- Cargo
- Director de producto
- Sector
- Servicios de salud
- Tipo de organización
- Empresa de 20 empleados
- Miembro desde
- jun 2026
- Mensaje
- 351
Doki · Migración de infraestructura · 2023
Tenemos dos tiendas físicas de ropa y un sitio de comercio electrónico en WordPress. Al año procesamos unas 40.000 de tarjetas en los datáfonos de las tiendas físicas y unas 110.000 a través de una pasarela de pago contratada en el e-commerce. En total pasan unas 150.000 transacciones anuales por todos los canales. En la web jamás guardamos los datos de las tarjetas en el servidor; cuando el cliente da clic al botón de pagar, se le redirige a la página de pago integrada de la pasarela o la transacción se completa en un iframe.
La semana pasada, el banco principal con el que trabajamos nos envió un formulario de seguridad de la información preguntando por nuestro cumplimiento de PCI DSS. Intentando entender qué era, consultamos con una empresa de ciberseguridad y nos dijeron que entramos directamente en PCI DSS Level 1, requerimos auditoría in situ (QSA) y pruebas de penetración detalladas. El presupuesto que nos pasaron es de 180.000 TL.
¿Un negocio como el nuestro, con menos de 200 mil transacciones al año, de verdad está sujeto a los requisitos de Level 1? ¿Cómo se determinan los niveles según el volumen y qué tenemos que hacer exactamente?