Мы работаем в сфере мебели и домашнего текстиля; продаём и в физическом магазине через физические POS-терминалы и принимаем онлайн-заказы через виртуальный POS на своём сайте электронной коммерции. Общее годовое количество карточных операций — и офлайн, и онлайн — около 40 000.
На днях мы обратились в банк и платёжную организацию чтобы обновить инфраструктуру виртуального POS и они запросили у нас статус соответствия PCI DSS и соответствующие документы самооценки. Порывшись в интернете я увидел разговоры об аудитах за тысячи долларов лицензированных аудиторах QSA и процессах сертификации; честно говоря, мы испугались.
Что именно означает этот «сертификат» для предприятия масштаба малого и среднего бизнеса, как у нас? Неужели нам действительно нужно пройти независимый аудит и получить официальный сертификат или мы просто заполним какую-то форму? Если мы принимаем оплату через iFrame или редирект вообще не касаясь карточных данных на своём сервере, что именно от нас требуется?