forumKonu aç

POS ve online ödeme alıyoruz — PCI DSS 4.0 bizden ne istiyor?

AAhmet B***Yeni üyeTopluluk üyesi
Katılım
May 2026
Mesaj
62
#1

İstanbul'da iki şubesi olan bi tasarım ve mobilya mağazasıyız. Hem fiziksel şubelerimizde banka POS cihazlarıyla ödeme alıyoruz hem de açık kaynak altyapılı e-ticaret sitemiz üzerinden sanal POS ile satış yapıyoruz. Ayda toplamda yaklaşık 3.500 adet kartlı işlem hacmimiz var. Geçtiğimiz günlerde sanal POS kullandığımız özel bi bankadan resmi bi e-posta aldık; PCI DSS 4.0 sürümüne geçiş kapsamında güvenlik uyumluluğumuzu güncellememiz ve bi öz değerlendirme formu doldurmamız gerektiği yazıyordu.

PCI DSS konusunu uzaktan biliyordum ama 4.0 ile nelerin değiştiğini, bizim gibi küçük işletmeleri doğrudan nasıl etkilediğini hiç araştırmamıştım. Biz kart bilgilerini kendi sunucumuzda zaten kesinlikle saklamıyoruz; ödemeler tamamen bankanın ortak ödeme sayfası üzerinden geçiyor. Şimdi bizden sunucu denetimi mi isteyecekler, yoksa sadece bi form mu imzalayacağız? PCI DSS 4.0 icin sıfırdan güvenlik danışmanlığı tutmamız gerekir mi, nereden başlamalıyız?

BBurcu Ş***Katılımcı
Görev
Saha satış temsilcisi
Sektör
Sigortacılık
Yapı
orta ölçekli işletme
Katılım
Eki 2023
Mesaj
293
#2

Online tarafta ödeme alırken müşteri kart numarasını doğrudan sizin sitenizdeki bi forma mı giriyor yoksa bankanın 3D Secure ortak ödeme sayfasına mı yönleniyor? Bu ayrım dolduracağınız belgenin türünü baştan sona değiştirir.

HHilal D***KatılımcıTopluluk üyesi
Katılım
Ara 2024
Mesaj
166
En çok yardımcı olan#3

Kısa cevap: PCI DSS 4.0, kart verisi işleyen veya ödeme sayfasına temas eden tüm işletmelerin uyması gereken küresel güvenlik standardının güncel sürümüdür. Kart saklamayan ve yıllık işlem hacmi düşük işletmeler için temel yükümlülük pahalı denetimler değil, doğru Öz Değerlendirme Formunu (SAQ) doldurup bankaya sunmaktır.

Fiziksel mağazanızdaki bağımsız banka POS cihazları için endişelenmenize gerek yoktur; cihazların güvenliği büyük ölçüde bankaya aittir ve sizin sadece cihazların fiziksel olarak çalınmadığını, kurcalanmadığını periyodik olarak kontrol edip deftere işlemeniz yeterlidir. Asıl sorumluluğunuz e-ticaret sitenizde toplanmaktadır.

Sitenizde kart saklamasanız bile müşteri ödeme sayfasına eriştiği için PCI DSS kapsamındasınız. Eğer müşteri tamamen bankanın ödeme sayfasına yönleniyorsa SAQ-A formunu, sitenize gömülü bir iframe veya script ile ödeme alınıyorsa SAQ-A-EP formunu doldurmanız gerekir. 4.0 sürümüyle küçük e-ticaret sitelerine gelen en belirgin yenilik, ödeme sayfasında çalışan harici scriptlerin (canlı destek, etiket yöneticileri, analiz kodları) denetlenmesi ve bütünlüğünün izlenmesi zorunluluğudur.

Pahalı danışmanlıklara girmeden şu adımları izleyin: 1) E-ticaret sitenizin ödeme adımında gereksiz tüm üçüncü taraf Javascript kodlarını temizleyin. 2) Yönetim paneli ve sunucu erişimlerinizde çok faktörlü doğrulamayı (2FA) zorunlu hale getirin. 3) Bankanızın talep ettiği SAQ formunu (büyük ihtimalle SAQ-A) indirip maddeleri yanıtlayarak imzalayın ve banka yetkilisine teslim edin.

MMehmet M***Katılımcı
Görev
Dijital pazarlama uzmanı
Sektör
Eğitim
Yapı
bölge bayisi
Katılım
Kas 2025
Mesaj
302
#4

PCI DSS 4.0 içindeki 6.4.3 ve 11.6.1 gereksinimleri doğrudan e-ticaret sitelerindeki script güvenliğini hedefliyor. Ödeme sayfasına sızdırılan zararlı kodlar kart verilerini arka planda kopyalayabiliyor. Ödeme ekranında çalışan her harici scriptin gerekçesini belgelemeniz şart.

HHasan G***Katılımcı
Görev
Test uzmanı
Sektör
Matbaa
Yapı
kooperatif
Katılım
Mar 2022
Mesaj
8
#5

Aynı e-postayı iki ay önce bize de yolladılar. Yıllık 40.000 işlemimiz var. Danışmanlık firması 35.000 TL istedi. Oturup bankayla görüştük, yönlendirmeli ödeme yaptığımız için SAQ-A formu doldurmamızın yettiğini belirttiler. Kendi içimizde 3 günde formu hazırlayıp gönderdik, kabul edildi.

UUğur Y***VeteranTopluluk üyesi
Katılım
Eki 2024
Mesaj
3
#6

kart bilglerini vertiabaninda tutmuyorsaniz panik yapacak bi duum yok bir de bankalar regulasyon geregi bu mailleri herkese otomatik yolluyor formu eksiksiz doldurup gonderince konu kapaniyor

düzeltme: rakamı yanlış hatırlamışım, biraz daha düşüktü.

ZZerrin G***KatılımcıTopluluk üyesi
Katılım
Tem 2023
Mesaj
260
#7

Bankaların bilgi güvenliği birimleri maalesef her işletmeyi devasa bi e-ticaret devi sanıp şablon metinler fırlatıyor. Hemen binlerce liralık denetim satın almaya kalkmayın; önce bankadaki temsilcinize SAQ-A'nın yeterli olup olmadığını yazılı teyit ettirin.

FFiliz P***UzmanTopluluk üyesi
Katılım
Kas 2024
Mesaj
14
#8

Formu doldururken özellikle şu 3 başlıkta takılabilirsiniz: 1) Sunucu ve panel parolalarının karmaşıklığı ve düzenli değişimi, 2) Yönetim paneline girişte iki adımlı doğrulamanın açık olması, 3) Fiziksel POS cihazlarının seri numarası takip listesi.

İİsmetKatılımcı
Görev
Lojistik müdürü
Katılım
Kas 2023
Mesaj
112
#9

Hemen yarın fiziksel şubelerinizdeki POS cihazlarının altındaki seri numaralarını bi tabloya yazın. Haftalık olarak kontrol edip 'fiziksel müdahale yok' diye imza atacağınız basit bi kontrol listesi oluşturun; denetim sorusunu doğrudan karşılarsınız.

JJale T***VeteranTopluluk üyesi
Katılım
Kas 2024
Mesaj
398
#10

Gözünüz korkmasın, PCI DSS 4.0 başta çok karmaşık görünse de küçük işletmeler için hazırlanan öz değerlendirme kılavuzları oldukça açıktır. Resmi siteden SAQ-A dokümanını indirip Türkçeye çevirerek adım adım giderseniz yarım günde tamamlarsınız.

MMustafa S***Katılımcı
Görev
İnsan kaynakları müdürü
Sektör
Mücevherat
Yapı
iki şubeli işletme
Katılım
May 2024
Mesaj
43
#11

tersini savunacağım kızmayın sonra yani unutulmuş test ortamları, calnı sistemden daha sık kapı oluyor

soruuz olursa yazin elimden geldiince cevaplarim

DDilara B***Katılımcı
Görev
Operasyon müdürü
Sektör
Mobilya üretimi
Yapı
bölge bayisi
Katılım
Haz 2024
Mesaj
1

Doki · Arayüz tasarımı · 2024

#12

Genel olarak doğru ama bir yeri eksik kalmış. İlk kez yapıyorsanız küçük başlayın, ölçek sonra gelir.

Ölçmeden karar verince hep aynı yere geliyoruz. Not olarak bırakayım, lazım olur.

RRabia Ç***Katılımcı
Görev
Bilgi işlem müdürü
Sektör
Enerji
Yapı
40 kişilik üretim firması
Katılım
Haz 2025
Mesaj
354
#13

Tersini savunacağım, kızmayın. Asıl mesele rakam deil o rakamın neye göre çıktığı.

Benim görüşüm bu kesin doğru diye yazmıyorum.

YYağmur C***VeteranTopluluk üyesi
Katılım
May 2023
Mesaj
395
#14

PCI DSS 4.0 gereksinimleri konusunda en çok atlanan nokta şu: Bunun cevabı sektöre göre çok değişiyor, genel geçer bir kural yok.

Yanlışım varsa düzeltin.

HHasan K***KatılımcıTopluluk üyesi
Katılım
Nis 2023
Mesaj
221
#15

bizde de aynı.

AAycan Ö***KatılımcıTopluluk üyesi
Katılım
Tem 2023
Mesaj
321
#16

Konuyu toparlayayım, çünkü birkaç farklı cevap verildi. Bizde en çok zaman kaybettiren şey, kimin karar vereceğinin belli olmamasıydı.

Başka türlü yapan varsa onu da merak ederim.

SSelin Y***Veteran
Görev
Ön muhasebe
Sektör
Gayrimenkul
Yapı
120 kişilik şirket
Katılım
Eyl 2024
Mesaj
111
#17

Küçük bir işletmeyim, benim tarafımdan anlatayım. işte yazılı olmayan her madde, ileride iki tarafın da farklı hatırladığı bir madde.

Yanlışım varsa düzeltin.

EErcan D***Katılımcı
Görev
İdari işler sorumlusu
Sektör
Yazılım
Yapı
iki şubeli işletme
Katılım
Tem 2022
Mesaj
419
#18

Kendi tecrübemi yazayım. Unutulmuş test ortamları, canlı sistemden daha sık kapı oluyor.

Tecrübeyle sabit.

KKübra G***Uzman
Görev
Bilgi işlem müdürü
Sektör
Spor ve fitness
Yapı
20 kişilik firma
Katılım
Kas 2025
Mesaj
10
#19

Aynı şeyi ben de düşünüyordum. Bir konuda üç farklı cevap alıyorsanız soru yanlış sorulmuştur.

KKaanKatılımcı
Görev
Ürün müdürü
Katılım
May 2024
Mesaj
96
#20

Bunu yazdığınız için teşekkürler, doğrusu bu. Herkesin yaptığı şey, doğru olduğu anlamına gelmiyor.

İlk kez yapıyorsanız küçük başlayın, ölçek sonra gelir. Kendi durumunuz farklıysa tabii değişir.

Yanıt yaz