Somos una tienda de diseño y muebles con dos sucursales en Estambul. Cobramos tanto en tienda física con datáfonos/TPV bancarios como en nuestra web de e-commerce (open source) con pasarela de pago virtual. En total gestionamos unas 3.500 transacciones con tarjeta al mes. Hace unos días recibimos un correo oficial de un banco privado con el que trabajamos la pasarela; decían que en el marco de la transición a PCI DSS 4.0 debíamos actualizar nuestro cumplimiento de seguridad y rellenar un formulario de autoevaluación.
Conocía el tema de PCI DSS de oídas, pero nunca investigué qué cambia con la 4.0 ni cómo afecta a pymes como la nuestra. Nosotros no guardamos datos de tarjetas en nuestros servidores para nada; los pagos pasan 100% por la pasarela del banco. ¿Nos van a pedir auditoría del servidor o solo firmar un formulario? ¿Necesitamos contratar consultoría de seguridad desde cero para PCI DSS 4.0 o por dónde empezamos?