On a un site e-commerce aux États-Unis où on vend des machines à café haut de gamme et des pièces détachées. On tourne autour de 18 000 transactions par an pour un chiffre d'affaires annuel d'environ 1 200 000 dollars. Sur le site, les paiements ne passent pas directement par notre serveur, mais via un iFrame sécurisé fourni par notre prestataire et une page de redirection externe ; du coup, on pensait qu'aucun numéro de carte ne transitait chez nous.
Hier, on a reçu un e-mail urgent de notre passerelle de paiement. Ils nous disent qu'on doit valider notre conformité annuelle PCI DSS, sinon on aura des pénalités par transaction et la passerelle de paiement risque d'être suspendue. Ils nous ont envoyé des formulaires hyper complexes et des liens vers des normes techniques de plusieurs centaines de points.
En tant que petit commerçant, c'est quoi la vraie checklist PCI DSS qui s'applique à nous ? Si les données de carte ne touchent jamais nos serveurs, quel formulaire d'auto-évaluation doit-on remplir exactement, et combien ça va vraiment nous coûter ?