forumKonu aç

PCI DSS Level 1 bizi bağlıyor mu — bizim işlem hacmimizde hangi seviye geçerli?

NNazlı Ş***Yeni üye
Görev
Ürün yöneticisi
Sektör
Sağlık hizmetleri
Yapı
20 kişilik firma
Katılım
Haz 2026
Mesaj
351

Doki · Altyapı taşıma · 2023

#1

İki adet fiziksel hazır giyim mağazamız ve WordPress tabanlı bi e-ticaret sitemiz var. Yılda mağazalardaki POS cihazlarımızdan yaklaşık 40.000 adet, e-ticaret sitemizden ise anlaşmalı ödeme kuruluşu üzerinden yaklaşık 110.000 adet kartlı ödeme alıyoruz. Yani tüm kanallardan yılda toplam 150.000 işlem geçiyor. Web sitemizde kart bilgilerini kesinlikle sunucuda tutmuyoruz; müşteri ödeme butonuna basınca ödeme sağlayıcısının ortak ödeme sayfasına yönleniyor veya iframe penceresinde işlem tamamlanıyor.

Geçen hafta ana çalıştığımız banka bize bir bilgi güvenliği formu iletip PCI DSS uyumluluk durumumuzu sordu. Ne olduğunu anlamaya çalışırken görüştüğümüz bir siber güvenlik danışmanlığı firması, doğrudan PCI DSS Level 1 kapsamında olduğumuzu, yerinde denetim (QSA) ve detaylı sızma testleri gerektiğini söyledi. Çıkardıkları teklif de 180.000 TL seviyesinde.

Bizim gibi yıllık işlem adedi 200 binin altında olan bi işletme gerçekten Level 1 şartlarına mı tabi? İşlem hacmine göre seviyeler nasıl belirleniyor ve bizim tam olarak ne yapmamız gerekiyor?

YYağmur Y***Katılımcı
Görev
İdari işler sorumlusu
Sektör
Mobilya üretimi
Yapı
orta ölçekli işletme
Katılım
Ara 2024
Mesaj
2

Doki · Log yönetimi kurulumu · 2025

En çok yardımcı olan#2

Kısa cevap: Hayır, yıllık 150.000 işlem hacmiyle kesinlikle PCI DSS Seviye 1 kapsamında değilsiniz ve yerinde harici denetim yaptırma zorunluluğunuz bulunmamaktadır. Büyük kart şemalarının standart kurallarına göre Seviye 1, yalnızca yıllık 6 milyon adedin üzerinde işlem yapan veya geçmişte ciddi bir kart verisi ihlali yaşamış üye işyerleri için geçerlidir; sizin işletmeniz Seviye 4 kapsamındadır.

Ödeme kartı güvenliği standartlarında seviyeler yıllık işlem adedine göre belirlenir. E-ticaret kanalında yılda 20.000 ile 1 milyon arası işlem yapanlar genellikle Seviye 3, 20.000'in altındakiler ise Seviye 4 olarak sınıflandırılır. Fiziksel ve dijital toplam hacminiz dikkate alınsa dahi Seviye 1 barajının yanına bile yaklaşmıyorsunuz. Bu seviyelerde bağımsız bir denetçinin ofisinize gelip haftalarca yerinde denetim yapması şart koşulmaz.

Sizin durumunuzda yükümlülük, işletmenizin kart verisine nasıl dokunduğuna bağlı olarak bi Öz Değerlendirme Formu (SAQ) doldurmaktır. Ödeme kuruluşu iframe veya ortak ödeme sayfası kullandığınız icin kart numarası sunucunuza hiç uğramaz. Bu senaryoda doldurmanız gereken doküman genellikle çok az maddeden oluşan SAQ A veya sayfa yapınıza göre SAQ A-EP formudur.

Yapmanız gereken ilk şey danışmanlık firmasının yüksek maliyetli denetim teklifini bir kenara bırakıp sanal POS aldığınız aracı kurum veya bankanın üye işyeri birimiyle görüşmektir. Onlara kart verisi saklamadığınızı, ödeme sağlayıcının yönlendirmeli çözümünü kullandığınızı belirtin ve sizden hangi SAQ formunu talep ettiklerini yazılı olarak isteyin.

SSultan Ö***Uzman
Görev
Veri giriş elemanı
Sektör
Spor ve fitness
Yapı
yeni kurulmuş girişim
Katılım
Şub 2023
Mesaj
10
#3

Web sitenizde iframe mi yoksa doğrudan JavaScript kütüphanesi mi var, orası çok mühim. Eğer yönlendirme (redirect) veya standart iframe ise SAQ A doldurursunuz, yaklaşık 22-25 maddeye evet/hayır dersiniz. Ama kart formu sizin domaininizde render ediliyorsa SAQ A-EP gerekir, orada 3 ayda bir harici ASV taraması şartı gelir.

AAli R***Uzman
Görev
Melek yatırımcı
Yapı
iki şubeli işletme
Katılım
Haz 2023
Mesaj
192
#4

Danışmanlık firması tipik bir korku pazarlaması yapmış. 15 yıldır e-ticaret altyapısı yönetiyorum 6 milyon barajını aşmayan hiçbir KOBİ'nin Level 1 olduğunu görmedim. Bankanın size gönderdiği form büyük ihtimalle rutin yıllık kontroller için gönderilen standart bir şablon. Banka temsilcinize SAQ türünüzü sorun, gereksiz denetim masrafına girmeyin.

DDoruk T***Veteran
Görev
İnsan kaynakları uzmanı
Sektör
Mobilya üretimi
Yapı
8 kişilik ekip
Katılım
Eyl 2025
Mesaj
2
#5

Bankaların ilettiği bildirimler genellikle BDDK mevzuatı ve uluslararası kart kuruluşlarının yıllık envanter güncellemesi gereğidir. Bankanıza işlem adedinizi, kart verisi saklamadığınızı ve kart sahibinin verilerinin doğrudan lisanslı ödeme kuruluşu altyapısından geçtiğini belirten bi resmi yazı ile yanıt vermeniz yeterli olacaktır.

NNazlı T***Katılımcı
Görev
Sosyal medya sorumlusu
Sektör
Ambalaj
Yapı
orta ölçekli işletme
Katılım
Kas 2023
Mesaj
58
#6

Geçmişte sisteminizden bi kart sızıntısı şüphesi veya bankalardan gelen olağan dışı bi chargeback dalgası yaşandı mı? Çünkü işlem adedi düşük olsa bile kart kuruluşları güvenlik ihlali tespit edilen bi şirketi idari kararla Level 1 seviyesine çekebilir... Böyle bi vaka yoksa teklif tamamen yersizdir.

SSinan T***KatılımcıTopluluk üyesi
Katılım
Eyl 2025
Mesaj
12
#7

biz de sanal pos kullanıyoruz ama bu SAQ forunu nereden indirip nereye teslim ediyoruz? formu doldurmak için mutlaka dışarıdan bi uzmanın imza atmsı gerekiyor mu yoksa şirket yetkilisi imzalasa geçerli oluyor mu?

CCaner G***KatılımcıTopluluk üyesi
Katılım
Ağu 2023
Mesaj
218
#8

Tek kuruş harcamadan önce ödeme aldığınız entegratörün paneline girin. Çoğu ödeme kuruluşu uyumluluk sekmesinde kendi PCI DSS sertifikasını ve sizin adınıza düzenlenmiş hazır SAQ beyanını ücretsiz sunar. Onu indirip bankaya iletmeniz sorunu genelde hemen çözer.

BBurak G***Katılımcı
Görev
Lojistik planlama
Sektör
Hayvancılık
Yapı
yeni kurulmuş girişim
Katılım
Eki 2024
Mesaj
29
#9

Benzer hacimle geçen yıl aynı süreci yaşadık. Bankaya SAQ A formunu doldurup kaşeleyip ilettik, konu kapandı. Sadece sitemiz için yılda iki kez harici zafiyet taraması yaptırdık, ona da toplamda 6.000 TL gibi bi ücret ödedik. 180.000 TL tamamen suistimal teklifi.

FFatma B***Katılımcı
Görev
Proje yöneticisi
Sektör
Medya ve yayıncılık
Yapı
8 kişilik ekip
Katılım
May 2024
Mesaj
164
#10

Ucuz görünen yol genelde sonradan pahalıya patlıyor. Yedeğin aynı ağda ve aynı kimlikle erişilebilir olması, onu hedefin parçası yapıyor.

Bu kadar, uzattıysam kusura bakmayın.

İİlknur Y***VeteranTopluluk üyesi
Katılım
Tem 2022
Mesaj
3
#11

Doğru. Yanlış alarmı azarlarsanız bir daha kimse bildirim yapmıyor.

Yanlışım varsa düzeltin.

EEmre A***Katılımcı
Görev
Depo sorumlusu
Sektör
Otomotiv yan sanayi
Yapı
tek kişilik işletme
Katılım
Mar 2023
Mesaj
370
#12

Ucuz görünen yol genelde sonradan pahalıya patlıyor. Olayların çoğu zafiyetten değil, sızmış bir paroladan başlıyor.

Umarım işinize yarar.

PPolat Y***UzmanTopluluk üyesi
Katılım
May 2023
Mesaj
54
#13

Bu başlık arşivlik.

SSerkan Ç***VeteranTopluluk üyesi
Katılım
May 2023
Mesaj
294
#14

Farklı düşünüyorum. işte bildirim yolu uzunsa bildirim gelmiyor; gelmeyen bildirim geç fark edilen olay demek.

Umarım işinize yarar.

HHasan G***KatılımcıTopluluk üyesi
Katılım
Oca 2025
Mesaj
144
#15

bi şeyi atlamayın: Bunu bşatan yazılı hâle gtirmezseniz snra tartışma çıkıyor

LLemanYeni üye
Görev
Sağlık çalışanı
Katılım
Eki 2024
Mesaj
30

Doki · Olay müdahale desteği · 2024

#16

bunun bi de ölçüm tarafı var sonra yanlış alarmı azarlarasnız bi daha kimse bildirim yapmıyor.

envanter cikarmadan alinan onlem, gorediginiz kapii acik birakiyor.

TTuğçe M***Katılımcı
Görev
Operasyon müdürü
Sektör
Lojistik
Yapı
iki şubeli işletme
Katılım
Oca 2023
Mesaj
362
#17

Bu yazılanlar bire bi bizim yaşadığımız. bu arada güvenli olmak mutlak değl; saldırıyı uğraşmaya değmez hâle getirmek demek.

Başka türlü yapan varsa onu da merak ederim.

AAyşe A***Katılımcı
Görev
Müşteri hizmetleri temsilcisi
Sektör
Otomotiv yan sanayi
Yapı
zincir mağaza
Katılım
Şub 2023
Mesaj
29
#18

Katılıyorum. Karar verirken en kötü senaryoyu da yazın, sadece iyisini dgl.

Ödeme bilgisi değişikliği asla geldiği kanaldan doğrulanmaz. Yanlışım varsa düzeltin.

PPolat S***KatılımcıTopluluk üyesi
Katılım
Mar 2024
Mesaj
110
#19

Bu yaklaşımın bi bedeli var, o da konuşulmuyor. Kayıt tutmayan hiçbi süreç düzelmiyor, çünkü neyi düzelteceğinizi bilmiyorsunuz.

Sorunuz olursa yazın, elimden geldiğince cevaplarım.

EEsra T***Katılımcı
Görev
Veri analisti
Sektör
Hayvancılık
Yapı
imalathane
Katılım
Şub 2024
Mesaj
66
#20

yeni girenler için kısa özet: İlk üç ay herşey iyi gider, sorun dördüncü ayda çıkar

tecrübeyle sabit.

Yanıt yaz