Un fornitore di servizi di conformità alle norme PCI aiuta le attività a soddisfare i requisiti del Payment Card Industry Data Security Standard (PCI DSS) assumendo una parte del lavoro di conformità. Questo può significare elaborare i dati delle carte al di fuori dei sistemi dell'attività, eseguire audit e scansioni obbligatori ai sensi dello standard PCI DSS oppure fornire consulenza in merito alla modalità di autovalutazione applicabile.
Il costo medio globale per le violazioni dei dati ammontava a 4,4 milioni di $ nel 2025; ridurre la quantità di dati dei titolari di carte che passa dai sistemi di un'attività può limitare l'esposizione al rischio.
Di seguito, illustreremo in cosa consistono le mansioni di un fornitore di servizi di conformità alle norme PCI, gli obblighi PCI DSS che ad essi si applicano e le categorie in cui rientrano.
In sintesi
I fornitori di servizi di conformità alle norme PCI si assumono parte degli obblighi in ambito PCI DSS di un'attività, tra cui l'elaborazione dei dati delle carte e l'esecuzione degli audit e delle scansioni obbligatorie.
I fornitori di servizi di conformità alle norme PCI includono fornitori di pagamenti, fornitori specializzati in conformità della sicurezza, fornitori di campi di pagamento ospitati e consulenti PCI.
Strumenti come campi di pagamento ospitati e la tokenizzazione riducono il livello di applicabilità degli standard PCI DSS a un'attività tenendo i dati dei titolari di carte al di fuori dei loro sistemi.
Cos'è un fornitore di servizi di conformità alle norme PCI?
Un fornitore di servizi di conformità alle norme PCI aiuta le attività a soddisfare i requisiti dello standard PCI DSS. Questi fornitori operano da intermediari tra un'attività e i circuiti delle carte di credito che hanno definito e applicano lo standard.
Quali sono i requisiti PCI DSS per i fornitori di servizi?
I fornitori di servizi si interfacciano con un limite di conformità PCI DSS più rigido di un'attività standard, in quanto i loro sistemi tendono ad acquisire volumi di dati di titolari di carte maggiori, con una permanenza più duratura. Lo standard scinde i fornitori in due livelli in base al volume di transazioni elaborato e tale livello determina se un'autovalutazione è sufficiente o se è richiesto un audit indipendente.
Generalmente, i fornitori di livello 1 sono quelli che gestiscono più di 300.000 transazioni all'anno, nonostante tale soglia possa variare a seconda del brand della carta. Tali fornitori sono tenuti a compilare un Report on Compliance (ROC), rilasciato da un valutatore QSA (Qualified Security Assessor). Si tratta di un audit completo in cui il QSA verifica i controlli.
I fornitori di livello 2 (generalmente quelli con un volume annuo di transazioni non superiore a 300.000) possono solitamente compilare un questionario di autovalutazione (Self-Assessment Questionnaire, SAQ), anche se i brand delle carte spesso esigono un riesame condotto da un QSA qualora il servizio influisca su ambienti a rischio elevato. Ciò in genere si traduce nella compilazione di un questionario SAQ D per i fornitori di servizi, il quale interessa oltre 300 controlli previsti dallo standard PCI DSS. Un fornitore in grado di tokenizzare i dati delle carte o che si avvale di una soluzione comprovata di crittografia punto a punto può contrassegnare una vasta gamma di questi controlli come non applicabile, mentre i fornitori che archiviano i dati dei titolari di carta sono tenuti a gestire la quasi totalità dei medesimi.
Oltre alla valutazione, i fornitori di servizi si assumono degli obblighi passivi: scansioni trimestrali da parte di un fornitore di scansioni approvato (ASV), test di intrusione (penetration testing) con frequenza annuale e monitoraggio continuo dell'integrità dei file e dei log degli accessi. Inoltre, hanno l'obbligo di disporre di un piano per la risposta agli imprevisti formale e di applicare una segmentazione della rete in grado di tenere separati i sistemi che gestiscono i dati dei titolari di carte da ogni altro componente. I circuiti delle carte di credito impongono ai fornitori di figurare in una lista dei soggetti approvati e le attività hanno la possibilità di comprovare tale stato mediante Visa o Mastercard.
Quali tipologie di fornitori di servizi di conformità alle norme PCI esistono?
Le categorie dei fornitori di servizi di conformità alle norme PCI sono suddivise in maniera molto distinta.
Le opzioni principali includono:
Fornitori di pagamenti: tali enti elaborano transazioni direttamente e spesso riducono l'ambito PCI delle attività con l'elaborazione dei dati delle carte esternamente ai sistemi delle stesse. Al momento dell'accettazione del pagamento da parte di un'attività, i dati della carta vengono trasferiti dal browser del cliente ai server del fornitore, senza alcun transito dal sito web dell'attività stessa.
Fornitori di conformità dediti alla sicurezza: tali soggetti hanno il compito di verificare, scansionare e offrire consulenza, senza alcuna elaborazione di pagamenti.
Fornitori di campi di pagamento ospitati: tali attori propongono un modulo di pagamento che acquisisce i dati della carta in un dominio controllato dal fornitore in sostituzione al sito dell'attività.
Consulenti PCI: tali figure professionali forniscono consulenza strategica in luogo della cura dell'infrastruttura. Tali soggetti sostengono le attività nel determinare quale questionario SAQ si applica, nella predisposizione della documentazione e nell'interpretazione dei requisiti previsti.
Quali servizi offrono i fornitori di servizi di conformità alle norme PCI?
Molti fornitori specializzati in conformità offrono una combinazione di servizi.
Ecco l'offerta di servizi nel settore:
Tokenizzazione: sostituzione di dati sensibili della carta con un token privo di valore sfruttabile all'esterno del sistema del fornitore di servizi. Questo estrapola i dati del titolare della carta dall'ambiente dell'attività.
Campi di pagamento ospitati: erogazione del modulo di pagamento direttamente dal dominio del fornitore anziché dal sito dell'attività. In questo modo i numeri grezzi della carta non passano per i server dell'attività.
Consulenza di riduzione dell'ambito: mappatura del flusso dei dati del titolare della carta nei sistemi di un'attività e individuazione dei componenti che possono essere rimossi dal tale flusso.
Valutazioni della sicurezza: esecuzione di esami formali, spesso condotti da un QSA, che verificano che i controlli dell'attività soddisfino ogni requisito PCI DSS.
Scansione delle vulnerabilità: esecuzione di scansioni esterne trimestrali condotte da un ASV. Si tratta di una procedura obbligatoria per qualsiasi attività o fornitore di servizi che disponga di sistemi che gestiscono dati di titolari di carte su internet.
Test di intrusione (penetration testing): esecuzione annuale di test con un maggiore livello di avversità per simulare attacchi contro le segmentazioni di rete e le difese a livello di applicazione.
Monitoraggio continuo della conformità: tracciamento dell'integrità dei file, dei log di accesso e dello slittamento delle configurazioni. Lo standard PCI DSS 4.0.1 spinge i fornitori a implementare validazioni continue piuttosto che verifiche su base annuale.
Come si valuta un fornitore di servizi di conformità alle norme PCI?
Gli strumenti di riduzione dell'ambito condividono un meccanismo di base: estrapolare i dati dei titolari di carte dai tuoi server anziché cercare di metterli al sicuro al momento del loro trasferimento nel sistema. Chiedi in che modo l'integrazione del fornitore di servizi influisce sul tuo perimetro PCI. L'utilizzo di campi ospitati o della tokenizzazione del fornitore ti permette di usufruire di una categoria di questionario SAQ più snella o i dati transitano comunque dai tuoi sistemi durante le operazioni? Se, durante una procedura, i dati delle carte attraversano l'infrastruttura, il tuo ambito rimarrà più ampio di quello di un'attività in cui i dati non transitano per nulla.
Dalla documentazione del fornitore dovrebbe emergere esplicitamente un quadro delle responsabilità di conformità assunte e di quelle che restano in capo all'attività. Dedica del tempo alla lettura di queste informazioni anziché affidarti a venditori per fartelo descrivere. Prima di prendere impegni con un fornitore di servizi, esamina le seguenti categorie:
Stato della certificazione
Assicurati che il fornitore figuri nell'elenco Global Registry of Service Providers di Visa o nell'elenco Mastercard equivalente. Controlla la data in cui il fornitore ha ricevuto la sua ultima Attestazione di conformità. Le certificazioni hanno una validità annuale e quindi è essenziale un loro mantenimento costante.
Approccio alla gestione dei dati e tokenizzazione
Assicurati che il fornitore proceda alla tokenizzazione sul punto di acquisizione oppure soltanto a seguito dell'arrivo dei dati ai suoi server. Chiedi al fornitore la sua modalità di definizione dell'ambito dei token, l'applicabilità riutilizzabile di questi per varie categorie di transazioni e che cosa succede ai dati di base al momento della creazione del token.
Complessità dell'integrazione
Un fornitore con documentazione trasparente e componenti da inserire, quali ad esempio i moduli di pagamento predefiniti, solitamente indica che al team preposto non è richiesto mettere al sicuro e manutenere la totalità del codice personalizzato. Ciò contribuisce a restringere l'ambito PCI.
Copertura geografica e supporto in via continuativa
Lo standard PCI DSS si applica ovunque siano usati quei circuiti delle carte di credito e ogni attività che archivi, elabori o trasmetta i dati di tali carte è tenuta a esserne conforme, a prescindere dal Paese. Tuttavia, le leggi locali in materia di tutela e giacenza dei dati, le disposizioni per gli schemi regionali e la copertura assicurata dal fornitore possono variare in base all'area geografica. Chiedi al potenziale fornitore se predispone infrastrutture nei Paesi in cui la tua attività è operativa e qual è la sua modalità di risoluzione delle discrepanze tra le varie zone geografiche.
Requisiti SAQ
Il fornitore dovrebbe esporti chiaramente a quale questionario SAQ la sua implementazione fa riferimento per la qualifica. Un'integrazione conforme dovrebbe limitare l'ambito di conformità della tua attività e fornire gli estremi per la validazione di un SAQ meno restrittivo.
Stripe è un fornitore di servizi PCI di livello 1 e garantisce ai propri utenti l'accesso a funzionalità in grado di automatizzare alcuni aspetti afferenti alla conformità alle norme PCI. Se un'attività esegue l'integrazione a Stripe Elements, a Checkout, agli SDK di Terminal o alle nostre librerie per dispositivi mobili, Stripe agevola il processo di compilazione del relativo questionario SAQ all'interno della Dashboard.
In che modo Stripe Payments può esserti d'aiuto
Stripe Payments offre una soluzione di pagamento unificata e globale che aiuta qualsiasi attività, dalle startup in fase di espansione alle multinazionali, ad accettare pagamenti online, di persona e in tutto il mondo.
Con Stripe Payments puoi:
Ottimizza la tua esperienza di checkout: crea un'esperienza cliente fluida e risparmia migliaia di ore di sviluppo software con interfacce utente (UI) per i pagamenti predefinite, accesso a oltre 125 metodi di pagamento e Link, un wallet integrato da Stripe.
Espanderti più rapidamente in nuovi mercati: raggiungi clienti in tutto il mondo e riduci le complessità e i costi della gestione multivaluta con opzioni di pagamento transfrontaliere, disponibili in 195 Paesi e in oltre 135 valute.
Unificare i pagamenti di persona e online: crea un'esperienza di commercio unificato su canali online e di persona per personalizzare le interazioni, premiare la fedeltà e aumentare i ricavi.
Migliorare le prestazioni dei pagamenti: aumenta i ricavi con una gamma di strumenti di pagamento personalizzabili e facili da configurare, che includono anche la protezione antifrode non basata su codice e funzionalità avanzate per migliorare le percentuali di autorizzazione.
Operare più velocemente con una piattaforma flessibile e affidabile per la crescita: utilizza una piattaforma progettata per crescere insieme a te, con tempi di operatività del 99,999% e un'affidabilità leader nel settore.
Scopri di più su come Stripe Payments può supportare i tuoi pagamenti online e di persona oppure inizia oggi stesso.
I contenuti di questo articolo hanno uno scopo puramente informativo e formativo e non devono essere intesi come consulenza legale o fiscale. Stripe non garantisce l'accuratezza, la completezza, l'adeguatezza o l'attualità delle informazioni contenute nell'articolo. Per assistenza sulla tua situazione specifica, rivolgiti a un avvocato o a un commercialista competente e abilitato all'esercizio della professione nella tua giurisdizione.