forumفتح موضوع جديد
فتح موضوع جديد

مزود الدفع ذكر مستويات الامتثال PCI DSS: في أي مستوى نحن وما هي التكلفة؟

SSinan Z***مشارك
المسمى الوظيفي
مؤسس الاستوديو
قطاع
الإعلام والنشر
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
فبراير 2023
رسالة
165
#1

لدينا موقع تجارة إلكترونية متخصص يبيع معدات رياضية خاصة في السوق الأمريكي. نعمل على بنيتنا التحتية الخاصة وننفذ حوالي 40,000 عملية بطاقة ائتمان سنويًا. نستقبل مدفوعات البطاقات عبر تكامل مزود بنية تحتية دفع خارجي.

تلقينا منذ أيام إشعارًا رسميًا من مزود الدفع لدينا يفيد بضرورة امتثالنا لمعايير PCI DSS، وإلا قد يُطبَّق تعليق الحساب أو رسوم جزائية إضافية لكل عملية. الرسالة تذكر مستويات امتثال مختلفة وتقارير أمنية لكنها لم تعطِ تفاصيل.

بحجم 40 ألف عملية سنويًا، في أي مستوى امتثال PCI DSS نقع؟ هل من الضروري تعيين مدقق خارجي ودفع آلاف الدولارات، أم يمكننا إتمام هذه العملية بمجرد تعبئة نموذج؟ وما هي التكلفة السنوية المتوسطة لهذه العملية علينا؟

KKemal G***مشارك
المسمى الوظيفي
موظف متجر
قطاع
خدمات تقنية المعلومات
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
أبريل 2023
رسالة
7

Doki · دعم الاستجابة للحوادث · 2024

الأكثر إفادة#2

الجواب المختصر: بحجم 40 ألف عملية بطاقة تجارة إلكترونية سنويًا أنتم في فئة التاجر من المستوى 3 ولا يلزمكم إجراء تدقيق خارجي في الموقع. في هذا المستوى يتحقق الامتثال عبر استبيان التقييم الذاتي السنوي الذي تملؤه مؤسستكم، ومسح شبكي خارجي كل ثلاثة أشهر حسب طريقة تقديمكم لنموذج الدفع على موقعكم.

في مخططات الدفع بالبطاقات، يُصنَّف التجار الذين ينفذون بين 20,000 و1,000,000 عملية تجارة إلكترونية سنويًا كمستوى 3. ما يجب عليكم فعله في هذا المستوى يتحدد بناءً على ما إذا كانت بيانات البطاقة تلامس سيرفراتكم أم لا: 1) إذا كان عميلكم عند الدفع يُوجَّه إلى صفحة آمنة يستضيفها مزود الدفع، أو إذا كان موقعكم يستخدم إطارًا آمنًا مضمّنًا يوفرونه، فبيانات البطاقة لا تمر عبر سيرفركم إطلاقًا. في هذه الحالة يكفي تعبئة نموذج SAQ A ولا يكون عليكم إلزام بالمسح الشبكي أو يكون محدودًا جدًا. 2) إذا كنتم تجمعون بيانات البطاقة في نموذج على سيرفركم ثم تمررونها في الخلفية إلى واجهة مزود الدفع، فالنطاق يتوسع. في هذا السيناريو يصبح إلزاميًا تعبئة نموذج SAQ A-EP وإجراء مسح شبكي خارجي كل ثلاثة أشهر عبر مزود مسح معتمد.

من ناحية التكلفة، إلزام تعيين مدقق مستقل مخصص فقط لأعلى مستوى من التجار الذين ينفذون أكثر من 6 ملايين عملية سنويًا. بالنسبة للمستوى 3، إذا لزم مسح أمني خارجي، تتراوح الاشتراكات السنوية لشركات المسح المعتمدة بين حوالي 200 و600 دولار. أما الاستبيان فيمكن لمسؤولكم التقني الداخلي إتمامه مباشرة دون دفع رسوم استشارية إضافية.

MMehmet M***مشارك
المسمى الوظيفي
خبير التسويق الرقمي
قطاع
تدريب
نوع المنظمة
وكيل إقليمي
تاريخ الانضمام
نوفمبر 2025
رسالة
302
#3

النقطة الحرجة هي معمارية نموذج الدفع. انظروا إلى الكود المصدري لحقل رقم البطاقة في موقعكم. إذا كان ذلك الحقل داخل iframe يُحمَّل من نطاق مزود الدفع الخارجي فأمركم سهل جدًا. أما إذا كنتم تستقبلونه مباشرة عبر JavaScript في نموذجكم الخاص، فنطاقكم ومسؤوليتكم يزدادان بشكل جدي.

VVolkan U***مشاركعضو المجتمع
تاريخ الانضمام
فبراير 2024
رسالة
56
#4

أكملنا هذه العملية العام الماضي لموقعنا الذي ينفذ 60 ألف عملية سنويًا. دخلنا إلى اللوحة التي وجّهنا إليها مزود الدفع وملأنا نموذج SAQ A المكوّن من حوالي 20 سؤالاً. ودفعنا أيضًا 350 دولارًا سنويًا لشركة المسح المعتمدة، كانت العملية برمتها تستغرق ساعتين.

İİlker K***مشارك
المسمى الوظيفي
خبير أمن المعلومات
قطاع
كاميرا
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
يوليو 2025
رسالة
185
#5

ادخلوا إلى لوحة مزود الدفع، ستجدون معالج استبيان جاهزًا في تبويب الامتثال. عندما تحددون أنكم لا تخزنون البطاقة وتستقبلون الدفع عبر واجهة خارجية، ستتقلص أسئلة الاستبيان تلقائيًا إلى الحد الأدنى.

SSelim K***مشارك
المسمى الوظيفي
مدير المبيعات
قطاع
الإعلام والنشر
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
مارس 2025
رسالة
305

Doki · استشارات تحسين محركات البحث · 2024

#6

أكيد ما بتخزنوا أرقام البطاقات ولا تاريخ الانتهاء ولا CVV في قاعدة البيانات، صح؟ إذا كنتوا تطبعوا بيانات البطاقة بالغلط حتى في ملفات اللوغ، نوع الاستبيان والمسؤولية القانونية بتتغير كليًا.

MMehmet Ç***مشاركعضو المجتمع
تاريخ الانضمام
أبريل 2023
رسالة
277
#7

مزودو الدفع يبعتوا هالتحذيرات التلقائية كل سنة ويخوفوا الناس. يعني إذا كنت تستخدم نموذج مدمج، تعبئة النموذج ما بتاخد منك أكثر من خمس وأربعين دقيقة، فلا تدفعوا آلاف الدولارات لمدقق ولا غيره.

تصحيح: كنت أذكر الرقم خطأً، كان أقل قليلاً.

ÖÖmer N***مشاركعضو المجتمع
تاريخ الانضمام
يونيو 2022
رسالة
62
#8

انتشرت بالسوق وكالات كثيرة تطلب من المشاريع الصغيرة 3.000-5.000 دولار تحت اسم "استشارات PCI DSS". تاجر صغير ما بيحتفظ ببيانات البطاقة على سيرفره الخاص ما بحاجة يدفع ولا قرش على هيك استشارات.

MMehmet I***مشاركعضو المجتمع
تاريخ الانضمام
مايو 2024
رسالة
3
#9

المنطق الأساسي لقواعد PCI DSS هو تصفير مساحة تلامس بيانات البطاقة. كل ما تبعد بيانات الدفع عن سيرفرك أكثر وأنت تبني البنية التحتية، كل ما قلّ التزامك القانوني وتكلفة الفحص السنوي والامتثال.

EEsra A***مشارك
المسمى الوظيفي
خبير أمن المعلومات
قطاع
ورق
نوع المنظمة
وكالة بوتيك
تاريخ الانضمام
نوفمبر 2024
رسالة
162
#10

لما إجا أول إيميل، دبنا الذعر وقلنا حسابنا رح يتسكر، واتصلنا بكل الناس حتى المحاسب... طلع بس لازم نأكد على قائمة تحقق أونلاين. لا تقلقوا أبدًا، إذا نقلتوا نظامكم للإطار الخارجي، العملية سهلة وما فيها تعب.

TTülay K***خبيرعضو المجتمع
تاريخ الانضمام
مايو 2023
رسالة
182
#11

أنا أيضًا متحمس لمعرفة ذلك.

OOkan I***مشارك
المسمى الوظيفي
محاسبة أولية
قطاع
مستحضرات تجميل
نوع المنظمة
نشاط فردي
تاريخ الانضمام
نوفمبر 2023
رسالة
260
#12

هناك نقطة أثارت فضولي. كل بند غير مكتوب هو بند سيتذكره الطرفان بشكل مختلف لاحقًا.

إذا لم تقم بصياغة هذا كتابيًا من البداية، فستنشأ خلافات لاحقًا. اكتبوا إذا كانت لديكم أسئلة، سأجيب قدر استطاعتي.

TTaner Y***مشاركعضو المجتمع
تاريخ الانضمام
ديسمبر 2023
رسالة
166
#13

ظهرت ثلاث وجهات نظر مختلفة، وكلها تكمل بعضها. ابدأ بتجربة صغيرة، لا تربط كل شيء دفعة واحدة.

إذا كان هناك من يفعلها بطريقة أخرى، فأنا فضولي لمعرفة ذلك.

YYavuz G***مشارك
المسمى الوظيفي
منسق التوصيل
قطاع
تغليف
نوع المنظمة
شركة عائلية
تاريخ الانضمام
يونيو 2025
رسالة
45

Doki · إعداد إدارة السجلات · 2023

#14

قضيت وقتًا طويلاً في هذا المجال. لا تتحسن أي عملية لا يتم توثيقها، لأنك لا تعرف ما الذي يجب إصلاحه.

إذا كان هناك من يفعلها بطريقة أخرى، فأنا فضولي لمعرفة ذلك.

HHilal V***مشارك
المسمى الوظيفي
عضو مجلس الإدارة
قطاع
طاقة
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
أغسطس 2023
رسالة
377
#15

بعد تجربة ذلك، تغيرت نظرتي للأمور. بصراحة إذا كان التحقق بخطوتين مفعلًا، فإن كلمة المرور المسروقة وحدها لا تكفي.

إذا لم تقم بصياغة هذا كتابيًا من البداية، فستنشأ خلافات لاحقًا... طيب هذه وجهة نظري، ولا أدعي أنها الحقيقة المطلقة.

PPolat G***مشارك
المسمى الوظيفي
مدير التكنولوجيا
قطاع
مطبعة
نوع المنظمة
فريق من 8 أشخاص
تاريخ الانضمام
أغسطس 2023
رسالة
275
#16

دعني أوضح الجانب التقني قليلاً. تسير الأمور على ما يرام في الأشهر الثلاثة الأولى، وتظهر المشاكل في الشهر الرابع.

هذا كل شيء، أرجو المعذرة إذا أطالت.

FFiliz D***خبير
المسمى الوظيفي
ممثل خدمة العملاء
قطاع
لوجستيات
نوع المنظمة
تعاونية
تاريخ الانضمام
يونيو 2023
رسالة
170
#17

أوافقك الرأي تمامًا... إذا لم تقم بصياغة هذا كتابيًا من البداية، فستنشأ خلافات لاحقًا.

إذا كتبت النتيجة هنا، فستفيد الآخرين أيضاً.

GGökhan C***مشاركعضو المجتمع
تاريخ الانضمام
أبريل 2024
رسالة
336
#18

عشنا تقريباً نفس التجربة العام الماضي. بيئات الاختبار المنسية تصبح ثغرات أمنية أكثر تكرارًا من الأنظمة الحية.

ZZafer Ö***مشارك
المسمى الوظيفي
تخطيط الإنتاج
قطاع
تصنيع الآلات
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
أبريل 2023
رسالة
247
#19

هل يمكنك توضيح هذا أكثر؟ كل من يستعجل في مستويات الامتثال pci dss يتعثر في نفس النقطة.

الخطأ المرتكب من جانب مستويات الامتثال pci dss قابل للإصلاح عادةً، لكنه مكلف. دعني أتركها كملاحظة، قد تكون مفيدة.

BBeyza K***مشارك
المسمى الوظيفي
مدير المتجر
قطاع
كهرباء وإلكترونيات
نوع المنظمة
تعاونية
تاريخ الانضمام
ديسمبر 2025
رسالة
165
#20

سأتحدث من الطرف الآخر، فأنا من جانب الموردين... إذا لم تقم بصياغة هذا كتابيًا من البداية، فستنشأ خلافات لاحقًا.

اكتبوا إذا كانت لديكم أسئلة، سأجيب قدر استطاعتي.

اكتب رداً