Resmi SAQ tanımları için: PCI Security Standards Council — SAQs.
Bu tablo Payven entegrasyon modellerine göre rehber niteliğindedir; resmi onay için QSA (Qualified Security Assessor) ile doğrulayın.
Karar tablosu
Önerilen seçim
Hosted Checkout (SAQ A)
Tüketici e-ticareti, ekstra entegrasyon yükü kabul edilebilir. En düşük PCI yükü.
Drop-in iframe (SAQ A-EP)
Marka tutarlılığı önemli, kart formunu kendi sayfanızda göstermek istiyorsunuz ama kart verisini sunucularınızdan tutmak istemiyorsunuz.
Direct API (SAQ D)
Mobil uygulama gibi yüksek kontrol gereken senaryolar; ITSP / lisanslı ödeme kuruluşu olarak zaten SAQ D kapsamındaysanız ek yük yok.
Pay-by-link (SAQ A)
SMS / e-posta / WhatsApp ile ödeme talebi; geliştirme yükü en düşük.
SAQ tipi başına gereksinimler (özet)
SAQ A
- Kart girişi 100% Payven’de (iframe + redirect)
- Sizden istenen: TLS 1.2+, SSL Cert geçerli, PCI-uyumlu üçüncü taraf sağlayıcı listesi (Payven dahil), yıllık SAQ A imzalama
- Kart verisi sunucularınızda hiçbir zaman olmamalı (log’da bile)
SAQ A-EP
- iframe / drop-in modeli — kart verisi sayfanızda görünür ama Payven JS’sinden çıkmaz
- Ek olarak: CSP (Content Security Policy), iframe origin kısıtlamaları, sayfa güvenlik kontrolleri
- Sayfanızı barındıran sunucularda kart verisi log’lanmamalı
SAQ D-Merchant
- Direct API
- Tam PCI-DSS — 12 alan, 329 soru
- Network segmentation, log management, FIM (file integrity monitoring), pen-test, ASV scan, çalışan eğitimi vb.
- Çoğu ödeme kuruluşu zaten bu kapsamda — Payven’e geçiş ek yük yaratmaz