У нас интернет-магазин в США, продаём крафтовые кофемашины и запчасти. В год выходит около 18 000 транзакций, а годовой оборот в районе 1 200 000 долларов. Платежи на сайте принимаем не напрямую через свой сервер, а через защищённый iFrame платёжного сервиса и внешний редирект, то есть мы были уверены, что данные карт на наш сайт вообще не попадают.
Вчера от нашего платёжного провайдера пришло срочное письмо. Пишут, что мы обязаны пройти ежегодное подтверждение соответствия PCI DSS, иначе за каждую операцию пойдёт штраф, а платёжный шлюз могут заблокировать. Прислали какие-то сложные формы и ссылки на технические стандарты из сотен пунктов.
Как выглядит реальный чек-лист соответствия PCI DSS для такого небольшого мерчанта, как мы? Если карточные данные вообще не проходят через наши серверы, какую именно форму самооценки нужно заполнять и во сколько нам это реально обойдётся?