Nous sommes un magasin de meubles et de design avec deux points de vente à Istanbul. Nous encaissons en boutique physique avec des TPE bancaires et nous vendons aussi sur notre site e-commerce (basé sur un CMS open source) avec un TPE virtuel. Nous traitons environ 3.500 transactions par carte bancaire par mois au total. Récemment, la banque privée dont nous utilisons la passerelle de paiement en ligne nous a envoyé un e-mail officiel indiquant que, dans le cadre du passage à PCI DSS 4.0, nous devions mettre à jour notre conformité et remplir un questionnaire d'auto-évaluation.
J'avais déjà entendu parler de PCI DSS de loin, mais je ne me suis jamais penché sur ce qui change avec la version 4.0 ni sur son impact concret pour des petites structures comme la nôtre. Nous ne stockons absolument aucun numéro de carte sur notre serveur ; les règlements passent entièrement par la page de paiement sécurisée de la banque. Est-ce qu'ils vont exiger un audit complet de notre serveur ou s'agit-il juste d'un formulaire à signer ? Faut-il engager un cabinet de conseil en cybersécurité pour PCI DSS 4.0, et par quoi commencer ?