forumKonu aç

Ödeme sağlayıcısı PCI DSS uyumu istiyor — SAQ-A yeterli mi, denetime mi gireceğiz?

KKübra Ö***VeteranTopluluk üyesi
Katılım
Nis 2024
Mesaj
317
#1

Frankfurt'ta faaliyet gösteren ve kişiselleştirilmiş hediyelik ürünler satan bi e-ticaret sitemiz var. Aylık ortalama 1.200 sipariş alıyoruz, yıllık kartlı işlem hacmimiz yaklaşık 350.000 EUR civarında. Kendi sunucumuzda veya veri tabanımızda hiçbi şekilde kredi kartı numarası, CVV ya da son kullanma tarihi tutmuyoruz.

Ödeme ekranında kullanıcılar doğrudan lisanslı bi ödeme kuruluşunun barındırılan ödeme sayfasına yönlendiriliyor ya da iframe üzerinden işlem tamamlanıyor. Yani kart verisi doğrudan ödeme sağlayıcısının sunucularına akıyor. Buna rağmen çalıştığımız aracı ödeme kuruluşu bizden yıllık PCI DSS uyum sertifikası ve onaylanmış öz değerlendirme formu talep etti.

Dışarıdan bi denetim firmasıyla görüştüğümüzde yıllık 4.000 - 6.000 EUR arası bağımsız denetim teklifleri aldık. Bizim gibi kart verisine hiç dokunmayan bi işletme gerçekten yerinde denetime girmek zorunda mı? Yoksa SAQ-A formu doldurarak bu süreci kendi başımıza çözebilir miyiz?

VVeli T***Katılımcı
Görev
İnsan kaynakları uzmanı
Sektör
Tarım
Yapı
120 kişilik şirket
Katılım
Nis 2023
Mesaj
1
En çok yardımcı olan#2

Kısa cevap: Kredi kartı verisi sunucularınıza hiç uğramıyorsa ve ödeme işlemi tamamen lisanslı sağlayıcının barındırılan sayfasında veya iframe içinde gerçekleşiyorsa bağımsız yerinde denetime girmeniz gerekmez. Sizin durumunuzdaki bir işletme için SAQ-A formunu ve Uygunluk Beyanını (AOC) doldurmak yeterlidir.

Burada belirleyici olan teknik entegrasyon modelinizdir. Müşteri ödeme yaparken ödeme sağlayıcısının yönlendirmeli sayfasına gidiyorsa ya da ödeme formunu oluşturan iframe doğrudan üçüncü tarafın sunucusundan çağrılıyorsa, kart verisi sizin altyapınızdan tamamen izole edilmiştir. Bu senaryoda doğrudan SAQ-A kapsamına girersiniz. SAQ-A, yaklaşık 20-25 soruluk temel kontrollerden oluşur ve harici denetçi tutmadan kurum içi yetkili bir yönetici imzasıyla tamamlanabilir.

Ancak teknik ayrıntıya dikkat etmelisiniz: Eğer ödeme formunu kendi sitenizde oluşturup arka planda bir API aracılığıyla veriyi sağlayıcıya aktarıyorsanız, SAQ-A değil, SAQ A-EP veya SAQ D kapsamına girersiniz. SAQ A-EP devreye girdiğinde ise üç ayda bir onaylı tarama satıcısı (ASV) aracılığıyla harici güvenlik açığı taraması yaptırmanız zorunlu hale gelir.

Teklif veren danışmanlık firmaları çoğunlukla en kapsamlı paketi satmaya çalışır. Yıllık 350.000 EUR hacimle Seviye 4 tüccar sınıfındasınız; bu seviyede geçmişte büyük bir veri ihlali yaşamadıysanız harici denetim zorunluluğu bulunmaz. Ödeme sağlayıcınıza mimarinizi belirterek SAQ-A teslim edeceğinizi yazılı olarak bildirin.

EEsra I***KatılımcıTopluluk üyesi
Katılım
Ara 2023
Mesaj
214
#3

Süreci adım adım ilerletebilirsiniz: 1) Ödeme sağlayıcınızın kontrol panelinden güncel PCI DSS AOC belgesini indirin. 2) Resmi PCI Güvenlik Standartları Konseyi web sitesinden güncel SAQ-A dokümanını temin edin. 3) Soruları yanıtlayıp şirket yöneticinize imzalattıktan sonra formu ödeme sağlayıcınızın portalına yükleyin.

DDoruk Ç***Uzman
Görev
Ağ yöneticisi
Sektör
Perakende
Yapı
butik ajans
Katılım
Eyl 2024
Mesaj
1
#4

Biz yıllık 1,5 milyon EUR hacimle çalışıyoruz, benzer bir bildirim bize de geldi. İlk etapta bize de 5.000 EUR civarı denetim teklifi çıkaran danışmanlar oldu. Ödeme firmamızın teknik temsilcisiyle görüştük, iframe kullandığımızı teyit edip SAQ-A formunu kendimiz doldurduk ve onaylandı. Masrafımız sıfır oldu.

AAslı A***KatılımcıTopluluk üyesi
Katılım
Eki 2023
Mesaj
19
#5

Eğer sitenizde iframe kullanıyorsanız PCI DSS v4.0 ile gelen yeni gereksinimlere dikkat edin. Artık ödeme sayfasında çalışan tüm üçüncü taraf JavaScript kodlarının bütünlüğünü ve yetkilendirmesini doğrulamanız gerekiyor. SAQ-A olsa bile ana sayfadan ödeme iframe'ine bulaşabilecek zararlı script riskine karşı bu kontroller zorunlu kılındı.

RRabia Ç***Katılımcı
Görev
Bilgi işlem müdürü
Sektör
Enerji
Yapı
40 kişilik üretim firması
Katılım
Haz 2025
Mesaj
354
#6

Ödeme sağlayıcınız tam olarak hangi entegrasyon yöntemini kullanıyor? valla örneğin doğrudan yönlendirme mi, satır içi iframe mi yoksa JavaScript kütüphanesiyle kart bilgilerini token'a çeviren bi yöntem mi? JavaScript ile tokenization yapıyorsanız banka bazen bunu SAQ A-EP sayabiliyor.

ÖÖmer Ö***Katılımcı
Görev
Sosyal medya sorumlusu
Sektör
Matbaa
Yapı
zincir mağaza
Katılım
Şub 2023
Mesaj
64
#7

Kendi durumunuzu netleştirmek için şu kontrolleri yapın: 1) Kart giriş kutucuğunun kaynak kodu gerçekten ödeme şirketinin alan adından mı yükleniyor? 2) Sunucu loglarınızda kart numarası veya CVV içeren herhangi bir istek parametresi geçiyor mu? 3) Ödeme sağlayıcınızın panelinde tüccar seviyeniz Seviye 4 olarak mı kayıtlı? Bu üç madde tamamsa harici denetim gerekmez.

AAhmet E***Katılımcı
Görev
Sistem destek elemanı
Sektör
Elektrik-elektronik
Yapı
zincir mağaza
Katılım
Mar 2023
Mesaj
197
#8

Ödeme kuruluşlarının risk birimleri bazen otomatik şablon e-postalar gönderip sanki Seviye 1 tüccarmışsınız gibi QSA denetimi talep edebiliyor. Durumu sorgulamadan harici firmalara para kaptırmayın... Bize de geçen sene benzer bi yazı geldi, 'Sistemimizde kart verisi tutulmuyor SAQ-A sunuyoruz' dedik ve konu kapandı.

YYasinYeni üye
Görev
Teknik servis
Katılım
Kas 2024
Mesaj
30
#9

SAQ-A sizin kurgunuz için fazlasıyla yeterlidir. bu arada yıllık 350 bin euro ciroyla bağımsız denetime girmenizi gerektirecek hiçbi yasal zemin yok. QSA firmalarının yüksek tekliflerine aldanmayın formu kendiniz doldurup iletin.

BBurcu E***KatılımcıTopluluk üyesi
Katılım
Şub 2023
Mesaj
94
#10

aynı korkuyu iki sene önce biz de yaşadık, gelen e-postanın tonu o kdr sertti ki ciddi bi ceza kapıda sandım. oturup formu sakin kafaya okuyunca yarım günde bitti. ödeme sağlayıısının destek dokümanlarında hangi soruların nsl işaretleneceği bile tarif edilmişti

KKader B***Uzman
Görev
Sosyal medya sorumlusu
Sektör
Spor ve fitness
Yapı
butik ajans
Katılım
Kas 2024
Mesaj
56
#11

Yazdığınız icin teşekurler.

DDeniz K***UzmanTopluluk üyesi
Katılım
Kas 2024
Mesaj
154
#12

pci dss uyumu konusunda en çok atlanan nokta şu: Test edilmemiş bi yedek, yedek değildir.

HHüseyin Ö***Katılımcı
Görev
Muhasebe müdürü
Sektör
Tarım
Yapı
orta ölçekli işletme
Katılım
Şub 2025
Mesaj
15
#13

Kısmen katılıyorum, kısmen katılmıyorum. Herkesin yaptığı şey, doğru olduğu anlamına gelmiyor.

Ben olsam bu yoldan giderdim.

TTülay O***KatılımcıTopluluk üyesi
Katılım
Oca 2023
Mesaj
1
#14

bunu duyalı çok oldu ama bizde hiç böyle olmadı. olayların çoğu zafiyetten değl sızmış bi paroladan başlıyor.

srounuz olursa yazın, elimden geldiğince cevaplarım.

İİremYeni üye
Görev
Stajyer · pazarlama
Katılım
Oca 2025
Mesaj
30
#15

bizde şöyle oldu. açıkçaası herkesin yapıtğı şey, doğru olduğu anlamına gelmiyor.

benm görüüm bu kesin doğru diye yazmıyorum.

AAycan P***Katılımcı
Görev
Üretim planlama
Sektör
Mobilya üretimi
Yapı
bölge bayisi
Katılım
Nis 2024
Mesaj
109
#16

Bunu not aldım, teşekkürler. Güvenli olmak mutlak değil; saldırıyı uğraşmaya değmez hâle getirmek demek.

Başka türlü yapan varsa onu da merak ederim.

ÖÖzgür K***KatılımcıTopluluk üyesi
Katılım
Kas 2023
Mesaj
4
#17

Emeğinize sağlık. Bunu tek başına yapmaya çalışmak en pahalı yol.

Başka türlü yapan varsa onu da merak ederim.

FFatma U***Katılımcı
Görev
Şantiye şefi
Sektör
Spor ve fitness
Yapı
iki şubeli işletme
Katılım
Oca 2025
Mesaj
96
#18

Teoride doğru, pratikte öyle yürümüyor. neyse küçük bir deneme ile başlayın tmmını bir anda bağlamayın.

Sorunuz olursa yazın, elimden geldiğince cevaplarım.

AAyşegülKatılımcı
Görev
Butik otel
Yapı
imalathane
Katılım
Ağu 2024
Mesaj
86
#19

üç ayrı görüş çıktı hepsi birbirini tamamlıyor.. bir de insanlar süreci deil, alışkanlığı savunur... açıkçası direnç oradan gelir.

kendi durumunuz farklııysa tabii değişir.

LLeyla Y***Katılımcı
Görev
Muhasebe elemanı
Sektör
Nakliyat
Yapı
imalathane
Katılım
Şub 2022
Mesaj
2
#20

tartışma dağıldı toparlayayım... bir konuda üç farklı cevap alıorsanız soru yanlış sorulmuştur.

sonucu buraya yazarsanız başkalarına da fyadası olur.

Yanıt yaz