Trabajamos en el sector del mueble y textil hogar; vendemos tanto en tienda física con datáfonos POS como online con POS virtual a través de nuestra web. Hacemos unas 40.000 operaciones anuales con tarjeta entre físico y online.
Hace unos días solicitamos renovar la infraestructura del POS virtual y el banco / pasarela de pago nos pidió el estado de cumplimiento PCI DSS y los documentos de autoevaluación. Al buscar en internet vi que hablaban de auditorías de miles de dólares, auditores QSA con licencia y procesos de certificación; la verdad es que nos dio bastante miedo.
Para una PyME como la nuestra, ¿qué significa exactamente este "certificado"? ¿Tenemos que pasar sí o sí por una auditoría independiente y sacar un certificado oficial, o basta con rellenar un formulario? Si no tocamos datos de tarjeta en nuestro servidor y cobramos mediante iFrame o redirección, ¿qué nos piden exactamente?