Wir sind im Bereich Möbel und Heimtextilien tätig: Wir verkaufen sowohl im Ladengeschäft über physische POS-Terminals als auch online über den virtuellen POS unseres eigenen Onlineshops. Zusammengerechnet kommen wir bei physischen und Online-Kartenzahlungen auf rund 40.000 Transaktionen pro Jahr.
Vor kurzem wollten wir die Infrastruktur unseres virtuellen POS erneuern. Die Bank bzw. der Zahlungsdienstleister forderte daraufhin Nachweise über unseren PCI-DSS-Status und die entsprechenden Selbstauskünfte an. Bei meiner Online-Recherche stieß ich auf teure Audits, lizenzierte QSA-Auditoren und aufwendige Zertifizierungsprozesse – ehrlich gesagt hat uns das ziemlich verunsichert.
Was bedeutet dieses „Zertifikat“ für einen KMU-Betrieb wie unseren nun konkret? Müssen wir wirklich ein unabhängiges Audit durchlaufen und ein offizielles Zertifikat erwerben, oder reicht das Ausfüllen eines Formulars? Was genau wird verlangt, wenn Kartendaten unseren eigenen Server überhaupt nicht berühren, weil Zahlungen per iFrame oder Weiterleitung abgewickelt werden?