Abbiamo un e-commerce di articoli da regalo personalizzati con sede a Francoforte. Riceviamo circa 1.200 ordini al mese e il nostro volume di transazioni con carta si aggira sui 350.000 EUR all'anno. Non memorizziamo in alcun modo numeri di carta di credito, CVV o date di scadenza sui nostri server o database.
Al momento del pagamento gli utenti vengono reindirizzati direttamente alla pagina ospitata di un istituto di pagamento autorizzato, oppure la transazione viene completata tramite iframe. Di fatto i dati della carta transitano direttamente sui server del gateway di pagamento. Ciononostante, il nostro fornitore di servizi di pagamento ci ha chiesto un certificato di conformità PCI DSS annuale e il modulo di autovalutazione validato.
Contattando alcune società di consulenza esterne, abbiamo ricevuto preventivi per audit indipendenti tra i 4.000 e i 6.000 EUR all'anno. Un'attività come la nostra, che non tocca minimamente i dati delle carte, deve davvero sottoporsi a un audit in loco? O possiamo sbrigare la pratica in autonomia compilando il questionario SAQ-A?