forumApri un argomento

Accettiamo pagamenti POS e online: cos'è il PCI DSS e quali sono i nostri obblighi?

AAycan K***Partecipante
Ruolo
Direttore negozio
Settore
Catering
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
mar 2024
Messaggio
132
#1

A Bursa abbiamo due negozi fisici al dettaglio e un sito e-commerce basato su una piattaforma pronta all'uso. Nei negozi usiamo i POS fisici forniti dalle banche, mentre sul sito il checkout viene completato tramite l'iframe di un istituto di pagamento autorizzato.

L'altro giorno la banca con cui abbiamo il POS virtuale ci ha mandato un'email informativa: dobbiamo compilare e caricare a sistema un questionario di autovalutazione per la conformità PCI DSS, altrimenti potrebbero aumentare le commissioni o sospendere il servizio.

È la prima volta che sento questo termine. Cos'è esattamente il PCI DSS? Noi non salviamo i numeri delle carte né sui nostri server né in negozio, i dati transitano solo sulla schermata del fornitore di pagamento. Nonostante questo, cosa comporta questo standard per una PMI come la nostra e cosa dobbiamo dichiarare alla banca?

MMelis K***VeteranMembro della community
Iscrizione
dic 2025
Messaggio
26
Più utile#2

Risposta breve: il PCI DSS è lo standard globale di sicurezza dei dati a cui devono attenersi tutte le attività che accettano pagamenti con carta. Anche se non salvate i dati sui vostri server, intermediando il flusso di pagamento non siete del tutto esenti, ma i vostri obblighi sono davvero minimi.

Mentre le grandi aziende devono sottoporsi a verifiche in loco con auditor indipendenti, le realtà con volumi contenuti come la vostra compilano semplicemente un questionario di autovalutazione (SAQ). Non transitando i dati delle carte sui vostri server, rientrate probabilmente nella categoria SAQ-A o SAQ-A-EP. Vi basta accedere al portale della banca o del payment gateway e compilarlo online.

Per i POS fisici in negozio valgono i controlli base: 1) Verificare regolarmente i numeri di serie dei terminali per escludere manomissioni. 2) Tenere la rete a cui sono collegati i POS separata dal Wi-Fi per i clienti. 3) Vietare categoricamente al personale di cassa di annotare i dati delle carte su carta o su computer.

Nel compilare il modulo per la banca indicherete che non memorizzate i dati delle carte. Usando un'integrazione via iframe o redirect, la maggior parte delle domande tecniche non sarà applicabile al vostro caso. Nessun panico: di solito è una procedura che si sbriga in mezz'ora.

İİlker C***Partecipante
Ruolo
Sviluppatore software
Settore
Costruzione macchinari
Tipo di organizzazione
ditta individuale
Iscrizione
dic 2023
Messaggio
52
#3

È una classica email automatica della banca. Per le piccole imprese che non salvano i dati delle carte, il PCI DSS non è affatto un incubo. L'importante è accertarsi se il form di pagamento sul sito è un vero iframe o se i dati passano prima dal vostro server per poi andare alla banca. Nel secondo caso le responsabilità aumentano parecchio.

TTolga K***Partecipante
Ruolo
IT Manager
Settore
E-commerce
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
lug 2024
Messaggio
76
#4

Parlane con chi vi gestisce il sito e verificate se i campi in cui si inserisce il numero di carta vengono caricati direttamente dai server del gateway di pagamento. Se usate un iframe dovete compilare il SAQ-A, che consiste in appena 20-25 domande operative di base.

LLevent Ş***EspertoMembro della community
Iscrizione
apr 2025
Messaggio
14
#5

L'anno scorso è arrivata la stessa mail pure a noi il commercialista spaventato voleva farci spendere 80.000 TL di consulenza per l'audit. Poi abbiamo chiamato l'assistenza tecnica della banca e ci hanno detto: 'se non salvate le carte sul sito, basta compilare e confermare il modulo SAQ nel portale'. Risolto in 15 minuti.

NNuri G***Partecipante
Ruolo
Responsabile acquisti
Settore
Agricoltura
Tipo di organizzazione
startup appena avviata
Iscrizione
mar 2023
Messaggio
62
#6

Per quanto riguarda i negozi, per evitare sanzioni in caso di controlli fate attenzione a due cose: 1) Che sugli scontrini del POS le cifre centrali della carta siano oscurate. 2) Che le telecamere di videosorveglianza non inquadrino direttamente il tastierino del POS in cassa.

İİlknur Y***EspertoMembro della community
Iscrizione
ott 2023
Messaggio
19
#7

Anche noi usiamo una piattaforma e-commerce già pronta, secondo voi possiamo girare direttamente il modulo a loro per farlo compilare al posto nostro prima di sentire la banca?

CCihanPartecipante
Ruolo
Consulente creditizio
Iscrizione
giu 2024
Messaggio
92
#8

Il questionario di autovalutazione deve essere formalmente approvato dal rappresentante legale dell'azienda. Per velocizzare la pratica potete richiedere al vostro fornitore di piattaforma la loro attestazione di conformità PCI DSS e allegarla come documentazione per la banca.

SSamiNuovo membro
Ruolo
Produttore musicale
Iscrizione
set 2024
Messaggio
44

Doki · Scansione vulnerabilità · 2023

#9

Se non salvate i dati delle carte in alcun modo non c'è nulla di cui preoccuparsi, confermate il modulo SAQ-A dal portale e siete a posto.

MMert A***EspertoMembro della community
Iscrizione
lug 2023
Messaggio
231
#10

L'anno scorso abbiamo vissuto quasi la stessa cosa. Da noi la cosa che faceva perdere più tempo era non sapere chi decidesse.

Un backup non testato non è un backup. Confermato dall'esperienza.

ÖÖmer P***Partecipante
Ruolo
Tecnico di assistenza
Settore
Tessile
Tipo di organizzazione
distributore di zona
Iscrizione
dic 2024
Messaggio
42

Doki · Configurazione gestione log · 2026

#11

Ci proverò.

GGizem M***Partecipante
Ruolo
Ingegnere gestionale
Tipo di organizzazione
catena di negozi
Iscrizione
giu 2024
Messaggio
96
#12

Ha ragione.

FFurkan U***Partecipante
Ruolo
Responsabile amministrativo
Settore
Energia
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
lug 2025
Messaggio
84
#13

Riassumo quanto detto finora. Quando decidiamo senza misurare, finiamo sempre nello stesso punto.

La sicurezza non è assoluta; significa rendere l'attacco non conveniente. Io seguirei questa strada.

PPolat S***VeteranMembro della community
Iscrizione
set 2024
Messaggio
9
#14

La discussione si è dispersa, la riassumo. Gran parte del tempo perso si accumula nelle pratiche in attesa di approvazione.

Spero che le sia utile.

LLale A***Partecipante
Ruolo
Direttore produzione
Settore
Plastica
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
set 2025
Messaggio
36

Doki · Consulenza conformità KVKK · 2024

#15

Questo consiglio non va bene per tutti secondo me. Se la verifica in due passaggi è attiva una password rubata da sola non serve a nulla.

Sono curioso di sapere se qualcuno lo fa in modo diverso.

ZZübeyde A***Veteran
Ruolo
Coordinatore corrieri
Settore
Servizi sanitari
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
gen 2024
Messaggio
12
#16

Argomento molto attuale.

İİbrahim Y***Partecipante
Ruolo
Direttore marketing
Settore
Elettrotecnica ed elettronica
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
nov 2023
Messaggio
95
#17

Ho vissuto la stessa cosa. Non fidatevi di una sola misura di sicurezza; procedete per livelli.

Se scrivete qui il risultato, sarà utile anche ad altri.

LLevent U***PartecipanteMembro della community
Iscrizione
mar 2022
Messaggio
270
#18

Non lo sapevo. Le soluzioni che funzionano su piccola scala crollano quando si cresce, l'ho imparato tardi.

Le soluzioni che funzionano su piccola scala crollano quando si cresce, l'ho imparato tardi. Confermato dall'esperienza.

FFiliz A***EspertoMembro della community
Iscrizione
mag 2025
Messaggio
14
#19

Non ho alcuna esperienza in materia di cos'è lo standard pci dss, quindi chiedo. Se la verifica in due passaggi è attiva, una password rubata da sola non serve a nulla.

Se cerchi di cambiare tutto insieme, niente si stabilizza. Buon lavoro.

MMetin P***EspertoMembro della community
Iscrizione
giu 2023
Messaggio
186
#20

grazie mille, proverò oggi.

Rispondi