forumApri un argomento

Il gateway di pagamento ha citato i livelli di conformità PCI DSS: a quale livello apparteniamo e quanto costa?

SSinan Z***Partecipante
Ruolo
Fondatore studio
Settore
Media e editoria
Tipo di organizzazione
startup appena avviata
Iscrizione
feb 2023
Messaggio
165
#1

Gestiamo un e-commerce di nicchia che vende attrezzatura sportiva personalizzata sul mercato USA. Lavoriamo su una nostra infrastruttura e gestiamo circa 40.000 transazioni con carta di credito all'anno. I pagamenti con carta vengono processati tramite l'integrazione di un gateway di pagamento esterno.

Di recente abbiamo ricevuto una comunicazione ufficiale dal nostro payment provider: ci chiedono di adeguarci agli standard PCI DSS, avvertendoci che altrimenti rischiamo la sospensione dell'account o l'addebito di penali per ogni transazione. Nella comunicazione si parla di diversi livelli di conformità e report di sicurezza, ma senza scendere nei dettagli.

Con un volume di 40 mila transazioni annue, a quale livello di conformità PCI DSS apparteniamo? Dobbiamo per forza ingaggiare un auditor esterno spendendo migliaia di dollari o basta compilare dei moduli? Qual è il costo medio annuo di questo processo?

KKemal G***Partecipante
Ruolo
Addetto al negozio
Settore
Servizi IT
Tipo di organizzazione
media impresa
Iscrizione
apr 2023
Messaggio
7

Doki · Supporto risposta agli incidenti · 2024

Più utile#2

Risposta breve: con 40 mila transazioni e-commerce all'anno rientrate nella categoria Merchant di Livello 3 e non dovete effettuare alcun audit esterno in loco. A questo livello, la conformità si ottiene compilando annualmente un questionario di autovalutazione (SAQ) e, a seconda di come è integrato il form di pagamento sul sito, effettuando scansioni di rete esterne trimestrali.

Nei circuiti di pagamento, gli esercenti e-commerce con un volume tra 20.000 e 1.000.000 di transazioni annue sono classificati come Livello 3. Gli adempimenti dipendono dal modo in cui i dati carta transitano o meno sui vostri server: 1) Se al checkout il cliente viene reindirizzato a una pagina sicura ospitata dal gateway o se sul vostro sito usate un iframe sicuro fornito da loro i dati della carta non toccano mai i vostri server. In tal caso basta compilare il modulo SAQ A e non ci sono scansioni di rete obbligatorie o sono minime. 2) Se invece raccogliete i dati della carta tramite un form sul vostro server e li inoltrate via API al gateway in background il perimetro si allarga. In questo scenario dovrete compilare il SAQ A-EP e fare scansioni trimestrali di rete tramite un Approved Scanning Vendor (ASV).

Per quanto riguarda i costi, l'obbligo di assumere un auditor indipendente (QSA) si applica solo ai merchant di Livello 1 con oltre 6 milioni di transazioni annue. Per il Livello 3, se vi servono le scansioni esterne, l'abbonamento annuale a un fornitore ASV certificato costa tra i 200 e i 600 dollari. Il questionario può invece essere compilato direttamente dal vostro referente tecnico interno senza costi di consulenza aggiuntivi.

MMehmet M***Partecipante
Ruolo
Esperto di marketing digitale
Settore
Formazione
Tipo di organizzazione
distributore di zona
Iscrizione
nov 2025
Messaggio
302
#3

Il punto cruciale è l'architettura del checkout. Controllate il codice sorgente del campo in cui si inserisce il numero di carta: se si trova dentro un iframe caricato dal dominio del gateway, siete a cavallo. Se invece prendete i dati direttamente con JavaScript dal vostro form, il perimetro e i requisiti aumentano parecchio.

VVolkan U***PartecipanteMembro della community
Iscrizione
feb 2024
Messaggio
56
#4

Abbiamo fatto questa trafila l'anno scorso per il nostro sito da 60 mila transazioni/anno. Siamo entrati nel portale indicato dal gateway e abbiamo compilato il SAQ A (circa 20 domande). Più 350 dollari all'anno per il servizio di scansione certificato: in tutto 2 ore di lavoro.

İİlker K***Partecipante
Ruolo
Esperto di sicurezza informatica
Settore
Cam
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
lug 2025
Messaggio
185
#5

Accedete alla dashboard del vostro payment provider: nella sezione compliance troverete un wizard guidato. Selezionando che non salvate i dati delle carte e che i pagamenti passano da interfaccia esterna, il questionario si ridurrà automaticamente al minimo indispensabile.

SSelim K***Partecipante
Ruolo
Direttore vendite
Settore
Media e editoria
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
mar 2025
Messaggio
305

Doki · Consulenza SEO · 2024

#6

Nel vostro database non state assolutamente salvando numeri di carta date di scadenza o CVV, giusto? Se per sbaglio fate finire i dati delle carte anche solo nei file di log il tipo di questionario e le responsabilità penali cambiano del tutto.

MMehmet Ç***PartecipanteMembro della community
Iscrizione
apr 2023
Messaggio
277
#7

i gateway di pagamento mandano questi avvisi automatici ogni anno e fanno spaventare la gente. cioè se usate un form incorporato ci mettete al massimo 45 minuti a compilarlo nn date assolutamente migliaia di dollari a nessun auditor o simili.

correzione: mi ricordavo male il numero, era un po' più basso.

ÖÖmer N***PartecipanteMembro della community
Iscrizione
giu 2022
Messaggio
62
#8

Sul mercato sono spuntate un sacco di agenzie che chiedono 3.000-5.000 dollari alle piccole imprese con la scusa della "consulenza PCI DSS". Un piccolo venditore che non memorizza i dati delle carte sul proprio server non ha bisogno di spendere nemmeno un centesimo in consulenze del genere.

MMehmet I***PartecipanteMembro della community
Iscrizione
mag 2024
Messaggio
3
#9

La logica di base degli standard PCI DSS è azzerare l'area di contatto con i dati delle carte. Quando create la vostra infrastruttura, più tenete lontani i dati di pagamento dal vostro server, più si riducono sia le responsabilità legali che i costi annuali di scansione e conformità.

EEsra A***Partecipante
Ruolo
Esperto di sicurezza informatica
Settore
Carta
Tipo di organizzazione
boutique agency
Iscrizione
nov 2024
Messaggio
162
#10

alla prima mail siamo andati nel panico pensando che ci avrebbero chiuso il conto e abbiamo chiaamto tutti, pure il commercialista. alla fine bisognava solo confermare una checklist online ma non vi allarmate proprio, se avete spostato il sistema su un iframe esterno la procedura è davvero indolore.

TTülay K***EspertoMembro della community
Iscrizione
mag 2023
Messaggio
182
#11

Mi chiedo anch'io.

OOkan I***Partecipante
Ruolo
Contabilità di base
Settore
Cosmetica
Tipo di organizzazione
ditta individuale
Iscrizione
nov 2023
Messaggio
260
#12

C'è un punto che mi incuriosisce. Ogni punto non scritto è un punto che in futuro le due parti ricorderanno diversamente.

Se non lo rendete scritto fin dall'inizio, poi nascono discussioni. Se avete domande, scrivete, rispondo per quanto possibile.

TTaner Y***PartecipanteMembro della community
Iscrizione
dic 2023
Messaggio
166
#13

Sono emerse tre opinioni diverse, si completano a vicenda. Inizia con un piccolo test non impegnarti subito su tutto.

Sono curioso di sapere se qualcuno lo fa in modo diverso.

YYavuz G***Partecipante
Ruolo
Coordinatore corrieri
Settore
Imballaggio
Tipo di organizzazione
azienda familiare
Iscrizione
giu 2025
Messaggio
45

Doki · Configurazione gestione log · 2023

#14

Ho lavorato a lungo su questo. Nessun processo migliora senza tracciamento, perché non sai cosa correggere.

Sono curioso di sapere se qualcuno lo fa in modo diverso.

HHilal V***Partecipante
Ruolo
Membro del consiglio di amministrazione
Settore
Energia
Tipo di organizzazione
media impresa
Iscrizione
ago 2023
Messaggio
377
#15

Dopo aver vissuto questa cosa il mio punto di vista è cambiato. Se la verifica in due passaggi è attiva una password rubata da sola non serve a nulla.

Se non lo rendete scritto fin dall'inizio, poi nascono discussioni. insomma questa è la mia opinione, non la scrivo come verità assoluta.

PPolat G***Partecipante
Ruolo
Direttore tecnologico
Settore
Tipografia
Tipo di organizzazione
Team di 8 persone
Iscrizione
ago 2023
Messaggio
275
#16

Approfondisco l'aspetto tecnico. I primi tre mesi vanno bene, i problemi emergono al quarto mese.

È tutto, scusate se mi sono dilungato.

FFiliz D***Esperto
Ruolo
Addetto al servizio clienti
Settore
Logistica
Tipo di organizzazione
cooperativa
Iscrizione
giu 2023
Messaggio
170
#17

concordo pienamente. insoma se non lo rendete scritto fin dall'inizio poi nascono discussioni.

se scrivete qui il risultato, sarà utile anche ad altri.

GGökhan C***PartecipanteMembro della community
Iscrizione
apr 2024
Messaggio
336
#18

L'anno scorso abbiamo vissuto quasi la stessa cosa. Gli ambienti di test dimenticati diventano spesso un punto d'accesso più frequente del sistema live.

ZZafer Ö***Partecipante
Ruolo
Pianificazione produzione
Settore
Costruzione macchinari
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
apr 2023
Messaggio
247
#19

Può approfondire un po'? Chiunque abbia fretta su livelli conformità pci dss si blocca nello stesso punto.

L'errore commesso da livelli conformità pci dss è generalmente reversibile ma costoso. Lascio una nota, potrebbe servire.

BBeyza K***Partecipante
Ruolo
Direttore negozio
Settore
Elettrotecnica ed elettronica
Tipo di organizzazione
cooperativa
Iscrizione
dic 2025
Messaggio
165
#20

Parlo dal lato opposto io sono dalla parte dei fornitori. Se non lo rendete scritto fin dall'inizio, poi nascono discussioni.

Se avete domande scrivete, rispondo per quanto possibile.

Rispondi