forumApri un argomento

Il gateway di pagamento chiede la certificazione PCI-DSS: è davvero obbligatoria? Quanto costa?

AAli Y***Partecipante
Ruolo
Capocantiere
Settore
E-commerce
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
gen 2024
Messaggio
129
#1

Gestiamo un e-commerce boutique con sede a Berlino dove vendiamo mobili in legno su misura. Facciamo circa 4.000 transazioni all'anno per un fatturato annuo intorno ai 650.000 €. Come infrastruttura di pagamento utilizziamo un noto gateway che reindirizza il cliente su una pagina esterna.

La scorsa settimana abbiamo ricevuto un'email ufficiale dal nostro gateway di pagamento in cui ci viene richiesto di fornire un certificato di conformità PCI-DSS o di completare la verifica per evitare la sospensione dell'account. Noi non salviamo alcun dato della carta di credito sui nostri server, i dati dei clienti vengono inseriti direttamente nel modulo sicuro del gateway. Questo certificato è davvero obbligatorio per un'attività delle nostre dimensioni? Dovremo pagare migliaia di euro per un audit, oppure si può risolvere spendendo il meno possibile?

JJale P***PartecipanteMembro della community
Iscrizione
mar 2024
Messaggio
207
Più utile#2

Risposta breve: anche se non conservate i dati delle carte di credito sui vostri server, qualsiasi e-commerce che accetta pagamenti con carta è tenuto a rispettare gli standard PCI-DSS. Tuttavia, per un'attività della vostra portata non c'è alcun bisogno di pagare migliaia di euro a società di audit esterne: la procedura si risolve compilando un modulo di autovalutazione gratuito o dal costo simbolico.

Avendo un volume inferiore a 1 milione di transazioni annue, rientrate nella categoria commercianti Livello 4 (Level 4 merchant). A questo livello non sono richiesti audit complessi in loco né scansioni delle vulnerabilità. Poiché elaborate i pagamenti reindirizzando il cliente a una pagina esterna o tramite iframe, il documento che dovete compilare è il Questionario di Autovalutazione A, ovvero il SAQ A.

Il SAQ A è un questionario composto da una ventina di domande di base che attesta che non memorizzate i dati delle carte sui vostri server e che i vostri sistemi adottano connessioni cifrate sicure. La stragrande maggioranza dei gateway di pagamento offre questa procedura direttamente dal proprio pannello di controllo o tramite una piattaforma partner per la compliance.

Il percorso da seguire è questo: accedete al pannello del vostro gateway e avviate la procedura guidata di conformità. Selezionate il reindirizzamento (redirect) come metodo di integrazione; il sistema vi mostrerà automaticamente il modulo SAQ A. Una volta risposto alle domande e confermato il modulo, la vostra Attestazione di Conformità (AoC) verrà generata all'istante e il vostro account sarà al sicuro.

ZZafer Y***Esperto
Ruolo
Team leader software
Settore
Gioielleria
Tipo di organizzazione
Team di 8 persone
Iscrizione
giu 2023
Messaggio
214
#3

Niente panico, tranquilli. Se i numeri di carta non passano per i vostri server, non avete nulla a che fare con audit costosi. Aprite il modulo SAQ A: alle domande tipo "trattate dati di carte di credito?" rispondete semplicemente che è tutto delegato al gateway e confermate. Noi lo rinnoviamo ogni anno in 15 minuti.

YYağmur C***PartecipanteMembro della community
Iscrizione
mag 2023
Messaggio
274
#4

C'è una distinzione tecnica fondamentale: se il form appare sul vostro sito ma i dati in background vanno direttamente all'API del gateway, serve il SAQ A-EP e sono richieste scansioni trimestrali di vulnerabilità. Ma se usate un reindirizzamento completo o un iFrame, basta il semplice SAQ A, senza obbligo di scansioni esterne.

SSelin U***PartecipanteMembro della community
Iscrizione
mar 2026
Messaggio
2
#5

L'anno scorso è arrivato lo stesso identico avviso anche a noi, le società di audit ci avevano chiesto 4.000 €. Abbiamo scritto all'assistenza del gateway e ci hanno girato al portale convenzionato con loro. Abbiamo pagato 60 € all'anno di portale, compilato il questionario SAQ A da 20 domande e ottenuto l'approvazione.

VVeli T***PartecipanteMembro della community
Iscrizione
ott 2023
Messaggio
152
#6

Chiama subito l'assistenza del tuo gateway di pagamento. Spiega che usi il redirect e chiedi come inviare il documento SAQ A dal pannello. Ti manderanno alla loro pagina di verifica online, ci metti mezz'ora ed è fatta.

ÖÖmer Ö***Partecipante
Ruolo
Responsabile social media
Settore
Tipografia
Tipo di organizzazione
catena di negozi
Iscrizione
feb 2023
Messaggio
64
#7

Vi riassumo la procedura punto per punto: 1) Verificate il tipo di integrazione (redirect o API?). 2) Individuate il modulo corretto (molto probabilmente SAQ A). 3) Compilate la procedura guidata sul portale del gateway. 4) Salvate a sistema l'Attestazione di Conformità generata.

AAslı Ç***Partecipante
Ruolo
Pianificazione produzione
Settore
Consulenza
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
dic 2025
Messaggio
124

Doki · Consulenza conformità KVKK · 2026

#8

era arrivata la stessa mail pure a noi, ci eravamo spaventati e abbiamo scritto subito all'assistenza.. e alla fine bastava solo rispondere a un paio di domande sul sistema... onestamente non dovete pagare niente, si risolve dal pannello.

OOya O***Partecipante
Ruolo
Impiegato contabile
Settore
Media e editoria
Tipo di organizzazione
attività con due sedi
Iscrizione
dic 2024
Messaggio
113
#9

I fornitori di pagamento usano toni davvero allarmistici in queste email, sembra quasi che il giorno dopo debbano mandarti gli ispettori alla porta. Il loro vero scopo è vendere abbonamenti mensili o annuali ai loro portali partner. Non fatevi prendere dal panico e non ingaggiate consulenti esterni.

EErcanPartecipante
Ruolo
Contabile
Iscrizione
set 2024
Messaggio
92
#10

Anche se non vengono memorizzati i dati delle carte di credito, la sicurezza del server su cui risiede il vostro sito è fondamentale durante la fase di reindirizzamento del titolare della carta. Di conseguenza, pur trattandosi del livello SAQ A, questo adempimento è imposto dai circuiti internazionali delle carte. Vi consiglio di completare la dichiarazione entro i termini.

BBurcu Ş***Partecipante
Ruolo
Responsabile social media
Settore
Media e editoria
Tipo di organizzazione
laboratorio
Iscrizione
mar 2025
Messaggio
406
#11

Lascio un avvertimento. I primi tre mesi vanno bene, i problemi emergono al quarto mese.

Se scrivete qui il risultato, sarà utile anche ad altri.

RRıdvan Y***Esperto
Ruolo
Team leader software
Iscrizione
set 2023
Messaggio
196

Doki · Design interfaccia · 2023

#12

Corretto.

FFatih E***Partecipante
Ruolo
Direttore operativo
Settore
Consulenza
Tipo di organizzazione
media impresa
Iscrizione
mag 2023
Messaggio
26
#13

Anche da noi è così. Le persone difendono le abitudini, non i processi. La resistenza nasce da lì.

Le soluzioni che funzionano su piccola scala crollano quando si cresce l'ho imparato tardi. Se scrivete qui il risultato, sarà utile anche ad altri.

CCaner E***PartecipanteMembro della community
Iscrizione
set 2024
Messaggio
11
#14

Su questo punto non sono d'accordo. Ogni punto non scritto è un punto che in futuro le due parti ricorderanno diversamente.

Le modifiche ai dati di pagamento non vanno mai verificate tramite il canale di provenienza. Correggetemi se sbaglio.

ÖÖzgür A***EspertoMembro della community
Iscrizione
feb 2025
Messaggio
1
#15

Non lo sapevo. Un report di scansione automatica e un penetration test non sono la stessa cosa.

Se il percorso di notifica è lungo, la notifica non arriva; una notifica mancante significa un evento scoperto tardi.

İİlker Y***Partecipante
Ruolo
Editor di contenuti
Settore
Software
Tipo di organizzazione
startup appena avviata
Iscrizione
dic 2024
Messaggio
233
#16

L'anno scorso abbiamo vissuto quasi la stessa cosa. Se il percorso di notifica è lungo, la notifica non arriva; una notifica mancante significa un evento scoperto tardi.

Se è la prima volta inizia in piccolo, il ridimensionamento viene dopo. Naturalmente cambia se la vostra situazione è diversa.

SSena G***PartecipanteMembro della community
Iscrizione
feb 2023
Messaggio
356
#17

Sì per quanto riguarda certificazione pci dss la situazione è esattamente così. Il tempo che impiegate a rilevare un problema ne determina direttamente il costo.

Lascio una nota, potrebbe servire.

KKübra M***Partecipante
Ruolo
Direttore amministrativo
Settore
Consulenza
Tipo di organizzazione
startup appena avviata
Iscrizione
ott 2023
Messaggio
140
#18

Racconto cosa mi è successo, magari vi è utile. Chiunque abbia fretta su certificazione pci dss si blocca nello stesso punto.

Sono curioso di sapere se qualcuno lo fa in modo diverso.

EEsra D***PartecipanteMembro della community
Iscrizione
set 2024
Messaggio
102
#19

Ha ragione.

AAycan B***Partecipante
Ruolo
Responsabile qualità
Settore
Indotto automotive
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
mar 2024
Messaggio
6
#20

Riassumo quanto detto finora. Le modifiche ai dati di pagamento non vanno mai verificate tramite il canale di provenienza.

Se scrivete qui il risultato, sarà utile anche ad altri.

Rispondi