- Funktion
- Produktmanager
- Branche
- Gesundheitswesen
- Organisationsform
- Firma mit 20 Mitarbeitern
- Beigetreten
- Juni 2026
- Nachricht
- 351
Doki · Infrastruktur-Migration · 2023
Wir betreiben zwei stationäre Modegeschäfte und einen Onlineshop auf WordPress-Basis. Jährlich wickeln wir über unsere POS-Terminals in den Läden rund 40.000 Kartenzahlungen ab und im Onlineshop über einen Payment-Service-Provider etwa 110.000. Über alle Kanäle hinweg kommen wir also auf insgesamt 150.000 Transaktionen pro Jahr. Auf unserem Webserver speichern wir grundsätzlich keinerlei Kartendaten; klickt der Kunde auf Bezahlen, wird er auf die Bezahlseite des Zahlungsanbieters weitergeleitet oder die Transaktion läuft über ein iFrame.
Letzte Woche hat uns unsere Hauptbank ein Formular zur Informationssicherheit geschickt und nach unserem PCI DSS-Konformitätsstatus gefragt. Bei dem Versuch, das Ganze einzuordnen, meinte eine IT-Sicherheitsberatung, wir fielen direkt unter PCI DSS Level 1 – inklusive Vor-Ort-Audit (QSA) und umfassenden Penetrationstests. Ihr Kostenvoranschlag lag bei satten 180.000 TL.
Unterliegt ein Händler mit unter 200.000 Jahres-Transaktionen wirklich den Level-1-Vorgaben? Wie genau werden die Stufen nach Transaktionsvolumen eingeteilt und was müssen wir jetzt konkret tun?