PCI DSS 合规流程与要求
支付卡产业数据安全标准的合规等级,决定商户与服务提供商是走 QSA 现场审计还是 SAQ。本文拆解审计的四个阶段,并列出系统、加密、教育训练与技术审计的成本构成。

PCI DSS 标准
支付卡产业数据安全标准(简称 PCI DSS)是由国际主要信用卡组织就其网络中流动的持卡人信息安全所订定的全球产业标准。所有接受国际主要卡组织支付,或存储、处理与传输其卡片数据的组织——无论是商户或服务提供商——均须采用 PCI DSS,并依安全标准保护持卡人信息。
PCI DSS 由 PCI SSC(支付卡产业安全标准委员会)制定与管理,其成员包括 VISA Inc.、MasterCard、JCB、American Express 与 Discover。
PCI DSS 合规等级
取得 PCI DSS 合规状态的方式通常是透过 PCI DSS 评估。商户与服务提供商各有不同的等级(依 VISA 所提供的规定)。
当商户或服务提供商被列为等级 1 时,需委请合格安全评估机构(QSA)——即经核准的 PCI DSS 审计机构——提供服务。QSA 须为该组织执行现场审计,并于审查后提出报告。
等级 2-4 的商户或等级 2 的服务提供商须填写 PCI DSS SAQ(自我评估问卷),亦可由 QSA 协助。若需确认您适用的等级与 SAQ 类型,请联系您的收单机构。
PCI DSS 审计流程

一般而言,PCI DSS 审计可分为数个阶段。初期的准备与辅导阶段可能需要 3-5 个月,视受审组织的准备程度及其系统与流程的复杂度而定。
- 准备与辅导 — 范围界定 · 差距分析 · 委请 QSA
- 整改与证据 — 政策 · 控制措施 · 文件
- QSA 现场审计 — 现场 3–5 天
- 报告 — 提交 ROC · AOC
审查期间与审查后的 PCI DSS 相关成本

1. 系统相关成本
由于 PCI DSS 要求落实强固的安全防护,例如「每台服务器单一主要功能」(要求 2.2.1),若 Web Server、Application Server 与 DB Server 先前置于同一位置,将须彼此隔离。同样地,主机设备需求可能因此提高(可使用虚拟服务器)。此外,PCI DSS 要求建置 DNS Server、NTP Server、FIM Server(文件完整性管理)、Log Server 等安全服务元件,因此组织可能需比过去添置更多设备以符合合规要求。
2. 安全设备成本
可能需加购额外的安全设备(如防火墙、IPS、IDS、WAF)。
3. 数据加密成本
PCI DSS 要求卡片数据加密。组织通常会使用 HSM(硬件安全模组)硬件加密,以确保所存储持卡人数据的安全。
4. 教育训练成本
PCI DSS 要求员工接受安全意识训练、安全程序开发训练与 IRP(事件回应计划)演练。此外,为执行弱点扫描与渗透测试,您的人员也可能需接受充分的技术训练以操作这些工具。
5. 技术审计成本
PCI DSS 强制要求多项技术审计,包括:
- 卡号扫描
- 代码审查
- 内部弱点扫描
- ASV 外部弱点扫描
- 内部渗透测试
- 外部渗透测试
- 无线网络扫描
6. 其他成本
若您的组织被定义为服务提供商,则需完成注册,例如 VISA 的 Registry 或 MasterCard 的 Service Provider Registration。
PCI DSS 合规费用
除上述可能的成本外,PCI DSS 合规费用与 QSA 完成审计所需的时间,亦取决于以下因素:
- 系统复杂度:主机数量、系统使用的操作系统类型、系统上安装的元件数量、是否同时使用多种操作系统、是否有多组安全组态。
- 安全设备与网段:安全设备的数量,如防火墙、IPS、IDS、WAF、Switch、Router、SIEM、DRP 等。这些设备均须配置并更新适当的访问控制与日志;数量越多、网段越复杂,审计时间也随之增加。
- 介接的收单机构与服务提供商数量:收单机构越多,系统的数据流越复杂。
- 数据库与卡片数据的保存与加密:卡片数据流与存储型态越多元,加密与安全防护的要求就越多,审计项目也随之增加。
- 营运单位数量:店面、机房与办公室的数量会增加审查天数。存储卡片数据的备援机房亦列入审查范围。
PCI DSS 审计成本亦因地区而异,因 PCI SSC 对各地区有不同的年度费用,QSA 费用也因地区而有差异。例如,东南亚一家中小型服务提供商约需 3-5 天的现场评估与约一周的报告制作。不含交通成本,首次 PCI DSS 认证费用约介于 15,000 美元至 25,000 美元之间。实际价格须依上述变数估算。

