Abbiamo un e-commerce negli Stati Uniti dove vendiamo macchine da caffè artigianali e pezzi di ricambio. Facciamo circa 18.000 transazioni all'anno e il nostro fatturato annuo si aggira intorno a 1.200.000 dollari. Sul sito non gestiamo i pagamenti direttamente sul nostro server, ma tramite l'iFrame sicuro e il reindirizzamento esterno forniti dal nostro gateway; quindi pensavamo che i numeri delle carte non transitassero affatto dal nostro sito.
Ieri abbiamo ricevuto un'email urgente dal nostro gestore di pagamenti convenzionato. C'è scritto che dobbiamo completare la verifica annuale di conformità PCI DSS, altrimenti verrà applicata una penale per ogni transazione e il gateway potrebbe essere sospeso. Ci hanno mandato moduli complicati e link a standard tecnici composti da centinaia di punti.
Essendo un piccolo esercente, qual è la reale checklist di conformità PCI DSS applicabile al nostro caso? Se i dati delle carte non transitano mai sui nostri server, quale modulo di autovalutazione dobbiamo compilare esattamente e quale sarà il costo effettivo per noi?