Wir haben einen Onlineshop, in dem wir in Amerika Boutique-Kaffeemaschinen und Ersatzteile verkaufen. Wir machen etwa 18.000 Transaktionen pro Jahr und unser Jahresumsatz liegt bei rund 1.200.000 Dollar. Die Zahlungen auf der Seite nehmen wir nicht direkt über unseren eigenen Server entgegen, sondern über ein sicheres iFrame und eine externe Weiterleitungsseite, die unsere Zahlungsinfrastruktur bereitstellt; wir dachten also, auf unserer Seite wird gar keine Kartennummer eingegeben.
Gestern haben wir eine dringende E-Mail von unserem Vertragszahlungsdienstleister bekommen. Darin steht, dass wir die jährliche PCI-DSS-Konformitätsprüfung abschließen müssen, andernfalls wird pro Transaktion eine Strafe berechnet und das Zahlungsgateway kann gesperrt werden. Sie haben uns komplizierte Formulare und Links zu technischen Standards mit hunderten Punkten geschickt.
Was ist die tatsächliche PCI-DSS-Checkliste, die für uns als kleinen Händler gilt? Wenn Kartendaten nie unsere Server erreichen, welches Selbstbewertungsformular genau müssen wir ausfüllen und was kostet uns das wirklich?