Wir haben einen E-Commerce-Shop in Frankfurt, der personalisierte Geschenkartikel verkauft. Wir bekommen durchschnittlich 1.200 Bestellungen pro Monat, unser jährliches Kartenzahlungsvolumen liegt bei etwa 350.000 EUR. Auf unserem eigenen Server oder in unserer Datenbank speichern wir keinerlei Kreditkartennummern, CVV oder Ablaufdaten.
Auf der Bezahlseite werden die Nutzer direkt auf die gehostete Zahlungsseite eines lizenzierten Zahlungsinstituts weitergeleitet oder die Transaktion wird über ein iframe abgeschlossen. Die Kartendaten fließen also direkt auf die Server des Zahlungsanbieters. Trotzdem hat das zwischengeschaltete Zahlungsinstitut, mit dem wir arbeiten, von uns ein jährliches PCI-DSS-Konformitätszertifikat und einen bestätigten Selbstbewertungsfragebogen verlangt.
Als wir mit einer externen Prüfungsfirma gesprochen haben, bekamen wir Angebote für unabhängige Audits zwischen 4.000 und 6.000 EUR pro Jahr. Muss ein Unternehmen wie unseres, das Kartendaten überhaupt nicht berührt, wirklich ein Vor-Ort-Audit machen? Oder können wir das mit dem Ausfüllen des SAQ-A-Formulars selbst erledigen?