Amerika'da butik kahve makineleri ve yedek parça sattığımız bir e-ticaret sitemiz var. Yılda yaklaşık 18.000 işlem yapıyoruz ve yıllık ciromuz 1.200.000 dolar civarında. Sitede ödemeleri doğrudan kendi sunucumuzda değil, ödeme altyapımızın sunduğu güvenli iFrame ve harici yönlendirme ekranı üzerinden alıyoruz; yani sitemize kart numarası yazılmıyor sanıyorduk.
Dün anlaşmalı ödeme kuruluşumuzdan acil bir e-posta aldık. Yıllık PCI DSS uyum doğrulamasını tamamlamamız gerektiği, aksi takdirde işlem başına ceza yansıtılacağı ve ödeme geçidinin askıya alınabileceği yazıyor. Bize karmaşık formlar ve yüzlerce maddelik teknik standart bağlantıları göndermişler.
Küçük bir üye işyeri olarak bizim için geçerli olan gerçek PCI DSS uyum listesi nedir? Kart verisi sunucularımıza hiç uğramıyorsa tam olarak hangi öz değerlendirme formunu doldurmamız gerekiyor ve bu işin bize gerçek maliyeti ne olur?