У нас интернет-магазин персонализированных подарочных товаров, работаем во Франкфурте. В среднем 1 200 заказов в месяц, годовой оборот по карточным операциям — около 350 000 EUR. Мы никоим образом не храним номера кредитных карт, CVV или срок действия ни на своём сервере, ни в базе данных.
На странице оплаты пользователи перенаправляются напрямую на размещённую платёжную страницу лицензированной платёжной организации, либо операция завершается через iframe. То есть карточные данные идут напрямую на серверы платёжного провайдера. Тем не менее посредническая платёжная организация, с которой мы работаем, потребовала от нас ежегодный сертификат соответствия PCI DSS и заполненную утверждённую форму самооценки.
Когда мы обратились к внешней аудиторской фирме, нам предложили независимый аудит за 4 000 – 6 000 EUR в год. Неужели бизнес вроде нашего, который вообще не касается карточных данных, действительно обязан проходить выездной аудит? Или мы можем решить этот процесс самостоятельно, заполнив форму SAQ-A?