forumApri un argomento

Incassiamo con POS e pagamenti online — cosa ci chiede la PCI DSS 4.0?

AAhmet B***Nuovo membroMembro della community
Iscrizione
mag 2026
Messaggio
62
#1

Siamo un negozio di arredamento e design con due punti vendita a Istanbul. Incassiamo pagamenti sia nei negozi fisici con i terminali POS bancari, sia tramite POS virtuale sul nostro sito e-commerce basato su piattaforma open source. Abbiamo un volume complessivo di circa 3.500 transazioni con carta al mese. Nei giorni scorsi abbiamo ricevuto un'email ufficiale da una banca privata di cui usiamo il POS virtuale; diceva che, nell'ambito del passaggio alla versione PCI DSS 4.0, dobbiamo aggiornare la nostra conformità di sicurezza e compilare un modulo di autovalutazione.

Sapevo a grandi linee cosa fosse la PCI DSS, ma non avevo mai approfondito cosa cambia con la 4.0 e come impatta direttamente realtà piccole come noi. Noi non salviamo assolutamente i dati delle carte sui nostri server; i pagamenti passano interamente attraverso la pagina di cassa della banca. Ora ci chiederanno un audit del server o dovremo solo firmare un modulo? Dobbiamo assumere una consulenza di sicurezza da zero per la PCI DSS 4.0, da dove dovremmo cominciare?

BBurcu Ş***Partecipante
Ruolo
Rappresentante vendite sul campo
Settore
Assicurazioni
Tipo di organizzazione
media impresa
Iscrizione
ott 2023
Messaggio
293
#2

Sul lato online, quando incassate il cliente inserisce il numero di carta direttamente in un form sul vostro sito o viene reindirizzato alla pagina di pagamento protetta con 3D Secure della banca? Questa distinzione cambia completamente il tipo di modulo da compilare.

HHilal D***PartecipanteMembro della community
Iscrizione
dic 2024
Messaggio
166
Più utile#3

Risposta breve: la PCI DSS 4.0 è la versione aggiornata dello standard globale di sicurezza a cui devono attenersi tutte le attività che elaborano dati di carte o interagiscono con le pagine di pagamento. Per le attività che non salvano dati di carte e hanno volumi di transazione bassi, l'obbligo principale non è affrontare costosi audit, ma compilare e presentare alla banca il corretto Questionario di Autovalutazione (SAQ).

Per i POS bancari standalone del negozio fisico non c'è da preoccuparsi; la sicurezza dei dispositivi è in gran parte a carico della banca e a voi basta solo verificare periodicamente che i dispositivi non siano stati rubati o manomessi fisicamente, registrandolo su un apposito registro. La responsabilità principale si concentra sul vostro sito e-commerce.

Anche se non salvate carte sul vostro sito, rientrate nel perimetro PCI DSS poiché il cliente accede alla schermata di pagamento. Se l'utente viene reindirizzato interamente alla pagina della banca dovete compilare il modulo SAQ-A, se invece il pagamento viene raccolto tramite un iframe incorporato o script sul vostro sito serve il modulo SAQ-A-EP. Con la versione 4.0, la novità più rilevante per i piccoli e-commerce è l'obbligo di verificare e monitorare l'integrità di tutti gli script esterni (chat di supporto, tag manager, codici di tracciamento) che girano sulla pagina di checkout.

Senza imbarcarvi in costose consulenze, seguite questi passi: 1) Eliminate tutti i codici Javascript di terze parti non necessari nella fase di checkout del vostro e-commerce. 2) Rendete obbligatoria l'autenticazione a più fattori (2FA) per gli accessi al pannello di amministrazione e ai server. 3) Scaricate il modulo SAQ richiesto dalla banca (molto probabilmente il SAQ-A), rispondete ai punti, firmatelo e consegnatelo al referente della banca.

MMehmet M***Partecipante
Ruolo
Esperto di marketing digitale
Settore
Formazione
Tipo di organizzazione
distributore di zona
Iscrizione
nov 2025
Messaggio
302
#4

I requisiti 6.4.3 e 11.6.1 della PCI DSS 4.0 puntano dritti alla sicurezza degli script sui siti e-commerce. Eventuali codici malevoli iniettati nella pagina di pagamento possono copiare i dati delle carte in background. È obbligatorio documentare la motivazione di ogni script esterno in esecuzione nella schermata di pagamento.

HHasan G***Partecipante
Ruolo
QA Engineer
Settore
Tipografia
Tipo di organizzazione
cooperativa
Iscrizione
mar 2022
Messaggio
8
#5

Due mesi fa hanno mandato la stessa mail pure a noi. Facciamo 40.000 transazioni all'anno. Una società di consulenza ci ha chiesto 35.000 TL. Ci siamo messi a parlare con la banca e ci hanno confermato che, usando il pagamento con redirect, bastava compilare il modulo SAQ-A. L'abbiamo compilato internamente in 3 giorni, inviato ed è stato accettato.

UUğur Y***VeteranMembro della community
Iscrizione
ott 2024
Messaggio
3
#6

se nn tenete i dati delle carte sul database nn c'è motivo di farsi prendere dal panico. le banche mandano queste mail in automatico a tutti x motivi normativi, compilate bene il modulo, lo speedite e la faccenda finisce lì.

correzione: mi ricordavo male il numero, era un po' più basso.

ZZerrin G***PartecipanteMembro della community
Iscrizione
lug 2023
Messaggio
260
#7

Purtroppo i reparti di sicurezza delle banche pensano che ogni attività sia un colosso dell'e-commerce e sparano testi preconfezionati. Non correte subito a comprare audit da migliaia di lire; prima fatevi confermare per iscritto dal vostro referente in banca se il SAQ-A è sufficiente.

FFiliz P***EspertoMembro della community
Iscrizione
nov 2024
Messaggio
14
#8

Nel compilare il modulo potreste bloccarvi soprattutto su questi 3 punti: 1) Complessità e cambio periodico delle password di server e pannello, 2) Autenticazione a due fattori attiva per l'accesso al pannello di controllo, 3) Registro di tracciamento dei numeri di serie dei POS fisici.

İİsmetPartecipante
Ruolo
Direttore logistica
Iscrizione
nov 2023
Messaggio
112
#9

Già da domani mettete in una tabella i numeri di serie che si trovano sotto i POS dei vostri punti vendita fisici. Create una semplice checklist settimanale dove firmate che "non ci sono state manomissioni fisiche"; così rispondete direttamente al requisito dell'audit.

JJale T***VeteranMembro della community
Iscrizione
nov 2024
Messaggio
398
#10

Non vi spaventate, anche se il PCI DSS 4.0 all'inizio sembra complicatissimo, le guide di autovalutazione pensate per le piccole imprese sono chiarissime. Scaricate il documento SAQ-A dal sito ufficiale, traducetelo in turco e procedete passo dopo passo: lo completate in mezza giornata.

MMustafa S***Partecipante
Ruolo
Direttore risorse umane
Settore
Gioielleria
Tipo di organizzazione
attività con due sedi
Iscrizione
mag 2024
Messaggio
43
#11

sosterrò l'opposto non prendetela male. comunque gli ambienti di test dimenticati diventano spesso un punto d'accesso più frequente del sistema live.

se avete domnde scrivete, rispondo per quanto possibile.

DDilara B***Partecipante
Ruolo
Direttore operativo
Settore
Produzione mobili
Tipo di organizzazione
distributore di zona
Iscrizione
giu 2024
Messaggio
1

Doki · Design interfaccia · 2024

#12

In generale è corretto, ma manca un pezzo. Se è la prima volta, inizia in piccolo, il ridimensionamento viene dopo.

Quando decidiamo senza misurare, finiamo sempre nello stesso punto. Lascio una nota, potrebbe servire.

RRabia Ç***Partecipante
Ruolo
IT Manager
Settore
Energia
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
giu 2025
Messaggio
354
#13

Sosterrò l'opposto non prendetela male. Il vero problema non è il numero ma su cosa si basa quel numero.

Questa è la mia opinione non la scrivo come verità assoluta.

YYağmur C***VeteranMembro della community
Iscrizione
mag 2023
Messaggio
395
#14

Il punto più trascurato riguardo a requisiti PCI DSS 4.0 è questo: La risposta varia molto in base al settore, non esiste una regola generale.

Correggetemi se sbaglio.

HHasan K***PartecipanteMembro della community
Iscrizione
apr 2023
Messaggio
221
#15

Anche da noi è così.

AAycan Ö***PartecipanteMembro della community
Iscrizione
lug 2023
Messaggio
321
#16

Riassumo l'argomento, perché sono state date diverse risposte. Da noi la cosa che faceva perdere più tempo era non sapere chi decidesse.

Sono curioso di sapere se qualcuno lo fa in modo diverso.

SSelin Y***Veteran
Ruolo
Contabilità di base
Settore
Immobiliare
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
set 2024
Messaggio
111
#17

Sono una piccola impresa, vi parlo dal mio punto di vista. Ogni punto non scritto è un punto che in futuro le due parti ricorderanno diversamente.

Correggetemi se sbaglio.

EErcan D***Partecipante
Ruolo
Responsabile amministrativo
Settore
Software
Tipo di organizzazione
attività con due sedi
Iscrizione
lug 2022
Messaggio
419
#18

Racconto la mia esperienza. Gli ambienti di test dimenticati diventano spesso un punto d'accesso più frequente del sistema live.

Confermato dall'esperienza.

KKübra G***Esperto
Ruolo
IT Manager
Settore
Sport e fitness
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
nov 2025
Messaggio
10
#19

Stavo pensando la stessa cosa. Se ricevete tre risposte diverse su un argomento, la domanda è posta male.

KKaanPartecipante
Ruolo
Product Manager
Iscrizione
mag 2024
Messaggio
96
#20

Grazie per averlo scritto, è proprio così. Il fatto che tutti facciano una cosa non significa che sia quella giusta.

Se è la prima volta, inizia in piccolo, il ridimensionamento viene dopo. Naturalmente cambia se la vostra situazione è diversa.

Rispondi