Tenemos una tienda online en EEUU donde vendemos cafeteras boutique y repuestos. Hacemos unas 18.000 transacciones al año y facturamos cerca de 1.200.000 dólares anuales. En la web no cobramos en nuestro propio servidor, sino a través de un iFrame seguro y una pantalla de redirección externa que nos da la pasarela; o sea, pensábamos que los números de tarjeta ni tocaban nuestra web.
Ayer nos llegó un correo urgente de la pasarela de pagos. Dicen que tenemos que completar la validación anual de cumplimiento PCI DSS, que si no nos cobrarán sanciones por transacción y nos pueden suspender la pasarela. Nos enviaron formularios compliquadísimos y enlaces a estándares técnicos con cientos de puntos.
Como comercio pequeño, ¿cuál es la lista real de cumplimiento PCI DSS que nos aplica? Si los datos de tarjeta no pasan por nuestros servidores, ¿qué cuestionario de autoevaluación tenemos que rellenar exacto y cuánto nos va a costar esto de verdad?