Похоже, вы получили много противоречивых ответов. Я работаю в платежной компании и прошел аудит поставщика услуг уровня 1, и я ежедневно работаю с продавцами и их требованиями к PCI, поэтому думаю, что смогу помочь вам разобраться в этом.
Реальность такова, что вам необходимо быть PCI-совместимым, если вы принимаете кредитные карты, даже если вы передаете на аутсорсинг ВСЕ функции данных владельца карты. Хитрость в том, что стандарт, которому вы должны соответствовать, гораздо менее строг, чем стандарт, которому должен соответствовать платежный шлюз - но это не означает, что «PCI не применяется». Вам не нужно иметь дело с действительно жесткими требованиями к безопасности сети, но есть некоторые аспекты PCI DSS, которые вы должны соблюдать, и вам необходимо ежегодно проводить аудит самооценки.
`
Для получения подробной информации о том, с какой частью DSS вы должны иметь дело, перейдите на https://www.pcisecuritystandards.org/saq/instructions_dss.shtml и щелкните ссылку для SAQ Validation Type 1 (Анкета A). Это точно скажет вам, какие части PCI DSS вы должны реализовать в качестве продавца с привлечением всех функций держателя карты.
Надеюсь, это поможет вам разобраться!