- Ruolo
- Product manager
- Settore
- Servizi sanitari
- Tipo di organizzazione
- Azienda di 20 persone
- Iscrizione
- giu 2026
- Messaggio
- 351
Doki · Trasloco infrastruttura · 2023
Abbiamo due negozi fisici di abbigliamento e un sito e-commerce basato su WordPress. All'anno riceviamo circa 40.000 pagamenti con carta dai POS dei negozi, e circa 110.000 dal nostro sito e-commerce tramite l'istituto di pagamento convenzionato. Quindi su tutti i canali passano in totale 150.000 transazioni all'anno. Sul nostro sito non teniamo assolutamente i dati della carta sul server; quando il cliente preme il pulsante di pagamento viene reindirizzato alla pagina di pagamento condivisa del provider oppure la transazione si completa in una finestra iframe.
La settimana scorsa la banca con cui lavoriamo principalmente ci ha inviato un modulo di sicurezza informatica chiedendoci il nostro stato di conformità PCI DSS. Mentre cercavamo di capire di cosa si trattasse, una società di consulenza in cybersicurezza con cui abbiamo parlato ci ha detto che siamo direttamente nel perimetro PCI DSS Level 1, che servono audit in loco (QSA) e penetration test dettagliati. E il preventivo che hanno fatto è a livello di 180.000 TL.
Un'attività come la nostra, con meno di 200 mila transazioni annue, è davvero soggetta ai requisiti Level 1? In base al volume di transazioni come si determinano i livelli e cosa dobbiamo fare esattamente noi?