forumApri un argomento

Il gateway di pagamento richiede la conformità PCI DSS: esiste una checklist, da dove si comincia?

HHande V***Nuovo membroMembro della community
Iscrizione
set 2026
Messaggio
318
#1

Abbiamo un e-commerce negli Stati Uniti dove vendiamo macchine da caffè artigianali e pezzi di ricambio. Facciamo circa 18.000 transazioni all'anno e il nostro fatturato annuo si aggira intorno a 1.200.000 dollari. Sul sito non gestiamo i pagamenti direttamente sul nostro server, ma tramite l'iFrame sicuro e il reindirizzamento esterno forniti dal nostro gateway; quindi pensavamo che i numeri delle carte non transitassero affatto dal nostro sito.

Ieri abbiamo ricevuto un'email urgente dal nostro gestore di pagamenti convenzionato. C'è scritto che dobbiamo completare la verifica annuale di conformità PCI DSS, altrimenti verrà applicata una penale per ogni transazione e il gateway potrebbe essere sospeso. Ci hanno mandato moduli complicati e link a standard tecnici composti da centinaia di punti.

Essendo un piccolo esercente, qual è la reale checklist di conformità PCI DSS applicabile al nostro caso? Se i dati delle carte non transitano mai sui nostri server, quale modulo di autovalutazione dobbiamo compilare esattamente e quale sarà il costo effettivo per noi?

KKader Ş***Nuovo membroMembro della community
Iscrizione
set 2026
Messaggio
297
Più utile#2

Risposta breve: anche se non toccate fisicamente i numeri di carta, qualsiasi azienda che accetta carte di credito rientra nell'ambito PCI DSS; tuttavia, non gestendo direttamente i dati rientrate nella categoria più bassa, ovvero Merchant di Livello 4 e invece di un audit di centinaia di punti vi basterà compilare un breve Questionario di Autovalutazione (SAQ).

I passaggi concreti da seguire sono i seguenti:

1) Definite chiaramente il vostro modello di integrazione. Se i dati della carta vengono inseriti interamente su una pagina sicura ospitata dall'istituto di pagamento o all'interno di un iFrame, il documento da compilare è il modulo "SAQ A". Questo modulo si compone solo di circa 22 punti e attesta che non memorizzate dati delle carte sul vostro server. Se invece il form di pagamento sul vostro sito invia i dati al gateway tramite script in background serve il "SAQ A-EP" che è più dettagliato.

2) La checklist per il SAQ A: patch aggiornate sul web server che carica la pagina di pagamento, utilizzo dell'autenticazione a due fattori (2FA) sui pannelli di amministrazione, modifica delle password predefinite e verifica dell'integrità degli script di terze parti.

3) Firmate il documento di Attestazione di Conformità (Attestation of Compliance - AOC) insieme al questionario.

Per quanto riguarda i costi: a livello di SAQ A non è necessario assumere un auditor esterno. Potete compilare autonomamente e gratuitamente il modulo scaricandolo dal portale del vostro gateway o dal sito ufficiale del PCI Security Standards Council. I provider potrebbero richiedere solo un costo di gestione compreso in media tra 100 e 300 dollari all'anno per le scansioni periodiche di sicurezza o l'utilizzo del portale.

correzione: mi ricordavo male il numero, era un po' più basso.

HHakan A***Partecipante
Ruolo
Team leader software
Settore
Catering
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
ott 2023
Messaggio
86
#3

L'insidia tecnica critica qui sta nella differenza tra iFrame e reindirizzamento. Se sulla vostra pagina è presente codice JavaScript di terze parti che può infiltrarsi nel browser del cliente, potrebbero sovrapporre campi fittizi all'iFrame. Per questo motivo, nei vostri controlli di sicurezza assicuratevi di verificare l'integrità di tutti gli script esterni eseguiti sulle pagine di pagamento.

AAylinPartecipante
Ruolo
CRM ed email
Tipo di organizzazione
Azienda da 300 dipendenti
Iscrizione
giu 2024
Messaggio
118
#4

Entrate nel pannello di controllo del vostro gateway di pagamento, di solito c'è una procedura guidata integrata per la conformità. Rispondendo alle domande vi indirizzerà automaticamente al modulo SAQ A. La maggior parte dei punti riguarda cose ovvie come "scrivete i dati delle carte su carta, li memorizzate sul server?". Si finisce in un paio d'ore.

MMert K***PartecipanteMembro della community
Iscrizione
lug 2025
Messaggio
365
#5

L'anno scorso abbiamo ricevuto lo stesso avviso, facevamo 25.000 transazioni all'anno. Visto che l'avevamo ignorato, il fornitore ha iniziato ad addebitare 49 dollari al mese di "penale per non conformità PCI". Appena ce ne siamo accorti, abbiamo compilato il modulo SAQ A sul portale in 40 minuti e inviato tutto; il mese successivo l'addebito della penale è sparito all'istante.

OOkan K***PartecipanteMembro della community
Iscrizione
feb 2023
Messaggio
111
#6

Tutti dicono "il SAQ A è facilissimo, si fa subito" ma con la nuova versione dello standard sono stati aggiunti requisiti tecnici anche al SAQ A, come la sicurezza degli script e l'integrità delle pagine e-commerce. Quindi non si tratta più solo di spuntare caselle; potrebbe essere necessario verificare l'hash degli script presenti sul vostro sito.

FFeritPartecipante
Ruolo
Concessionaria
Tipo di organizzazione
Team di 8 persone
Iscrizione
giu 2024
Messaggio
72
#7

Non memorizzate mai il CVV o il numero completo di 16 cifre della carta sul vostro server. Finché non lo fate e delegate il pagamento a una pagina esterna, i costi di audit restano vicini allo zero, vi basterà solo inviare il modulo.

AAleyna E***PartecipanteMembro della community
Iscrizione
ago 2024
Messaggio
80
#8

Per semplificare il percorso, procedete in questo ordine: 1) Chiedete conferma scritta al vostro gateway su quale tipo di SAQ richiedano esattamente. 2) Compilate il questionario tramite il portale ufficiale e firmate l'attestazione di conformità. 3) Se richiesta dal fornitore, impostate sul vostro sito la scansione di sicurezza esterna trimestrale.

LLale Y***Partecipante
Ruolo
Responsabile social media
Settore
Software
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
ago 2024
Messaggio
377
#9

Anche a noi compare la scheda "PCI Self-Assessment" nel pannello. boh se compilando il modulo da soli sbagliamo a spuntare una casella su una domanda tecnica, sorge una responsabilità legale o una sanzione diretta, oppure il sistema fa solo una verifica formale della dichiarazione?

PS: è stato chiesto qui sotto, ho scritto la risposta nel secondo messaggio.

İİlker Ö***Esperto
Ruolo
Addetto al negozio
Settore
Produzione mobili
Tipo di organizzazione
azienda familiare
Iscrizione
lug 2022
Messaggio
9
#10

non fatevi prendere dal panico succede a qualsiasi negozio che inizia a crescere. cioè i circuiti di pagamento inviano promemoria fino alla data di scadenza per evitare di applicare sanzioni. se vi bloccate su qualche punto durante la compilazione, chiedete al supporto via chat del provider: vi dicono direttamente quale opzione selezionare.

GGürkan Y***Partecipante
Ruolo
Direttore tecnologico
Settore
Servizi di pulizia
Tipo di organizzazione
Team di 8 persone
Iscrizione
ago 2023
Messaggio
7

Doki · Contratto di manutenzione server · 2024

#11

Breve riassunto per i nuovi arrivati: Se la verifica in due passaggi è attiva, una password rubata da sola non serve a nulla.

Confermato dall'esperienza.

TTolga G***Veteran
Ruolo
Segretaria
Settore
Plastica
Tipo di organizzazione
distributore di zona
Iscrizione
gen 2024
Messaggio
138
#12

non lo sapevo ma il vero problema non è il numero ma su cosa si basa quel numero.

sono curioso di sapere se qualcuno lo fa in modo diverso.

EEfe A***Partecipante
Ruolo
Tecnico di supporto sistemi
Settore
Software
Tipo di organizzazione
Team di 8 persone
Iscrizione
lug 2022
Messaggio
136

Doki · Trasloco infrastruttura · 2025

#13

In generale è corretto, ma manca un pezzo. Il vero problema non è il numero, ma su cosa si basa quel numero.

Se avete domande, scrivete, rispondo per quanto possibile.

DDoruk T***PartecipanteMembro della community
Iscrizione
lug 2023
Messaggio
23
#14

Vi spiego come si fa in pratica. Se cerchi di cambiare tutto insieme, niente si stabilizza.

Buon lavoro.

PPolat S***PartecipanteMembro della community
Iscrizione
mar 2024
Messaggio
110
#15

Racconto la mia esperienza. Il vero problema non è il numero, ma su cosa si basa quel numero.

Spero che le sia utile.

BBeyza B***PartecipanteMembro della community
Iscrizione
lug 2025
Messaggio
254
#16

ho vissuto la stessa cosa.

SSinan Y***Partecipante
Ruolo
Grafico
Settore
Servizi IT
Tipo di organizzazione
startup appena avviata
Iscrizione
dic 2023
Messaggio
25
#17

Hai fatto bene ad aprire questo thread.

FFerhat G***Nuovo membroMembro della community
Iscrizione
mag 2026
Messaggio
180
#18

Grazie per averlo scritto, è proprio così. Cercare di farlo da soli è la strada più costosa.

Correggetemi se sbaglio.

PPerihanPartecipante
Ruolo
Comunicazione aziendale
Tipo di organizzazione
distributore di zona
Iscrizione
dic 2023
Messaggio
118
#19

La risposta sopra ha colto l'essenza della questione. Gli ambienti di test dimenticati diventano spesso un punto d'accesso più frequente del sistema live.

Se rimproverate i falsi allarmi, nessuno segnalerà più nulla. Correggetemi se sbaglio.

SSinan Z***Partecipante
Ruolo
Fondatore studio
Settore
Media e editoria
Tipo di organizzazione
startup appena avviata
Iscrizione
feb 2023
Messaggio
165
#20

Corretto.

Rispondi