Mobilya ve ev tekstili alanında faaliyet gösteriyoruz; hem fiziki mağazamızda fiziki POS cihazlarıyla satış yapıyoruz hem de kendi e-ticaret sitemiz üzerinden sanal POS ile online sipariş alıyoruz. Yıllık toplam kartlı işlem adedimiz fiziki ve online toplamda 40.000 civarında seyrediyor.
Geçtiğimiz günlerde sanal POS altyapısını yenilemek için başvurduğumuz banka ve ödeme kuruluşu bizden PCI DSS uyumluluk durumumuzu ve ilgili öz değerlendirme belgelerini talep etti. İnternette araştırdığımda binlerce dolarlık denetimlerden, lisanslı QSA denetçilerinden ve sertifikasyon süreçlerinden bahsedildiğini gördüm; açıkçası gözümüz korktu.
Bizim gibi KOBİ ölçeğindeki bi işletme için bu 'sertifika' tam olarak ne anlama geliyor? Gerçekten bağımsız bi denetimden geçip resmi bi sertifika mı almamız gerekiyor, yoksa sadece bi form mu dolduracağız? Kart verilerine kendi sunucumuzda hiç dokunmadan iFrame veya yönlendirme ile ödeme alıyorsak bizden tam olarak ne bekleniyor?