Nous travaillons dans le secteur du meuble et du linge de maison ; nous vendons à la fois dans notre magasin physique avec des TPE classiques et en ligne via notre propre site e-commerce avec un TPE virtuel. Notre volume annuel de transactions par carte (physique et en ligne confondues) tourne autour de 40 000 opérations.
Récemment, pour renouveler notre infrastructure de TPE virtuel, notre banque et notre prestataire de paiement nous ont demandé notre statut de conformité PCI DSS ainsi que les documents d'auto-évaluation correspondants. En faisant des recherches sur internet, j'ai vu mentionner des audits à plusieurs milliers de dollars, des auditeurs QSA certifiés et des démarches de labellisation hyper lourdes ; franchement, ça nous a fait peur.
Pour une PME de notre taille, que signifie exactement cette « certification » ? Doit-on vraiment passer un audit externe et obtenir un certificat officiel ou s'agit-il simplement de remplir un formulaire ? Si nous encaissons via une iFrame ou une redirection sans jamais toucher aux données bancaires sur notre propre serveur, qu'attend-on concrètement de nous ?