forumKonu aç

Ödeme Sağlayıcısı PCI DSS Uyumu İstiyor: Kontrol Listesi Var mı, Nereden Başlamalıyız?

HHande V***Yeni üyeTopluluk üyesi
Katılım
Eyl 2026
Mesaj
318
#1

Amerika'da butik kahve makineleri ve yedek parça sattığımız bir e-ticaret sitemiz var. Yılda yaklaşık 18.000 işlem yapıyoruz ve yıllık ciromuz 1.200.000 dolar civarında. Sitede ödemeleri doğrudan kendi sunucumuzda değil, ödeme altyapımızın sunduğu güvenli iFrame ve harici yönlendirme ekranı üzerinden alıyoruz; yani sitemize kart numarası yazılmıyor sanıyorduk.

Dün anlaşmalı ödeme kuruluşumuzdan acil bir e-posta aldık. Yıllık PCI DSS uyum doğrulamasını tamamlamamız gerektiği, aksi takdirde işlem başına ceza yansıtılacağı ve ödeme geçidinin askıya alınabileceği yazıyor. Bize karmaşık formlar ve yüzlerce maddelik teknik standart bağlantıları göndermişler.

Küçük bir üye işyeri olarak bizim için geçerli olan gerçek PCI DSS uyum listesi nedir? Kart verisi sunucularımıza hiç uğramıyorsa tam olarak hangi öz değerlendirme formunu doldurmamız gerekiyor ve bu işin bize gerçek maliyeti ne olur?

KKader Ş***Yeni üyeTopluluk üyesi
Katılım
Eyl 2026
Mesaj
297
En çok yardımcı olan#2

Kısa cevap: Kart numaralarına fiziksel olarak dokunmasanız bile kredi kartı kabul eden her işletme PCI DSS kapsamındadır; ancak veriyi doğrudan tutmadığınız icin en düşük seviye olan Seviye 4 tüccar kategorisine girersiniz ve yüzlerce maddelik denetim yerine kısa bir Öz Değerlendirme Anketi (SAQ) doldurmanız yeterlidir.

İzlemeniz gereken somut kontrol adımları şunlardır:

1) Entegrasyon modelinizi kesinleştirin. Kart bilgileri tamamen ödeme kuruluşunun barındırdığı güvenli bi sayfada veya iFrame içinde giriliyorsa doldurmanız gereken belge 'SAQ A' formudur. Bu form yalnızca yaklaşık 22 maddeden oluşur ve sunucunuzda kart verisi saklanmadığını doğrular. Eğer sitenizdeki ödeme formu script tabanlı olarak arka planda sağlayıcıya veri iletiyorsa 'SAQ A-EP' gerekir ki bu daha detaylıdır.

2) SAQ A için kontrol listeniz: Ödeme sayfasını yükleyen web sunucusunun güncel yamaları yönetim panellerinde iki aşamalı doğrulama (2FA) kullanımı, varsayılan şifrelerin değiştirilmiş olması ve üçüncü taraf scriptlerin bütünlüğünün kontrol edilmesidir.

3) Anketle birlikte 'Uygunluk Beyanı' (Attestation of Compliance - AOC) belgesini imzalayın.

Maliyet konusuna gelince: SAQ A seviyesinde harici bi denetçi tutmanıza gerek yoktur. Ödeme sağlayıcınızın portalı üzerinden veya PCI Güvenlik Standartları Konseyi'nin resmi sitesinden indireceğiniz formu kendiniz ücretsiz doldurabilirsiniz. Sadece düzenli güvenlik taraması veya portal kullanım ücreti olarak sağlayıcılar yıllık ortalama 100 ile 300 dolar arasında bi yönetim bedeli talep edebilir.

düzeltme: rakamı yanlış hatırlamışım, biraz daha düşüktü.

HHakan A***Katılımcı
Görev
Yazılım takım lideri
Sektör
Catering
Yapı
20 kişilik firma
Katılım
Eki 2023
Mesaj
86
#3

Buradaki kritik teknik tuzak iFrame ile yönlendirme farkıdır. Eğer sayfanızda müşterinin tarayıcısına sızabilecek üçüncü taraf bir JavaScript kodu varsa, iFrame formunun üstüne sahte alan bindirebilirler. Bu yüzden güvenlik kontrollerinizde ödeme sayfalarınızda çalışan tüm dış scriptlerin bütünlüğünü denetlediğinizden emin olun.

AAylinKatılımcı
Görev
CRM ve e-posta
Yapı
300 kişilik kurum
Katılım
Haz 2024
Mesaj
118
#4

Ödeme sağlayıcınızın kontrol paneline girin orada genellikle entegre bi uyum sihirbazı olur... Soruları yönlendirdikçe sizi otomatik olarak SAQ A formuna atar. Soruların çoğu 'kart verisini kağıda yazıyor musunuz sunucuda saklıyor musunuz' gibi bariz yanıtı belli maddelerdir... İki saatte bitirebilirsiniz.

MMert K***KatılımcıTopluluk üyesi
Katılım
Tem 2025
Mesaj
365
#5

Geçen yıl aynı uyarıyı aldık, yıllık 25.000 işlemimiz vardı. İhmal ettiğimiz için sağlayıcı her ay 49 dolar 'PCI uyumsuzluk cezası' kesmeye başladı. Fark edince SAQ A formunu portal üzerinden 40 dakikada doldurup gönderdik, ertesi ay ceza kesintisi hemen durdu.

OOkan K***KatılımcıTopluluk üyesi
Katılım
Şub 2023
Mesaj
111
#6

Herkes 'SAQ A çok kolay, hemen biter' diyor ama yeni standart sürümüyle birlikte SAQ A kapsamına da betik güvenliği ve e-ticaret sayfası bütünlüğü gibi teknik zorunluluklar eklendi. valla yani artık sadece kutucuk işaretleyip geçemiyorsunuz; sitenizdeki scriptlerin hash doğrulamasını yapmanız gerekebilir.

FFeritKatılımcı
Görev
Oto galeri
Yapı
8 kişilik ekip
Katılım
Haz 2024
Mesaj
72
#7

Sunucunuzda asla CVV veya 16 haneli tam kart numarası depolamayın. Bunu yapmadığınız ve ödemeyi dış sayfaya pasladığınız sürece denetim masrafınız sıfıra yakın kalır, sadece formu teslim etmeniz yeterlidir.

AAleyna E***KatılımcıTopluluk üyesi
Katılım
Ağu 2024
Mesaj
80
#8

Önünüzdeki süreci basitleştirmek için şu sırayla gidin: 1) Sağlayıcınızdan tam olarak hangi SAQ tipini istediklerini yazılı teyit edin. 2) Resmi portal üzerinden anketi doldurup uygunluk belgesini imzalayın. 3) Varsa sağlayıcının istediği çeyreklik harici güvenlik taramasını sitenize tanımlayın.

LLale Y***Katılımcı
Görev
Sosyal medya sorumlusu
Sektör
Yazılım
Yapı
120 kişilik şirket
Katılım
Ağu 2024
Mesaj
377
#9

bizde de panelde 'PCI Self-Assessment' sekmesi görünüyor ve formu kendimiz doldururken teknik bi soruda yanlış bi kutuyu işaretlersek yasal bi sorumluluk veya doğrudan para cezası doğar mı yoksa sistem sadece genel beyan kontrolü mü yapıyor?

ek: aşağıda sorulmuş, cevabı ikinci mesajda yazdım.

İİlker Ö***Uzman
Görev
Mağaza görevlisi
Sektör
Mobilya üretimi
Yapı
aile şirketi
Katılım
Tem 2022
Mesaj
9
#10

gozunuz korkmasin, bu durum her buyuyen magazanin basina geliyor. odeme sirketleri ceza kesmeek icin son tairhe kadar hatirlatma atar. formu doldururken takildiginiz madde olursa saglayicinin canli destek hattina sorun, hangi secenegi isaretleyeceginizi dogrudan soyluyorlar

GGürkan Y***Katılımcı
Görev
Teknoloji direktörü
Sektör
Temizlik hizmetleri
Yapı
8 kişilik ekip
Katılım
Ağu 2023
Mesaj
7

Doki · Sunucu bakım anlaşması · 2024

#11

Yeni girenler için kısa özet: İkinci doğrulama açıksa çalınan parola tek başına işe yaramıyor.

Tecrübeyle sabit.

TTolga G***Veteran
Görev
Sekreter
Sektör
Plastik
Yapı
bölge bayisi
Katılım
Oca 2024
Mesaj
138
#12

bunu bilmiyordum... açıkçası asıl mesele rakam deil o rakamın neye göre çıktığı.

başka trlü yapan varsa onu da merak ederim.

EEfe A***Katılımcı
Görev
Sistem destek elemanı
Sektör
Yazılım
Yapı
8 kişilik ekip
Katılım
Tem 2022
Mesaj
136

Doki · Altyapı taşıma · 2025

#13

Genel olarak doğru ama bir yeri eksik kalmış. Asıl mesele rakam değil o rakamın neye göre çıktığı.

Sorunuz olursa yazın, elimden geldiğince cevaplarım.

DDoruk T***KatılımcıTopluluk üyesi
Katılım
Tem 2023
Mesaj
23
#14

uygulamada nsl yapıldığını yazayım bir de valla her şeyi aynı anda değiştirmeye çalışınca hiçbiri oturmuyor.

kolay gelsin.

PPolat S***KatılımcıTopluluk üyesi
Katılım
Mar 2024
Mesaj
110
#15

Kendi tecrübemi yazayım. Asıl mesele rakam değl, o rakamın neye göre çıktığı.

Umarım işinize yarar.

BBeyza B***KatılımcıTopluluk üyesi
Katılım
Tem 2025
Mesaj
254
#16

anysını yaşadım.

SSinan Y***Katılımcı
Görev
Grafik tasarımcı
Sektör
Bilişim hizmetleri
Yapı
yeni kurulmuş girişim
Katılım
Ara 2023
Mesaj
25
#17

Bu başlığı açtığınız iyi olmuş.

FFerhat G***Yeni üyeTopluluk üyesi
Katılım
May 2026
Mesaj
180
#18

Bunu yazdığınız için teşekurler, doğrusu bu. Bunu tek başına yapmaya çalışmak en pahalı yol.

Yanlışım varsa düzeltin.

PPerihanKatılımcı
Görev
Kurumsal iletişim
Yapı
bölge bayisi
Katılım
Ara 2023
Mesaj
118
#19

Yukarıdaki cevap işin özünü söylemiş. Unutulmuş test ortamları, canlı sistemden daha sık kapı oluyor.

Yanlış alarmı azarlarsanız bir daha kimse bildirim yapmıyor. Yanlışım varsa düzeltin.

SSinan Z***Katılımcı
Görev
Stüdyo kurucusu
Sektör
Medya ve yayıncılık
Yapı
yeni kurulmuş girişim
Katılım
Şub 2023
Mesaj
165
#20

Doğru.

Yanıt yaz