Wir betreiben ein Design- und Möbelhaus mit zwei Filialen in Istanbul. In den Geschäften vor Ort nutzen wir POS-Terminals der Bank und im Onlineshop (Open-Source-Basis) wickeln wir Verkäufe über ein virtuelles POS ab. Insgesamt kommen wir auf rund 3.500 Kartenzahlungen pro Monat. Vor Kurzem kam eine offizielle E-Mail von unserer Partnerbank für das virtuelle POS: Im Rahmen der Umstellung auf Version PCI DSS 4.0 müssten wir unsere Sicherheits-Compliance aktualisieren und einen Fragebogen zur Selbstauskunft einreichen.
Ich hatte PCI DSS zwar grob auf dem Schirm, mich aber nie damit befasst, was sich mit 4.0 konkret ändert oder wie kleine Händler wie wir betroffen sind. Wir speichern ohnehin keinerlei Kartendaten auf unseren Servern; die Zahlungsabwicklung läuft komplett über die gehostete Bezahlseite der Bank. Kommt da jetzt ein Server-Audit auf uns zu oder unterschreiben wir am Ende nur ein Formular? Brauchen wir für PCI DSS 4.0 extra teure Sicherheitsberater und wo fängt man da am besten an?