forumKonu aç

POS ve online ödeme alıyoruz, PCI DSS nedir ve bizim asıl yükümlülüğümüz ne?

AAycan K***Katılımcı
Görev
Mağaza müdürü
Sektör
Catering
Yapı
20 kişilik firma
Katılım
Mar 2024
Mesaj
132
#1

Bursa'da iki adet fiziksel perakende mağazamız ve hazır altyapı üzerinde çalışan bi online satış sitemiz var. Mağazalarda bankaların verdiği fiziki POS cihazlarını kullanıyoruz web sitemizde ise ödeme adımı lisanslı bi aracı ödeme kuruluşunun iframe ekranı üzerinden tamamlanıyor.

Geçen gün sanal POS için çalıştığımız bankadan bir bilgilendirme e-postası aldık. PCI DSS uyumluluğu kapsamında bir öz değerlendirme anketi doldurmamız ve sisteme yüklememiz gerektiği, aksi halde POS komisyon oranlarının artabileceği veya hizmetin askıya alınabileceği yazıyor.

İlk kez böyle bi terimle karşılaşıyorum. PCI DSS tam olarak nedir? Biz kart numaralarını kendi sunucumuzda veya mağazada bi yerde kaydetmiyoruz, kart bilgisi tamamen ödeme kuruluşunun ekranında dönüyor. Buna rağmen bizim gibi bi KOBİ için bu standart ne gerektirir ve bankaya ne beyan etmemiz gerekir?

MMelis K***VeteranTopluluk üyesi
Katılım
Ara 2025
Mesaj
26
En çok yardımcı olan#2

Kısa cevap: PCI DSS, kartlı ödeme kabul eden tüm işletmelerin uymak zorunda olduğu küresel veri güvenliği standardıdır. Kart bilgilerini sunucunuzda tutmasanız bile ödeme akışına aracılık ettiğiniz için kapsam dışı değilsiniz ancak yükümlülüğünüz son derece basittir.

Büyük kuruluşlar bağımsız denetçilerle yerinde denetime girerken, sizin gibi yıllık işlem hacmi düşük olan işletmeler Öz Değerlendirme Anketi adı verilen formları doldurarak beyanda bulunur. Kart verisi sunucunuzdan geçmediği için muhtemelen SAQ-A veya SAQ-A-EP kategorisine giriyorsunuz. Bankanızın veya ödeme kuruluşunuzun paneline girip bu anketi online olarak doldurmanız yeterlidir.

Fiziksel mağazanızdaki POS cihazları için ise temel kontroller geçerlidir: 1) POS cihazlarının seri numaralarını düzenli olarak fiziksel olarak kontrol etmek ve cihazın kurcalanmadığından emin olmak. 2) Cihazların bağlı olduğu internet ağını misafir kablosuz ağından ayrı tutmak. 3) Kasa arkasındaki personelin kart bilgilerini herhangi bir kağıda veya sisteme yazmasını kesinlikle yasaklamak.

Bankanızın talep ettiği formu doldururken sisteminizde kart verisi saklamadığınızı işaretleyeceksiniz. Ödeme kuruluşu entegrasyonunuz iframe veya yönlendirme olduğu için teknik soruların çoğu kapsam dışı kalacaktır. Panik yapmanıza gerek yok, bu işlem genelde yarım saatlik bir form onayından ibarettir.

İİlker C***Katılımcı
Görev
Yazılım geliştirici
Sektör
Makine imalatı
Yapı
tek kişilik işletme
Katılım
Ara 2023
Mesaj
52
#3

Banka standart bir otomatik e-posta göndermiş. Kart verisi saklamayan küçük işletmeler için PCI DSS kabus değildir. Önemli olan sitenizdeki ödeme formunun gerçekten iframe mi olduğu, yoksa kart verisinin önce sizin sunucunuza uğrayıp oradan mı bankaya gittiğidir. İkincisiyse yükümlülüğünüz çok daha ağırlaşır.

TTolga K***Katılımcı
Görev
Bilgi işlem müdürü
Sektör
E-ticaret
Yapı
holding bünyesinde bir şirket
Katılım
Tem 2024
Mesaj
76
#4

Web sitesi yöneticinizle görüşün, sitede kart numarasının girildiği input alanları harici ödeme sağlayıcısının sunucularından mı yükleniyor teyit edin. Eğer iframe kullanıyorsanız SAQ-A doldurursunuz, bu form sadece 20-25 civarı temel operasyonel sorudan oluşur.

LLevent Ş***UzmanTopluluk üyesi
Katılım
Nis 2025
Mesaj
14
#5

Geçen yıl aynı e-posta bize de geldi, muhasebeci korkudan dışarıdan 80.000 TL'lik denetim danışmanlığı almamızı önerdi. Sonra bankanın teknik birimini aradık 'sitede kart saklamıyorsanız paneldeki SAQ formunu doldurup onaylayın yeter' dediler. bu arada 15 dakikada çözdük.

NNuri G***Katılımcı
Görev
Satın alma sorumlusu
Sektör
Tarım
Yapı
yeni kurulmuş girişim
Katılım
Mar 2023
Mesaj
62
#6

Mağaza tarafında denetim gelirse ceza yememek için şu iki noktaya dikkat edin: 1) POS cihazından çıkan sliplerde kart numarasının orta hanelerinin maskelenmiş olduğundan emin olun. 2) Güvenlik kameralarının kasa POS cihazının tuş takımını doğrudan kaydetmediğini kontrol edin.

İİlknur Y***UzmanTopluluk üyesi
Katılım
Eki 2023
Mesaj
19
#7

biz de hazır e-ticaret paketi kullanıyoruz bu formu bankaya sormadan direkt e-ticaret altyapısını sağlayan firmaya iletsek onlar bizim yerimize doldurabiliyor mu acaba?

CCihanKatılımcı
Görev
Kredi danışmanı
Katılım
Haz 2024
Mesaj
92
#8

Öz değerlendirme anketi yasal olarak işletme yetkilisi tarafından onaylanmalıdır. Hizmet aldığınız altyapı sağlayıcısından onların kendi PCI DSS uygunluk belgesini talep edip bankanıza ek doküman olarak sunmanız sürecinizi hızlandıracaktır.

SSamiYeni üye
Görev
Müzik prodüktörü
Katılım
Eyl 2024
Mesaj
44

Doki · Güvenlik açığı taraması · 2023

#9

Kart verisini hiçbir şekilde kaydetmiyorsanız endişelenecek bir durum yok, panelden SAQ-A formunu onaylayıp geçin.

MMert A***UzmanTopluluk üyesi
Katılım
Tem 2023
Mesaj
231
#10

Geçen yıl neredeyse aynısını yaşadık. Bizde en çok zaman kaybettiren şey, kimin karar vereceğinin belli olmamasıydı.

Test edilmemiş bir yedek, yedek değildir. Tecrübeyle sabit.

ÖÖmer P***Katılımcı
Görev
Teknik servis elemanı
Sektör
Tekstil
Yapı
bölge bayisi
Katılım
Ara 2024
Mesaj
42

Doki · Log yönetimi kurulumu · 2026

#11

Deneyeceğim.

GGizem M***Katılımcı
Görev
Endüstri mühendisi
Yapı
zincir mağaza
Katılım
Haz 2024
Mesaj
96
#12

Haklısınız.

FFurkan U***Katılımcı
Görev
İdari işler sorumlusu
Sektör
Enerji
Yapı
40 kişilik üretim firması
Katılım
Tem 2025
Mesaj
84
#13

Buraya kadar söylenenleri özetleyeyim. Ölçmeden karar verince hep aynı yere geliyoruz.

Güvenli olmak mutlak değil; saldırıyı uğraşmaya değmez hâle getirmek demek. Ben olsam bu yoldan giderdim.

PPolat S***VeteranTopluluk üyesi
Katılım
Eyl 2024
Mesaj
9
#14

Tartışma dağıldı, toparlayayım. Zaman kaybının çoğu onay bekleyen işlerde birikiyor.

Umarım işinize yarar.

LLale A***Katılımcı
Görev
Üretim müdürü
Sektör
Plastik
Yapı
20 kişilik firma
Katılım
Eyl 2025
Mesaj
36

Doki · KVKK uyum danışmanlığı · 2024

#15

bu tavsiye herkese uymaz bnc. bu arada ikinci doğrulama açıksa çalınan parola tek başına işe yaramıyor.

başka türlü yappan varsa onu da merak ederim.

ZZübeyde A***Veteran
Görev
Kurye koordinatörü
Sektör
Sağlık hizmetleri
Yapı
holding bünyesinde bir şirket
Katılım
Oca 2024
Mesaj
12
#16

Tam zamanında bir konu.

İİbrahim Y***Katılımcı
Görev
Pazarlama müdürü
Sektör
Elektrik-elektronik
Yapı
20 kişilik firma
Katılım
Kas 2023
Mesaj
95
#17

Aynısını yaşadım. Tek bir önleme güvenmeyin; katman katman gidin.

Sonucu buraya yazarsanız başkalarına da faydası olur.

LLevent U***KatılımcıTopluluk üyesi
Katılım
Mar 2022
Mesaj
270
#18

Bunu bilmiyordum. bu arada küçük ölçekte işe yarayan çözüm büyüyünce çöküyor, bunu geç öğrendim.

Küçük ölçekte işe yarayan çözüm büyüyünce çöküyor bunu geç öğrendim... Tecrübeyle sabit.

FFiliz A***UzmanTopluluk üyesi
Katılım
May 2025
Mesaj
14
#19

pci dss standardı nedir konusunda hiç tecrübem yok, o yüzden soruyorum. İkinci doğrulama açıksa çalınan parola tek başına işe yaramıyor.

Her şeyi aynı anda değiştirmeye çalışınca hiçbiri oturmuyor. Kolay gelsin.

MMetin P***UzmanTopluluk üyesi
Katılım
Haz 2023
Mesaj
186
#20

çok tşk bugün deneyeceğim.

Yanıt yaz