Du vet att PCI-efterlevnad inte är valfritt. Din betalningsförmedlare gjorde det tydligt. Men ingen berättade vad det faktiskt skulle kosta.
Du ringer en konsult för att få en offert. De säger ”det beror på” och ber om ett tre timmar långt introduktionssamtal. Du googlar ”kostnad för PCI-efterlevnad” och hittar allt från $500 till $50,000. Det är inget intervall – det är ett roulettehjul.
Här är vad som faktiskt driver kostnaden: Hur du tar betalt. Hur många platser och terminaler du hanterar.
Om dina system är låsta eller helt öppna. Om du sköter det själv, anlitar en konsult eller överlåter det till en hanterad tjänst. Och om din personal någonsin – någonsin – knappar in kortuppgifter i en webbläsare i stället för i en terminal.
Den här kalkylatorn skär igenom bruset.
Svara på några frågor om din betalningsmiljö och säkerhetsnivå, så får du se totalsummor för det första året och för varje år – plus vad som driver kostnaderna och hur du kan minska beloppet utan att ta genvägar.
Så använder du den här kalkylatorn för kostnad för PCI-efterlevnad
Kalkylatorn går systematiskt igenom din miljö:
- Välj hur du tar betalt. Endast i butik, endast online eller både och? Varje kanal medför olika efterlevnadsarbete – e-handel skapar krav på skanning, detaljhandel kräver enhetshantering och omnikanal innebär båda delarna.
- Ange antal platser och terminaler. Fler butiker och kassasystem innebär fler policyer att skriva, fler slutpunkter att säkra och mer enhetshantering. Kalkylatorn tar automatiskt hänsyn till detta.
- Välj din månatliga kortvolym. Högre transaktionsvolym multiplicerar inte kostnaderna linjärt, men den påverkar revisionskraven och betalningsförmedlarens granskning. Kalkylatorn justerar därefter.
- Finjustera valfria inställningar. Välj nivån på hur låsta dina system ska vara (Grundläggande, Måttlig eller Avancerad). Välj vem som hanterar efterlevnaden – gör-det-själv, gör-det-själv med hjälp av en konsult eller helt hanterat. Ange om personalen knappar in kortuppgifter i webbläsare och om terminalerna använder validerad P2PE. Dessa val kan förändra totalsumman dramatiskt.
- Se din uppskattning. Få kostnader för det första året (inklusive installation) och löpande årskostnader. Uppdelningen visar vad som driver totalsumman – så att du kan åtgärda det dyra.
Vad som faktiskt driver kostnaderna för PCI-efterlevnad
Några få faktorer styr merparten av kostnaden. Förstå dem, så kan du fatta bättre beslut innan du skriver under avtal.
- Betalningsflöde och arkitektur. Värdbaserad kassa där din webbplats aldrig hanterar kortuppgifter? Minimal omfattning, minimal kostnad. Lokala kassasystem i ditt platta företagsnätverk? Maximal omfattning, maximal kostnad. P2PE-validerade terminaler som krypterar kortuppgifter vid inmatningen? Någonstans däremellan – men mycket närmare det minimala.
- Antal platser och terminaler. Varje butik behöver policyer, personalutbildning och eventuellt separata skanningar. Varje terminal behöver enhetshantering, konfigurationsstandarder och säkerhetsuppdateringar. Fem platser med 20 terminaler kostar mer än en plats med fem terminaler – men inte proportionellt mer om du gör det på rätt sätt.
- Säkerhetsmognad. System som redan är låsta med segmenterade nätverk, hantering av uppdateringar, åtkomstkontroller och dokumenterade policyer? Lägre kostnader eftersom du behöver åtgärda mindre. Helt öppna nätverk där kassan delar infrastruktur med WiFi, gästenheter och administrativa arbetsstationer? Högre kostnader eftersom du bygger från grunden.
- Gör-det-själv jämfört med hanterade tjänster. Konsulter kostar pengar. Gör-det-själv kostar tid. Frågan är inte vad som är billigast – utan vad som blir klart i tid. Om du har ett IT-team som kan nätverkssegmentering och köra sårbarhetsskanningar fungerar gör-det-själv. Om ni är ett driftteam på två personer som driver 15 butiker, betala någon. Kalkylatorn låter dig jämföra båda alternativen.
- Människor och processer. Det dyraste du kan göra är att låta personalen knappa in kortuppgifter i webbläsare – även om det bara sker ibland. En butikschef som skriver in kortuppgifter i en virtuell terminal på en osäkrad bärbar dator utökar omfattningen från några få terminaler till alla enheter i nätverket. Åtgärda arbetsflödet först och budgetera sedan för efterlevnaden.
Så gör du uppskattningen handlingsinriktad
Börja med dagens kostnad.
Kör kalkylatorn med din nuvarande konfiguration – brister och allt. Knappas kortuppgifter in i webbläsare? Markera rutan. Platt nätverk? Välj ”Grundläggande” säkerhet. Gör du det själv? Välj det. Det är din utgångspunkt.
Jämför med risken för dataintrång.
Ett dataintrång kostar i genomsnitt $200 per komprometterat kort för kriminalteknisk utredning, avisering, utfärdande av nya kort och varumärkesskador enligt branschuppskattningar.
Om du behandlar 1,000 kort per månad och utsätts för ett dataintrång innebär det en exponering på $200,000. Plötsligt ser ett årligt efterlevnadsprogram på $10,000 billigt ut.
Modellera den optimerade versionen.
Kör nu kalkylatorn igen med P2PE-terminaler, värdbaserade kassalösningar för e-handel och segmenterade nätverk.
Ser du skillnaden? Det där är din färdplan. Om en övergång till P2PE sparar 15,000 dollar per år i kostnader för efterlevnad, betalar den snabbt tillbaka sig.
Ta hänsyn till avgifter från betalningsförmedlare.
Många betalningsförmedlare tar ut avgifter för bristande efterlevnad – $50 till $200 per månad tills du har fyllt i din SAQ och lämnat in ditt intygande. Bara dessa avgifter kan betala för en konsult eller en hanterad tjänst.
Vår guide till PCI-efterlevnad för småföretag går igenom avgiftsstrukturer efter typ av betalningsförmedlare.
Koppla det till din SAQ.
Om kalkylatorn visar höga kostnader och du blir överraskad, kan du kontrollera vilken SAQ du omfattas av med vårt PCI SAQ-test. Om du sitter fast med SAQ D (odjuret med 329 frågor) visar kalkylatorn varför – och hur du kan gå över till en enklare SAQ genom att minska omfattningen.
Konkreta sätt att sänka totalkostnaden utan att tumma på kvaliteten
- Använd en värdbaserad lösning för e-handel. Håll kortdata helt borta från din webbplats. Använd värdbaserade kassasidor, iframes eller betalningsfält som tillhandahålls av din betalningsgateway – inte av ditt CMS. Då går du från SAQ A-EP eller D till SAQ A, vilket sänker de årliga kostnaderna med tusentals dollar.
- Installera P2PE-validerade terminaler. Punkt-till-punkt-kryptering innebär att kortdata krypteras i terminalen och förblir krypterad tills din betalningsförmedlare dekrypterar den. Ingen okrypterad kortdata i din miljö innebär mindre omfattning, färre kontroller och kortare revisioner. Fråga din betalningsförmedlare om P2PE-alternativ – terminalkostnaden betalar snabbt tillbaka sig.
- Segmentera dina nätverk. Kassasystem och betalterminaler bör inte dela nätverksinfrastruktur med WiFi, administrativa enheter eller gäståtkomst. Ett segmenterat VLAN för betalningssystem minskar din CDE (miljön för kortinnehavardata) från hela nätverket till endast betalningsundernätet. Denna enda förändring kan minska arbetet med efterlevnad med 60 %.
- Automatisera skanningar och korrigeringar. Kvartalsvisa sårbarhetsskanningar krävs för de flesta SAQ:er. Månatliga skanningar är bättre – de upptäcker problem innan de blir anmärkningar vid revisioner. Automatiserad hantering av korrigeringar håller systemen uppdaterade utan panikinsatser. Båda delarna minskar överraskande arbete under perioder för efterlevnad.
- Dokumentera allt från första dagen. Policyer, utbildningsregister, ändringsloggar och inventarielistor. Om det inte är dokumenterat har det inte hänt – och revisorer kommer att kräva att du gör om arbetet. Skriv ned allt medan du arbetar i stället för att försöka hinna med det före den årliga valideringen.
- Utbilda personalen i varför, inte bara vad. ”Skriv inte ned kortnummer” är en regel. ”Om vi skriver ned kortnummer omfattas de av kraven, vilket tredubblar våra kostnader för efterlevnad och utsätter oss för ansvar vid dataintrång” är en förklaring. Utbildad personal följer policyer – personal som förstår varför ser till att policyerna efterlevs.
- Lås virtuella terminaler. Om ditt team använder virtuella terminaler (webbaserad inmatning av kortuppgifter) ska du begränsa åtkomsten till specifika enheter, använda flerfaktorsautentisering och logga varje session. Ännu bättre är att helt eliminera virtuella terminaler genom att installera terminaler på varje plats där betalningar behöver tas emot.
När du kan göra det själv och när du bör anlita hjälp
Gör-det-själv fungerar när:
- Du har färre än fem platser och en begränsad transaktionsvolym
- Ditt IT-team förstår nätverkssegmentering, sårbarhetsskanning och åtkomstkontroller
- Du redan använder värdbaserad kassalösning eller P2PE-terminaler (minimal omfattning)
- Du har tid att lära dig PCI-kraven och dokumentera allt
Anlita en konsult när:
- Du sitter fast med SAQ D och inte vet hur du ska minska omfattningen
- Du har komplexa miljöer – detaljhandel på flera platser med centraliserade system
- Ditt IT-team redan är överbelastat och inte kan ta på sig arbete med efterlevnad
- Du behöver någon som översätter PCI-kraven till konkreta tekniska åtgärder
Välj en helt hanterad lösning när:
- Du saknar intern IT-kompetens utöver grundläggande support
- Du växer snabbt och efterlevnaden ständigt brister
- Kalkylen går ihop – hanterade tjänster kostar mindre än ditt teams tid plus konsultarvoden
- Du vill ha garanterad årlig validering utan intern projektledning
Kalkylatorn låter dig modellera alla tre alternativen. Jämför siffrorna och fatta sedan beslut utifrån teamets kapacitet – inte bara utifrån kostnaden i dollar.
Den dolda kostnaden: att göra fel
Kalkylatorn visar direkta kostnader – verktyg, tjänster och tid. Den visar inte kostnaden för att göra PCI-efterlevnad på fel sätt.
- Kostnader för dataintrång. I genomsnitt 200 USD per kort enligt branschuppskattningar. Små återförsäljare som hanterar 500 kort per månad utsätts för en risk på 100 000 USD vid en fullständig kompromettering – kriminalteknisk utredning, avisering, nyutgivning av kort, juridiska avgifter och varumärkesskador.
- Avgifter från betalningsförmedlare. Avgifter på 50–200 USD per månad för bristande efterlevnad uppgår till 2 400 USD per år. Det motsvarar en konsult. Det motsvarar P2PE-terminaler. Det motsvarar en hanterad tjänst. Du betalar i vilket fall som helst – då kan du lika gärna betala för efterlevnad i stället för straffavgifter.
- Underkända revisioner. Om din betalningsförmedlare kräver en rapport om efterlevnad (ROC) i stället för en självutvärdering och du blir underkänd, får du räkna med kostnader för åtgärder samt ytterligare en revisionscykel. Budgeten spricker. Projekt försenas. Team blir stressade.
- Ökad omfattning på grund av genvägar. Den där enda gången du lät en chef mata in ett kort i en okontrollerad bärbar dator? Grattis, din efterlevnadsomfattning har just utökats från tre terminaler till alla enheter i nätverket. Kostnaden för att åtgärda det är tio gånger högre än kostnaden för att installera ytterligare en terminal.
- Beräkna den verkliga siffran – och agera sedan utifrån den. Använd det här verktyget för att förstå kostnaderna. Använd sedan vårt PCI SAQ-quiz för att bekräfta din SAQ-typ och vår guide till PCI-efterlevnad för småföretag för att skapa din plan.
Vad händer om din siffra är högre än väntat?
Om kalkylatorn visar kostnader som du inte hade räknat med behöver du inte få panik. Du har alternativ.
- Validera först din SAQ.
Använd vårt PCI SAQ-quiz för att bekräfta att du fyller i rätt frågeformulär.
Många företag antar att de omfattas av SAQ D när de med mindre förändringar skulle kunna kvalificera sig för B eller C. Genom att gå över till en enklare SAQ minskar kostnaderna omedelbart.
- Fokusera på förändringar i arkitekturen.
Genom att byta från betalningssidor på den egna infrastrukturen till en värdbaserad kassa kan du minska de årliga kostnaderna med över 10 000 USD.
Genom att installera P2PE-terminaler i stället för standardterminaler sparar du in på löpande skanningar och revisionsarbete. Det här är inte tillfälliga lösningar – det är permanenta kostnadsminskningar.
- Genomför arbetet i etapper.
Du behöver inte åtgärda allt på en gång.
Börja med förändringarna som har störst effekt – nätverkssegmentering, installation av P2PE och värdbaserad kassa – och ta sedan itu med policyer och dokumentation. Kalkylatorn visar de totala kostnaderna, men du kan fördela arbetet över flera kvartal.
- Jämför dina leverantörer.
Betalningsgateways skiljer sig kraftigt åt när det gäller hur mycket PCI-arbete de medför.
Vissa hanterar efterlevnaden åt dig. Andra lägger över allt på dig. Vår jämförelse av de bästa leverantörerna av betalningsgateways innehåller PCI-aspekter – eftersom den billigaste gatewayen inte är billig om den tredubblar dina kostnader för efterlevnad.
- Ta in konkurrerande offerter.
Om kalkylatorn visar att du behöver hjälp bör du ta in offerter från flera QSA:er (kvalificerade säkerhetsbedömare) eller leverantörer av hanterade tjänster.
Priserna varierar tre gånger mellan leverantörer för identiskt arbete. Jämför.
