- Должность
- Продакт-менеджер
- Отрасль
- Медицинские услуги
- Тип организации
- компания из 20 человек
- Дата регистрации
- июнь 2026 г.
- Сообщение
- 351
Doki · перенос инфраструктуры · 2023
У нас два офлайн-магазина одежды и интернет-магазин на WordPress. В год по терминалам в магазинах проходит порядка 40.000 транзакций, а на сайте через платежный шлюз — около 110.000. Суммарно по всем каналам набегает 150.000 оплат картами в год. На сайте мы данные карт ни в коем случае не храним: клиент жмет кнопку оплаты и уходит либо на платежный шлюз провайдера, либо платит через iframe-виджет.
На днях наш основной банк прислал опросник по инфобезу и поинтересовался соответствием стандарту PCI DSS. Мы начали выяснять, вышли на компанию по кибербезопасности, а те с порога заявили, что мы чисто попадаем под PCI DSS Level 1, нужен выездной аудит (QSA) и глубокие пентесты. Ценник выкатили в районе 180.000 TL.
Неужели бизнес с объемом меньше 200 тысяч операций в год реально обязан выполнять требования Level 1? Как вообще определяются эти уровни по объему и что от нас требуется на самом деле?