forumApri un argomento

Il gateway di pagamento richiede la conformità PCI DSS: basta il SAQ-A o serve un audit esterno?

KKübra Ö***VeteranMembro della community
Iscrizione
apr 2024
Messaggio
317
#1

Abbiamo un e-commerce di articoli da regalo personalizzati con sede a Francoforte. Riceviamo circa 1.200 ordini al mese e il nostro volume di transazioni con carta si aggira sui 350.000 EUR all'anno. Non memorizziamo in alcun modo numeri di carta di credito, CVV o date di scadenza sui nostri server o database.

Al momento del pagamento gli utenti vengono reindirizzati direttamente alla pagina ospitata di un istituto di pagamento autorizzato, oppure la transazione viene completata tramite iframe. Di fatto i dati della carta transitano direttamente sui server del gateway di pagamento. Ciononostante, il nostro fornitore di servizi di pagamento ci ha chiesto un certificato di conformità PCI DSS annuale e il modulo di autovalutazione validato.

Contattando alcune società di consulenza esterne, abbiamo ricevuto preventivi per audit indipendenti tra i 4.000 e i 6.000 EUR all'anno. Un'attività come la nostra, che non tocca minimamente i dati delle carte, deve davvero sottoporsi a un audit in loco? O possiamo sbrigare la pratica in autonomia compilando il questionario SAQ-A?

VVeli T***Partecipante
Ruolo
Specialista risorse umane
Settore
Agricoltura
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
apr 2023
Messaggio
1
Più utile#2

Risposta breve: se i dati delle carte di credito non transitano affatto sui vostri server e il pagamento avviene interamente sulla pagina ospitata o all'interno dell'iframe del provider autorizzato, non avete alcun bisogno di un audit indipendente in loco. Per un'attività nella vostra situazione è sufficiente compilare il questionario SAQ-A e l'Attestation of Compliance (AOC).

L'elemento decisivo qui è il modello di integrazione tecnica. Se il cliente durante il checkout viene reindirizzato alla pagina del gateway di pagamento, oppure se l'iframe che genera il form di pagamento viene richiamato direttamente dai server terzi, i dati della carta sono del tutto isolati dalla vostra infrastruttura. In questo scenario rientrate direttamente nel perimetro del SAQ-A. Si tratta di circa 20-25 domande su controlli di base e può essere completato e firmato da un amministratore delegato o responsabile aziendale interno, senza dover ingaggiare un auditor esterno.

Bisogna però fare attenzione a un dettaglio tecnico: se generate il form di pagamento sul vostro sito e inviate i dati al gateway tramite API in background, non ricadete più nel SAQ-A, bensì nel SAQ A-EP o nel SAQ D. Nel caso del SAQ A-EP, diventa obbligatorio effettuare scansioni trimestrali delle vulnerabilità esterne tramite un Approved Scanning Vendor (ASV).

Le società di consulenza tendono quasi sempre a proporre il pacchetto più costoso. Con un volume di 350.000 EUR all'anno rientrate nella categoria Merchant di Livello 4; a questo livello, a meno che non abbiate subito gravi data breach in passato, l'audit esterno non è obbligatorio. Spiegate per iscritto al vostro payment provider la vostra architettura e comunicategli che fornirete il SAQ-A.

EEsra I***PartecipanteMembro della community
Iscrizione
dic 2023
Messaggio
214
#3

Potete procedere passo dopo passo così: 1) Scaricate il documento PCI DSS AOC aggiornato dal pannello di controllo del vostro payment provider. 2) Recuperate il modulo SAQ-A più recente dal sito ufficiale del PCI Security Standards Council. 3) Rispondete alle domande, fate firmare il documento al legale rappresentante dell'azienda e caricate il modulo sul portale del fornitore di pagamento.

DDoruk Ç***Esperto
Ruolo
Amministratore di rete
Settore
Retail
Tipo di organizzazione
boutique agency
Iscrizione
set 2024
Messaggio
1
#4

Noi lavoriamo con un volume annuo di 1,5 milioni di EUR e abbiamo ricevuto una notifica simile. All'inizio c'erano consulenti che ci chiedevano circa 5.000 EUR per l'audit. Abbiamo parlato con il referente tecnico del nostro gestore di pagamenti, abbiamo confermato che usiamo l'iframe e abbiamo compilato noi stessi il modulo SAQ-A, che è stato approvato. Spesa totale: zero.

AAslı A***PartecipanteMembro della community
Iscrizione
ott 2023
Messaggio
19
#5

Se sul sito usate l'iframe, fate attenzione ai nuovi requisiti introdotti con PCI DSS v4.0. Ora è obbligatorio verificare l'integrità e l'autorizzazione di tutti gli script JavaScript di terze parti eseguiti nella pagina di pagamento. Anche con il SAQ-A, questi controlli sono diventati obbligatori per prevenire il rischio che script malevoli si propaghino dalla pagina principale all'iframe di pagamento.

RRabia Ç***Partecipante
Ruolo
IT Manager
Settore
Energia
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
giu 2025
Messaggio
354
#6

Il vostro fornitore di servizi di pagamento che metodo di integrazione usa esattamente? Ad esempio, reindirizzamento diretto, iframe inline o un metodo basato su libreria JavaScript che converte i dati della carta in token? Se fate tokenizzazione via JavaScript, a volte la banca può considerarlo SAQ A-EP.

ÖÖmer Ö***Partecipante
Ruolo
Responsabile social media
Settore
Tipografia
Tipo di organizzazione
catena di negozi
Iscrizione
feb 2023
Messaggio
64
#7

Per chiarire la vostra situazione fate queste verifiche: 1) Il codice sorgente del campo di inserimento carta viene effettivamente caricato dal dominio del gestore di pagamenti? 2) Nei log del vostro server transita per caso qualche parametro di richiesta contenente numero di carta o CVV? 3) Nel pannello del fornitore di pagamenti il vostro livello esercente risulta come Livello 4? Se questi tre punti sono a posto, l'audit esterno non serve.

AAhmet E***Partecipante
Ruolo
Tecnico di supporto sistemi
Settore
Elettrotecnica ed elettronica
Tipo di organizzazione
catena di negozi
Iscrizione
mar 2023
Messaggio
197
#8

I reparti rischio degli istituti di pagamento a volte mandano e-mail con template automatici richiedendo l'audit QSA come se foste esercenti di Livello 1. Non fatevi spillare soldi da società esterne senza aver prima approfondito la cosa. L'anno scorso è arrivata una comunicazione simile anche a noi, abbiamo risposto: 'Non conserviamo dati delle carte sui nostri sistemi, forniamo il SAQ-A' e la faccenda si è chiusa lì.

YYasinNuovo membro
Ruolo
Assistenza tecnica
Iscrizione
nov 2024
Messaggio
30
#9

Il SAQ-A è più che sufficiente per la vostra configurazione. Con 350 mila euro di fatturato annuo non c'è alcun presupposto normativo che vi obblighi a sottoporvi a un audit indipendente. Non fatevi ingannare dai preventivi gonfiati delle società QSA compilate il modulo da soli e inviatelo.

BBurcu E***PartecipanteMembro della community
Iscrizione
feb 2023
Messaggio
94
#10

abbiamo avuto la stessa identica paura due anni fa, il tono dell'e-mail ricevuta era talmente duro che pensavo stessimo per beccarci una multa pesante. poi ci siamo messi a leggere il modulo a mente lucida e l'abbiamo finito in mezza giornata. tra l'altro nella documentazione di supporto del gestore dei pagamenti era spiegato persino come rispondere a ciascuna domanda.

KKader B***Esperto
Ruolo
Responsabile social media
Settore
Sport e fitness
Tipo di organizzazione
boutique agency
Iscrizione
nov 2024
Messaggio
56
#11

Grazie per aver scritto.

DDeniz K***EspertoMembro della community
Iscrizione
nov 2024
Messaggio
154
#12

Il punto più trascurato riguardo a conformità pci dss è questo: Un backup non testato non è un backup.

HHüseyin Ö***Partecipante
Ruolo
Direttore amministrativo
Settore
Agricoltura
Tipo di organizzazione
media impresa
Iscrizione
feb 2025
Messaggio
15
#13

Sono d'accordo in parte, in parte no. Il fatto che tutti facciano una cosa non significa che sia quella giusta.

Io seguirei questa strada.

TTülay O***PartecipanteMembro della community
Iscrizione
gen 2023
Messaggio
1
#14

Lo sentiamo dire da tempo, ma da noi non è mai andata così. boh la maggior parte degli incidenti non inizia da una vulnerabilità ma da una password trapelata.

Se avete domande scrivete, rispondo per quanto possibile.

İİremNuovo membro
Ruolo
Tirocinante · marketing
Iscrizione
gen 2025
Messaggio
30
#15

nel nostro caso è andata così. il fatto che tutti facciano una cosa non significa che sia quella giusta.

questa è la mia opinione non la scrivo come verità assoluta.

AAycan P***Partecipante
Ruolo
Pianificazione produzione
Settore
Produzione mobili
Tipo di organizzazione
distributore di zona
Iscrizione
apr 2024
Messaggio
109
#16

Preso nota, grazie. La sicurezza non è assoluta; significa rendere l'attacco non conveniente.

Sono curioso di sapere se qualcuno lo fa in modo diverso.

ÖÖzgür K***PartecipanteMembro della community
Iscrizione
nov 2023
Messaggio
4
#17

Ottimo lavoro. Cercare di farlo da soli è la strada più costosa.

Sono curioso di sapere se qualcuno lo fa in modo diverso.

FFatma U***Partecipante
Ruolo
Capocantiere
Settore
Sport e fitness
Tipo di organizzazione
attività con due sedi
Iscrizione
gen 2025
Messaggio
96
#18

In teoria è giusto, in pratica non funziona così. Inizia con un piccolo test non impegnarti subito su tutto.

Se avete domande scrivete rispondo per quanto possibile.

AAyşegülPartecipante
Ruolo
Boutique hotel
Tipo di organizzazione
laboratorio
Iscrizione
ago 2024
Messaggio
86
#19

Sono emerse tre opinioni diverse si completano a vicenda... Le persone difendono le abitudini, non i processi... cioè la resistenza nasce da lì.

Naturalmente cambia se la vostra situazione è diversa.

LLeyla Y***Partecipante
Ruolo
Impiegato contabile
Settore
Trasporti
Tipo di organizzazione
laboratorio
Iscrizione
feb 2022
Messaggio
2
#20

La discussione si è dispersa, la riassumo. Se ricevete tre risposte diverse su un argomento, la domanda è posta male.

Se scrivete qui il risultato sarà utile anche ad altri.

Rispondi