Мы магазин дизайна и мебели с двумя филиалами в Стамбуле. И в физических филиалах принимаем оплату через банковские POS-терминалы, и продаём через свой интернет-магазин на открытом стеке с виртуальным POS. В месяц у нас в сумме около 3.500 карточных операций. На днях мы получили официальное письмо от частного банка, чей виртуальный POS используем; в нём говорилось, что в рамках перехода на версию PCI DSS 4.0 нам нужно обновить соответствие требованиям безопасности и заполнить форму самооценки.
Про PCI DSS я слышал краем уха, но что изменилось в 4.0 и как это напрямую касается таких маленьких бизнесов, как наш, вообще не изучал. Карточные данные мы в любом случае точно не храним на своём сервере; оплата полностью проходит через общую платёжную страницу банка. Теперь от нас потребуют аудит сервера или мы просто подпишем какую-то форму? Нужно ли для PCI DSS 4.0 нанимать консультантов по безопасности с нуля, с чего начать?