Siamo un negozio di arredamento e design con due punti vendita a Istanbul. Incassiamo pagamenti sia nei negozi fisici con i terminali POS bancari, sia tramite POS virtuale sul nostro sito e-commerce basato su piattaforma open source. Abbiamo un volume complessivo di circa 3.500 transazioni con carta al mese. Nei giorni scorsi abbiamo ricevuto un'email ufficiale da una banca privata di cui usiamo il POS virtuale; diceva che, nell'ambito del passaggio alla versione PCI DSS 4.0, dobbiamo aggiornare la nostra conformità di sicurezza e compilare un modulo di autovalutazione.
Sapevo a grandi linee cosa fosse la PCI DSS, ma non avevo mai approfondito cosa cambia con la 4.0 e come impatta direttamente realtà piccole come noi. Noi non salviamo assolutamente i dati delle carte sui nostri server; i pagamenti passano interamente attraverso la pagina di cassa della banca. Ora ci chiederanno un audit del server o dovremo solo firmare un modulo? Dobbiamo assumere una consulenza di sicurezza da zero per la PCI DSS 4.0, da dove dovremmo cominciare?