المنظمة
ورشة تصنيع
تاريخ الانضمام
فبراير 2024
رسالة
66
#20

ملخص سريع للجدد: تسير الأمور على ما يرام في الأشهر الثلاثة الأولى، وتظهر المشاكل في الشهر الرابع.

مثبت بالتجربة.

اكتب رداً