On a un site e-commerce basé à Francfort qui vend des produits cadeaux personnalisés. On reçoit en moyenne 1 200 commandes par mois, notre volume annuel de transactions par carte tourne autour de 350 000 EUR. On ne stocke absolument aucun numéro de carte bancaire, CVV ou date d'expiration sur notre propre serveur ou base de données.
Sur la page de paiement, les utilisateurs sont redirigés directement vers la page de paiement hébergée d'un établissement de paiement agréé, ou la transaction se fait via un iframe. Donc les données de carte arrivent directement sur les serveurs du prestataire de paiement. Malgré ça, l'intermédiaire de paiement avec qui on travaille nous a demandé un certificat annuel de conformité PCI DSS et un formulaire d'auto-évaluation validé.
Quand on a contacté un cabinet d'audit externe, on a reçu des devis d'audit indépendant entre 4 000 et 6 000 EUR par an. Une entreprise comme la nôtre qui ne touche jamais aux données de carte est-elle vraiment obligée de passer à un audit sur site ? Ou on peut régler ce processus nous-mêmes en remplissant le formulaire SAQ-A ?