forumApri un argomento

PCI DSS Level 1 ci riguarda — nel nostro volume di transazioni quale livello vale?

NNazlı Ş***Nuovo membro
Ruolo
Product manager
Settore
Servizi sanitari
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
giu 2026
Messaggio
351

Doki · Trasloco infrastruttura · 2023

#1

Abbiamo due negozi fisici di abbigliamento e un sito e-commerce basato su WordPress. All'anno riceviamo circa 40.000 pagamenti con carta dai POS dei negozi, e circa 110.000 dal nostro sito e-commerce tramite l'istituto di pagamento convenzionato. Quindi su tutti i canali passano in totale 150.000 transazioni all'anno. Sul nostro sito non teniamo assolutamente i dati della carta sul server; quando il cliente preme il pulsante di pagamento viene reindirizzato alla pagina di pagamento condivisa del provider oppure la transazione si completa in una finestra iframe.

La settimana scorsa la banca con cui lavoriamo principalmente ci ha inviato un modulo di sicurezza informatica chiedendoci il nostro stato di conformità PCI DSS. Mentre cercavamo di capire di cosa si trattasse, una società di consulenza in cybersicurezza con cui abbiamo parlato ci ha detto che siamo direttamente nel perimetro PCI DSS Level 1, che servono audit in loco (QSA) e penetration test dettagliati. E il preventivo che hanno fatto è a livello di 180.000 TL.

Un'attività come la nostra, con meno di 200 mila transazioni annue, è davvero soggetta ai requisiti Level 1? In base al volume di transazioni come si determinano i livelli e cosa dobbiamo fare esattamente noi?

YYağmur Y***Partecipante
Ruolo
Responsabile amministrativo
Settore
Produzione mobili
Tipo di organizzazione
media impresa
Iscrizione
dic 2024
Messaggio
2

Doki · Configurazione gestione log · 2025

Più utile#2

Risposta breve: No, con un volume annuo di 150.000 transazioni non siete assolutamente nel perimetro PCI DSS Livello 1 e non avete l'obbligo di far fare un audit esterno in loco. Secondo le regole standard dei grandi circuiti di carte, il Livello 1 vale solo per gli esercenti che superano i 6 milioni di transazioni annue o che in passato hanno subito una grave violazione dei dati delle carte; la vostra attività rientra nel Livello 4.

Negli standard di sicurezza dei dati delle carte di pagamento i livelli si determinano in base al numero di transazioni annue. Nel canale e-commerce chi fa tra 20.000 e 1 milione di transazioni all'anno viene generalmente classificato come Livello 3, e chi è sotto le 20.000 come Livello 4. Anche considerando il vostro volume totale fisico e digitale, non vi avvicinate nemmeno alla soglia del Livello 1. A questi livelli non è richiesto che un revisore indipendente venga nel vostro ufficio a fare audit in loco per settimane.

Nel vostro caso l'obbligo è compilare un Questionario di Autovalutazione (SAQ) a seconda di come la vostra attività entra in contatto con i dati delle carte. Dato che usate iframe o la pagina di pagamento condivisa dell'istituto di pagamento, il numero della carta non passa mai dal vostro server. In questo scenario il documento che dovete compilare è di solito il SAQ A, che ha pochissime voci, oppure il SAQ A-EP a seconda della struttura della pagina.

La prima cosa che dovete fare è mettere da parte il preventivo di audit costoso della società di consulenza e parlare con l'istituto intermediario o l'unità esercenti della banca da cui avete preso il POS virtuale. Dite loro che non conservate dati delle carte e che usate la soluzione di reindirizzamento del provider di pagamento, e chiedete per iscritto quale modulo SAQ vi richiedono.

SSultan Ö***Esperto
Ruolo
Addetto all'inserimento dati
Settore
Sport e fitness
Tipo di organizzazione
startup appena avviata
Iscrizione
feb 2023
Messaggio
10
#3

Sul vostro sito c'è un iframe o direttamente una libreria JavaScript, questo è molto importante. Se è un reindirizzamento (redirect) o un iframe standard compilate il SAQ A, rispondete sì/no a circa 22-25 voci. Ma se il modulo della carta viene renderizzato sul vostro dominio serve il SAQ A-EP, e lì scatta l'obbligo di una scansione ASV esterna ogni 3 mesi.

AAli R***Esperto
Ruolo
Investitore angel
Tipo di organizzazione
attività con due sedi
Iscrizione
giu 2023
Messaggio
192
#4

La società di consulenza ha fatto del classico terrorismo psicologico. Gestisco infrastrutture di e-commerce da 15 anni, non ho mai visto una PMI che non superi i 6 milioni di transazioni essere Level 1. Il modulo che vi ha mandato la banca è molto probabilmente un template standard inviato per i controlli annuali di routine. Chiedete al vostro referente in banca che tipo di SAQ vi serve, non buttate soldi in audit inutili.

DDoruk T***Veteran
Ruolo
Specialista risorse umane
Settore
Produzione mobili
Tipo di organizzazione
Team di 8 persone
Iscrizione
set 2025
Messaggio
2
#5

Le comunicazioni inviate dalle banche sono generalmente una conseguenza della normativa BDDK e dell'aggiornamento annuale dell'inventario richiesto dai circuiti internazionali. Vi basterà rispondere alla vostra banca con una lettera ufficiale in cui indicate il vostro volume di transazioni, che non conservate dati delle carte e che i dati del titolare passano direttamente attraverso l'infrastruttura di un istituto di pagamento autorizzato.

NNazlı T***Partecipante
Ruolo
Responsabile social media
Settore
Imballaggio
Tipo di organizzazione
media impresa
Iscrizione
nov 2023
Messaggio
58
#6

In passato avete mai avuto sospetti di una fuga di dati delle carte dal vostro sistema o un'ondata anomala di chargeback da parte delle banche? Perché anche se il volume di transazioni è basso, i circuiti possono portare d'ufficio un'azienda in cui è stata rilevata una violazione della sicurezza al livello Level 1. Se non c'è stato un caso del genere, l'offerta è del tutto infondata.

SSinan T***PartecipanteMembro della community
Iscrizione
set 2025
Messaggio
12
#7

anche noi usiamo il pos virtuale ma questo modulo SAQ dove si scarica e a chi si consegna? cioè per compilarlo serve per forza la firma di un esperto esterno oppure va bene se lo firma il legale rappresentante della società?

CCaner G***PartecipanteMembro della community
Iscrizione
ago 2023
Messaggio
218
#8

Prima di spendere un solo centesimo, entrate nel pannello dell'integratore da cui ricevete i pagamenti. Molti istituti di pagamento nella sezione compliance offrono gratuitamente il proprio certificato PCI DSS e una dichiarazione SAQ già pronta intestata a voi. Scaricarla e inviarla alla banca di solito risolve subito il problema.

BBurak G***Partecipante
Ruolo
Pianificazione logistica
Settore
Allevamento
Tipo di organizzazione
startup appena avviata
Iscrizione
ott 2024
Messaggio
29
#9

L'anno scorso con un volume simile abbiamo affrontato lo stesso iter. Abbiamo compilato il modulo SAQ A, timbrato e inviato alla banca, e la questione si è chiusa. Abbiamo solo fatto fare due scansioni di vulnerabilità esterne all'anno per il nostro sito, pagando in tutto circa 6.000 TL. 180.000 TL è una proposta totalmente truffaldina.

FFatma B***Partecipante
Ruolo
Project manager
Settore
Media e editoria
Tipo di organizzazione
Team di 8 persone
Iscrizione
mag 2024
Messaggio
164
#10

La strada che sembra economica di solito finisce per costare cara. Avere il backup accessibile sulla stessa rete e con le stesse credenziali lo rende parte del bersaglio.

È tutto, scusate se mi sono dilungato.

İİlknur Y***VeteranMembro della community
Iscrizione
lug 2022
Messaggio
3
#11

Corretto. Se rimproverate i falsi allarmi, nessuno segnalerà più nulla.

Correggetemi se sbaglio.

EEmre A***Partecipante
Ruolo
Responsabile magazzino
Settore
Indotto automotive
Tipo di organizzazione
ditta individuale
Iscrizione
mar 2023
Messaggio
370
#12

La strada che sembra economica di solito finisce per costare cara. La maggior parte degli incidenti non inizia da una vulnerabilità, ma da una password trapelata.

Spero che le sia utile.

PPolat Y***EspertoMembro della community
Iscrizione
mag 2023
Messaggio
54
#13

Questo thread è archiviato.

SSerkan Ç***VeteranMembro della community
Iscrizione
mag 2023
Messaggio
294
#14

La penso diversamente. Se il percorso di notifica è lungo la notifica non arriva; una notifica mancante significa un evento scoperto tardi.

Spero che le sia utile.

HHasan G***PartecipanteMembro della community
Iscrizione
gen 2025
Messaggio
144
#15

non trascurare nulla: Se non lo rendete scrito fin dall'inizio poi nascono discussioni.

LLemanNuovo membro
Ruolo
Operatore sanitario
Iscrizione
ott 2024
Messaggio
30

Doki · Supporto risposta agli incidenti · 2024

#16

c'è anche un aspetto di misurazione. onestamente se rimproverate i falsi allarmi nessuno segnalerà più nulla.

prendere misre senza fare un inventario lascia aperta una porta che non vedi.

TTuğçe M***Partecipante
Ruolo
Direttore operativo
Settore
Logistica
Tipo di organizzazione
attività con due sedi
Iscrizione
gen 2023
Messaggio
362
#17

Quanto scritto rispecchia esattamente ciò che abbiamo vissuto. La sicurezza non è assoluta; significa rendere l'attacco non conveniente.

Sono curioso di sapere se qualcuno lo fa in modo diverso.

AAyşe A***Partecipante
Ruolo
Addetto al servizio clienti
Settore
Indotto automotive
Tipo di organizzazione
catena di negozi
Iscrizione
feb 2023
Messaggio
29
#18

Sono d'accordo. Quando prendete una decisione, scrivete anche lo scenario peggiore, non solo quello migliore.

Le modifiche ai dati di pagamento non vanno mai verificate tramite il canale di provenienza. Correggetemi se sbaglio.

PPolat S***PartecipanteMembro della community
Iscrizione
mar 2024
Messaggio
110
#19

Questo approccio ha un costo di cui non si parla. Nessun processo migliora senza tracciamento, perché non sai cosa correggere.

Se avete domande scrivete, rispondo per quanto possibile.

EEsra T***Partecipante
Ruolo
Data analyst
Settore
Allevamento
Tipo di organizzazione
laboratorio
Iscrizione
feb 2024
Messaggio
66
#20

breve riassunto per i nuovi arrivati: I primi tre mesi vanno bene i problemi emergono al quarto mese.

confermato dall'esperienza.

Rispondi