forumفتح موضوع جديد
فتح موضوع جديد

نقبل POS ودفع إلكتروني، إيش هو PCI DSS وإيش التزامنا الفعلي؟

AAycan K***مشارك
المسمى الوظيفي
مدير المتجر
قطاع
خدمات تموين
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
مارس 2024
رسالة
132
#1

عندنا في بورصة متجرين تجزئة فعليين وموقع بيع إلكتروني يعمل على بنية جاهزة. في المتاجر نستخدم أجهزة POS الفعلية اللي تعطيها البنوك، وفي موقعنا خطوة الدفع تتم عبر شاشة iframe لمؤسسة دفع وسيطة مرخصة.

قبل كم يوم وصلنا إيميل إشعار من البنك اللي نتعامل معه للـ POS الافتراضي. مكتوب فيه إنه ضمن امتثال PCI DSS لازم نعبّي استبيان تقييم ذاتي ونرفعه للنظام، وإلا ممكن ترتفع نسب عمولة POS أو يتوقف الخدمة.

أول مرة أواجه مصطلح مثل هذا. إيش بالضبط PCI DSS؟ إحنا ما نخزّن أرقام البطاقات على سيرفرنا ولا في أي مكان بالمتجر، بيانات البطاقة تدور كلها في شاشة مؤسسة الدفع. ومع كذا، إيش يطلب هذا المعيار من منشأة صغيرة ومتوسطة مثلنا وإيش لازم نصرّح فيه للبنك؟

MMelis K***محارب قديمعضو المجتمع
تاريخ الانضمام
ديسمبر 2025
رسالة
26
الأكثر إفادة#2

الجواب المختصر: PCI DSS هو معيار أمن بيانات عالمي لازم تلتزم فيه كل المنشآت اللي تقبل دفع بالبطاقات. حتى لو ما تحتفظ ببيانات البطاقة على سيرفرك، إنت مو خارج النطاق لأنك وسيط في مسار الدفع، بس التزامك بسيط جدًا.

المؤسسات الكبيرة تدخل تدقيق ميداني مع مدققين مستقلين، أما المنشآت اللي حجم معاملاتها السنوي منخفض مثلكم فتقدّم إقرار عبر تعبئة نماذج اسمها استبيان التقييم الذاتي. بما إن بيانات البطاقة ما تمر عبر سيرفرك، غالبًا إنت في فئة SAQ-A أو SAQ-A-EP. يكفي تدخل لوحة البنك أو مؤسسة الدفع وتعبّي هذا الاستبيان أونلاين.

أما أجهزة POS في متجرك الفعلي فالضوابط الأساسية تنطبق عليها: 1) تفحص أرقامها التسلسلية بشكل دوري وتتأكد إن الجهاز ما تعرض للعبث. 2) تفصل شبكة الإنترنت اللي متصلة فيها الأجهزة عن شبكة الواي فاي للزوار. 3) تمنع منعًا باتًا إن موظفي الكاشير يكتبون بيانات البطاقة على أي ورقة أو نظام.

لما تعبّي النموذج اللي طلبه البنك راح تعلّم إنك ما تخزّن بيانات بطاقة في نظامك. بما إن تكامل مؤسسة الدفع عندك iframe أو إعادة توجيه، معظم الأسئلة التقنية راح تكون خارج النطاق. ما فيه داعي للذعر، هذي العملية عادة مجرد تأكيد نموذج نص ساعة.

İİlker C***مشارك
المسمى الوظيفي
مطور برمجيات
قطاع
تصنيع الآلات
نوع المنظمة
نشاط فردي
تاريخ الانضمام
ديسمبر 2023
رسالة
52
#3

البنك أرسل إيميل آلي قياسي. PCI DSS مو كابوس للمنشآت الصغيرة اللي ما تخزّن بيانات بطاقة. المهم هو هل نموذج الدفع في موقعك فعلًا iframe، ولا بيانات البطاقة تمر أول على سيرفرك ومنه للبنك. لو كانت الثانية فالتزامك يصير أثقل بكثير.

TTolga K***مشارك
المسمى الوظيفي
مدير تقنية المعلومات
قطاع
تجارة إلكترونية
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
يوليو 2024
رسالة
76
#4

تكلم مع مدير موقعك وتأكد هل حقول إدخال رقم البطاقة في الموقع تُحمّل من سيرفرات مزود الدفع الخارجي. لو تستخدم iframe راح تعبّي SAQ-A، وهذا النموذج مكوّن من حوالي 20-25 سؤال تشغيلي أساسي فقط.

LLevent Ş***خبيرعضو المجتمع
تاريخ الانضمام
أبريل 2025
رسالة
14
#5

السنة الماضية وصلنا نفس الإيميل، والمحاسب من الخوف اقترح نأخذ استشارات تدقيق خارجية بـ 80.000 TL. بعدين اتصلنا بالقسم التقني في البنك، قالوا 'لو ما تخزّنون بطاقات في الموقع عبّوا نموذج SAQ في اللوحة وأكدوه وبس'. خلصناها في 15 دقيقة.

NNuri G***مشارك
المسمى الوظيفي
مسؤول المشتريات
قطاع
زراعة
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
مارس 2023
رسالة
62
#6

من ناحية المتجر، عشان ما تتعرض لغرامة لو جاء تدقيق انتبه لهذي النقطتين: 1) تأكد إن أرقام البطاقة في السليبات اللي تطلع من جهاز POS خانتها الوسطى مقنّعة. 2) تحقق إن كاميرات المراقبة ما تصوّر لوحة أزرار جهاز POS في الكاشير مباشرة.

İİlknur Y***خبيرعضو المجتمع
تاريخ الانضمام
أكتوبر 2023
رسالة
19
#7

إحنا بعد نستخدم باقة تجارة إلكترونية جاهزة، لو نرسل هذا النموذج مباشرة للشركة اللي توفر البنية التحتية بدون ما نسأل البنك، يقدرون يعبّونه عنا؟

CCihanمشارك
المسمى الوظيفي
مستشار القروض
تاريخ الانضمام
يونيو 2024
رسالة
92
#8

استبيان التقييم الذاتي لازم قانونيًا يعتمده المسؤول المخوّل في المنشأة. تطلب من مزود البنية التحتية اللي تتعامل معه شهادة امتثاله الخاصة بـ PCI DSS وتقدمها لبنكك كمستند إضافي، وهذا يسرّع عمليتك.

SSamiعضو جديد
المسمى الوظيفي
منتج موسيقي
تاريخ الانضمام
سبتمبر 2024
رسالة
44

Doki · فحص الثغرات الأمنية · 2023

#9

لو ما تخزّن بيانات البطاقة بأي شكل، ما فيه شي يستدعي القلق، أكّد نموذج SAQ-A من اللوحة وخلص.

MMert A***خبيرعضو المجتمع
تاريخ الانضمام
يوليو 2023
رسالة
231
#10

عشنا تقريباً نفس التجربة العام الماضي. أكثر ما أهدر وقتنا كان عدم وضوح من يتخذ القرار.

نسخة احتياطية غير مختبرة ليست نسخة احتياطية. مثبت بالتجربة.

ÖÖmer P***مشارك
المسمى الوظيفي
فني صيانة
قطاع
نسيج
نوع المنظمة
وكيل إقليمي
تاريخ الانضمام
ديسمبر 2024
رسالة
42

Doki · إعداد إدارة السجلات · 2026

#11

سأجرب ذلك.

GGizem M***مشارك
المسمى الوظيفي
مهندس صناعي
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
يونيو 2024
رسالة
96
#12

أنت محق.

FFurkan U***مشارك
المسمى الوظيفي
مسؤول الشؤون الإدارية
قطاع
طاقة
نوع المنظمة
شركة تصنيع بـ 40 موظفًا
تاريخ الانضمام
يوليو 2025
رسالة
84
#13

دعوني ألخص ما قيل حتى الآن. عندما نتخذ قرارات دون قياس، نعود لنفس النقطة دائماً.

الأمان ليس مطلقاً؛ بل يعني جعل الهجوم غير مجدٍ من حيث الجهد. لو كنت مكانك، لسلك هذا المسار.

PPolat S***محارب قديمعضو المجتمع
تاريخ الانضمام
سبتمبر 2024
رسالة
9
#14

تشتت النقاش، دعني ألخصه. معظم إضاعة الوقت تتراكم في المهام المنتظرة للموافقة.

أتمنى أن يفيدك هذا.

LLale A***مشارك
المسمى الوظيفي
مدير الإنتاج
قطاع
بلاستيك
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
سبتمبر 2025
رسالة
36

Doki · استشارات الامتثال لـ KVKK · 2024

#15

لا أعتقد أن هذه النصيحة تناسب الجميع. يعني إذا كان التحقق بخطوتين مفعلًا، فإن كلمة المرور المسروقة وحدها لا تكفي.

إذا كان هناك من يفعلها بطريقة أخرى، فأنا فضولي لمعرفة ذلك.

ZZübeyde A***محارب قديم
المسمى الوظيفي
منسق التوصيل
قطاع
الخدمات الصحية
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
يناير 2024
رسالة
12
#16

موضوع في الوقت المناسب تمامًا.

İİbrahim Y***مشارك
المسمى الوظيفي
مدير التسويق
قطاع
كهرباء وإلكترونيات
نوع المنظمة
شركة من 20 شخصاً
تاريخ الانضمام
نوفمبر 2023
رسالة
95
#17

عانيت من نفس الشيء. لا تعتمدوا على إجراء وقائي واحد؛ اتبعوا نهج الطبقات.

إذا كتبت النتيجة هنا، فستفيد الآخرين أيضاً.

LLevent U***مشاركعضو المجتمع
تاريخ الانضمام
مارس 2022
رسالة
270
#18

لم أكن أعلم بهذا. الحلول التي تنجح على نطاق صغير تنهار عند التوسع، تعلمت هذا متأخراً.

الحلول التي تنجح على نطاق صغير تنهار عند التوسع، تعلمت هذا متأخراً. مثبت بالتجربة.

FFiliz A***خبيرعضو المجتمع
تاريخ الانضمام
مايو 2025
رسالة
14
#19

ليس لدي خبرة في ما هو معيار pci dss، لذا أسأل. إذا كان التحقق بخطوتين مفعلًا، فإن كلمة المرور المسروقة وحدها لا تكفي.

عندما تحاول تغيير كل شيء دفعة واحدة، لا يستقر أي شيء. بالتوفيق.

MMetin P***خبيرعضو المجتمع
تاريخ الانضمام
يونيو 2023
رسالة
186
#20

شكرًا جزيلاً، سأجربها اليوم.

اكتب رداً