Operiamo nel settore dell'arredamento e dei prodotti tessili per la casa; vendiamo sia nel nostro negozio fisico tramite POS tradizionali sia online tramite POS virtuale sul nostro sito e-commerce. Il volume totale annuo delle nostre transazioni con carta, sommando fisico e online, si aggira intorno alle 40.000 operazioni.
Di recente abbiamo fatto richiesta per rinnovare l'infrastruttura del POS virtuale, e la banca insieme all'istituto di pagamento ci hanno chiesto lo stato di conformità PCI DSS e i relativi documenti di autovalutazione. Cercando online ho letto di audit da migliaia di dollari, auditor QSA certificati e procedure complesse; sinceramente ci siamo spaventati.
Per una PMI delle nostre dimensioni cosa significa esattamente questo "certificato"? Dobbiamo davvero sottoporci a un audit indipendente e ottenere un certificato ufficiale oppure basta compilare un modulo? Se gestiamo i pagamenti tramite iFrame o reindirizzamento senza mai toccare i dati delle carte sui nostri server, cosa ci viene richiesto nello specifico?