Frankfurt'ta faaliyet gösteren ve kişiselleştirilmiş hediyelik ürünler satan bi e-ticaret sitemiz var. Aylık ortalama 1.200 sipariş alıyoruz, yıllık kartlı işlem hacmimiz yaklaşık 350.000 EUR civarında. Kendi sunucumuzda veya veri tabanımızda hiçbi şekilde kredi kartı numarası, CVV ya da son kullanma tarihi tutmuyoruz.
Ödeme ekranında kullanıcılar doğrudan lisanslı bi ödeme kuruluşunun barındırılan ödeme sayfasına yönlendiriliyor ya da iframe üzerinden işlem tamamlanıyor. Yani kart verisi doğrudan ödeme sağlayıcısının sunucularına akıyor. Buna rağmen çalıştığımız aracı ödeme kuruluşu bizden yıllık PCI DSS uyum sertifikası ve onaylanmış öz değerlendirme formu talep etti.
Dışarıdan bi denetim firmasıyla görüştüğümüzde yıllık 4.000 - 6.000 EUR arası bağımsız denetim teklifleri aldık. Bizim gibi kart verisine hiç dokunmayan bi işletme gerçekten yerinde denetime girmek zorunda mı? Yoksa SAQ-A formu doldurarak bu süreci kendi başımıza çözebilir miyiz?