Uygulama Geliştiricileri İçin PCI Uyumluluğu: Kısa ve Sancılı Versiyon
Kart verileri yazdığınız koda değdiği anda, PCI DSS'nin tüm yükü size kalır. SAQ A'dan SAQ D'ye tırmanma merdiveni, yüz yüze ödemelerin neden sertifikalı donanıma ihtiyaç duyduğu ve mimarinizi bunun hiçbiri üzerinize kalmayacak şekilde nasıl kuracağınız burada.

PCI uyumluluğu (kart verilerini işleyen herkes için ödeme kartı sektörünün güvenlik kuralları), "kredi kartı kabul eder" ifadesinin bedelidir. Kısa versiyon: Kart verileri yazdığınız bir koda veya çalıştırdığınız sunuculara değdiği an, yüzlerce kontrole sahip bir güvenlik standardını, yıllık beyanı (standardı karşıladığınıza dair resmi imzalı beyan) ve ödeme hizmeti sağlayıcınız aracılığıyla iletilen yaptırımları üstlenmiş olursunuz. Uygulama geliştiricileri için PCI uyumluluğunun sancılı versiyonu ise şudur: Çoğu kişi bunu ödeme adımı (checkout) zaten kurulduktan sonra öğrenir.
Detaylara girmeden önce bir not. Aşağıdaki sürüm numaraları, tarihler ve anket kuralları yayın tarihi itibarıyla doğrudur; standart değiştiği için bu detayları bir anlık görüntü olarak değerlendirin.
PCI uyumluluğu aslında nedir?
Ödeme Kartı Sektörü Veri Güvenliği Standardı olan PCI DSS, yasal bir zorunluluk değil, sözleşmeye dayalı bir yükümlülüktür. Kart ağları bunu bankalara ve ödeme kuruluşlarına dayatır, onlar da üye işyerlerine ve bu işyerlerinin çalıştırdığı yazılımlara dayatır. Mevcut sürüm 4.0.1'dir ve yeni gereksinimlerinin son dalgası 31 Mart 2025'te zorunlu hale gelmiştir¹. Standart, ağ güvenliği ve şifrelemeden erişim kontrolü ve günlük kaydına (logging) kadar 12 gereksinim ailesini kapsar ve bunlar yüzlerce bireysel kontrole ayrılır².
Kapınıza hiçbir düzenleyici kurum gelmez. Bunun yerine sonuçlar ticari olarak ortaya çıkar: anlaşmalı bankanız (bir üye işyeri için kart ödemelerini takas eden banka) aracılığıyla iletilen para cezaları, daha yüksek işlem komisyon oranları ve en kötü senaryoda kart kabul etme yetkisinin tamamen kaybedilmesi. Bir veri ihlalinin ardından adli inceleme ve kartın yeniden basılması maliyetleri de aynı yolu izler.
Neden "sadece ödemeleri eklemek" tüm uygulamanızı kapsama alır?
Kapsam (scope) işin tüm özüdür. PCI DSS, kart sahibi verilerini saklayan, işleyen veya ileten her sistemin yanı sıra bu sistemlere bağlı olan her şey için geçerlidir. Doğrulama bir merdiven gibi çalışır ve her basamak bir öncekinden önemli ölçüde daha ağırdır²:
SAQ A Öz-Değerlendirme Anketi A (Self-Assessment Questionnaire A): Ödemeler tamamen uyumlu bir sağlayıcıya devredilmiştir ve kart verileri sistemlerinize asla değmez. En kısa anket türüdür.
SAQ A-EP: Siteniz kart verilerine asla değmez ancak müşterilerin ödeme formuna nasıl ulaştığını kontrol eder. Artık tam standardın büyük bir kısmı web sunucularınız için de geçerlidir.
SAQ D: Kart verileri, saklanmasa bile, kısa bir süreliğine de olsa geliştirdiğiniz herhangi bir şeyden geçer. Fiilen tüm standart kapsama girer, her yıl belgelenir ve onaylanır.

En alt basamak da "hiçbir şey" demek değildir. Ocak 2025'te PCI Güvenlik Standartları Konseyi, ödeme sayfası betik gereksinimlerini SAQ A'dan çıkardı ancak bir uygunluk şartı ekledi: Sitenizin e-ticaret sisteminizi etkileyebilecek betik (script) saldırılarına karşı duyarlı olmadığını doğrulamanız gerekir¹. Tamamen dış kaynaklı hizmet kullanılan katmanda bile, başkasının ödeme formuna ev sahipliği yapan sayfayı korumanız beklenir.
Yılda altı milyon kart işleminin üzerinde öz-değerlendirme tamamen sona erer ve bir QSA (sertifikalı harici denetçi) tarafından yerinde denetim başlar².
Kod yazarak yüz yüze ödeme zorunluluklarının etrafından dolanabilir misiniz?
Hayır. Yüz yüze ödemeler (fiziki kart ödemeleri), merdivenin duvara dönüştüğü yerdir. Kartın fiziki olarak kullanıldığı (card-present) işlemler sertifikalı donanım gerektirir: Konseyin PTS laboratuvar programından geçmiş, onaylı bellenim (firmware) çalıştıran ve bir ödeme kuruluşu aracılığıyla sağlanan fiziki okuyucular. Bir telefonu yalnızca yazılımla bir okuyucuya dönüştürmek ayrı bir standart olan COTS Üzerinde Mobil Ödemeler (MPoC) kapsamına girer ve sizin yapınızı değil, çözüm sağlayıcısını sertifikalandırır.

Bu, yapay zeka kod üretiminin aşamayacağı bir sınırdır. Bir model bir öğleden sonra ikna edici bir ödeme ekranı üretebilir; Lovable veya Replit ile POS Kurabilir misiniz? ve Hissiyatla Satış Noktası (POS) Kodlamak yazıları, bu yapıların nerede tıkandığını inceliyor. Üretilen hiçbir kod, model ne kadar süre denetimsiz kod yazarsa yazsın sertifikalı bir okuyucu, bir üye işyeri sözleşmesi veya bir uyumluluk beyanı üretemez. Uyumluluk ayrıca hissiyatla kodlanmış (vibe-coded) ödeme uygulamalarının App Store tarafından reddedilmesinin yinelenen bir nedenidir.
Geliştiriciler PCI kapsamını gerçekte nasıl küçültür?
Uyumluluğa daha çok zorlamazsınız; uyum sağlanacak daha az şey kalacak şekilde mimarinizi tasarlarsınız:
PAN'ın (birincil hesap numarası, yani kart numarasının kendisi) kodunuza değmesine asla izin vermeyin. Kart verilerinin müşterinin tarayıcısından doğrudan ödeme kuruluşuna iletilmesi için sağlayıcınızın barındırılan ödeme alanlarını (hosted payment fields) kullanın.
Kartları değil, jetonları (token) saklayın. Jetonlaştırma (tokenization - kart numarasının çalındığında hiçbir işe yaramayan bir referans dizesiyle değiştirilmesi), kayıtlı kartların ve iadelerin veri tabanınızı kapsama dahil etmesini önler.
Yüz yüze satışlarda, kart verilerinin uygulamanızdan geçmeden okuyucudan ödeme kuruluşuna akması için ödeme sağlayıcınızın sertifikalı okuyucularını kullanın.
Ödeme sayfasını sade tutun. Sayfadaki her üçüncü taraf betiği, hesaba katmanız gereken bir unsur haline gelir.

Doğru yapıldığında, uygulamanız kart verilerine hiç sahip olmadan bir satışı yönetir ve anket kısa kalır. Yanlış yapıldığında ise, sadece bir kolaylık özelliği ("tüm istek gövdesini günlüğe kaydet") sizi sessizce SAQ D seviyesine taşır.
Peki, uygulama geliştiricileri için PCI uyumluluğu ne kadar sancılı?
Kodunuzun ne kadar kart verisine değdiğiyle orantılı olarak sancılıdır; bu yüzden en doğru hamle hiçbirine değmemektir. Standart, uygulamanızı bir geliştirici ekibinin mi yazdığı yoksa bir yapay zekanın mı bir öğleden sonra ürettiğiyle ilgilenmez; kapsam kapsamdır. Kart kabul eden herhangi bir şeyi yayına almadan önce tek bir soru sorun: Bir kart numarası yazdığım koddan geçebilir mi? Yanıt evetse, bir denetim için bütçe ayırın. Yanıt hayırsa, öyle kalmasını sağlayın.
Final da mimarisini bu şekilde ele alır. İster Build üzerinden komut verilerek ister MCP üzerinden kendi yapay zekanızla oluşturulmuş olsun, Final üzerinde oluşturulmuş bir ödeme adımı ödemelerini Final Pay üzerinden yürütür: Bir ödeme kuruluşu ve sertifikalı terminal donanımı kart verilerini işler, böylece akışın kendisi asla bir kart numarasına sahip olmaz. Final Pay'in Kullanılabildiği Yerler pratik yönünü kapsar, Dokun ve Öde'yi (Tap to Pay) Bir Yapay Zeka POS Akışına Bağlama ise uyumluluk katmanı zaten alt yapıdayken kart kabulünün nasıl göründüğünü gösterir.
Sıkça sorulan sorular
PCI uyumluluğu yasal bir zorunluluk mudur?
Hayır. PCI DSS, kart ağları tarafından bankalar ve ödeme kuruluşları aracılığıyla dayatılan sözleşmeye dayalı bir yükümlülüktür. Sonuçlar ticaridir: anlaşmalı bankanız aracılığıyla aktarılan para cezaları, daha yüksek işlem komisyon oranları veya kart kabul etme yetkisinin kaybedilmesi.
Ödemeleri tamamen dış kaynağa aktarmak PCI yükümlülüklerini ortadan kaldırır mı?
Hayır. Tüm ödemeleri dış kaynağa devreden üye işyerleri en kısa anket olan SAQ A ile doğrulama yapabilirler; ancak Ocak 2025 revizyonundan bu yana sitelerinin e-ticaret sistemini etkileyebilecek betik saldırılarına karşı duyarlı olmadığını da doğrulamaları gerekmektedir.
SAQ A ile SAQ D arasındaki fark nedir?
SAQ A, uyumlu bir üçüncü taraf tüm kart verilerini işlediğinde geçerlidir ve standardın küçük bir bölümünü kapsar. SAQ D ise kart verileri kendi sistemlerinize değdiğinde geçerlidir ve fiilen tüm standardı kapsar, her yıl onaylanır.
Yapay zeka tarafından oluşturulan bir uygulama PCI uyumlu olabilir mi?
Kod güvenli kalıpları izleyebilir ancak uyumluluk işletmeye ve onun altyapısına bağlıdır: sertifikalı kart okuyucuları, bir ödeme kuruluşu sözleşmesi ve yıllık onay. Üretilen hiçbir kod bu parçaları sağlayamaz.
PCI DSS'in hangi sürümü günceldir?
Bu makalenin yayınlandığı tarih itibarıyla PCI DSS 4.0.1 günceldir. İleri tarihli son gereksinimleri 31 Mart 2025'te zorunlu hale gelmiştir. Güncel durum için PCI Güvenlik Standartları Konseyi sitesini kontrol edin.
