您适用哪一个 PCI DSS SAQ 类型?
PCI DSS SAQ 是商户与服务提供商自评合规状态的问卷,共有 10 种类型。本文说明自我评估的五个步骤,比较 SAQ A、A-EP 与 D 型问卷的适用情境与题数差异,并说明如何判断适用类型。

SAQ 用来评估组织是否符合各项标准要求。以 Visa 规定为例,商户每年度总交易量在 600 万笔以下,或服务提供商每年度交易数在 30 万笔以下,即适用 SAQ。
PCI DSS SAQ 自我评估五个步骤
- 选择 SAQ 类型 — 适用于您的环境
- 确认范围 — PCI DSS 环境的正确性
- 自我评估 — 是否符合各项要求
- 填写 SAQ 文件 — 问卷 · 证明
- 提交 — 将 SAQ 结果与 AOC 提交给收单机构
- 选择适用您的 SAQ 类型。
- 确认您的 PCI DSS 环境范围是否正确。
- 自我评估您的环境是否符合 PCI DSS 相关条文要求。
- 填写 SAQ 文件,包含评估信息、自评问卷及细节证明。
- 提交 SAQ 的评估结果与符合性声明(AOC)文件给提出要求的组织(收单机构)。
以电子商务为例,可能适用以下 SAQ 版本:
服务提供商
SAQ D for Service Provider
仅适用于服务提供商,除了包含 SAQ D for Merchant 所要求的项目外,另外增加文件及提供给客户的政策程序检查、配置检查、告警、渗透测试纪录等类型项目,多达 259 个问题。
商户
SAQ A
当您的支付服务为完全委外服务提供商(例如支付页使用 URL Redirect、iFrame 方式)。SAQ A 需确认的内容包含检查文件、检查配置、检查政策程序、数据的保存与移除,以及外部弱点扫描等,此版本为所有 SAQ 版本中最短,只有 29 个问题。
SAQ A-EP
当您的支付系统委由外部服务提供商处理,但支付页面为自行建置。SAQ A-EP 除了上述 SAQ A 项目之外,另外增加了网络管理、主机管理、数据安全、弱点管理、访问控制及定期监控与测试等部分,要求项目会因现行系统参与了部分的支付服务而大幅增加。
SAQ D for Merchant
当您的支付系统为自行建置,或在交易过程中以电子形式存储任何持卡人数据时。SAQ D for Merchant 涵盖的内容较上述 SAQ A-EP 更广,适用 PCI DSS 中商户的所有要求。
PCI DSS SAQ 共有 10 种不同类型,各类型的判断基准依据您所提供的支付服务不同而对应不同类型,通常透过收单机构告知,或借由合格安全评估机构(QSA)协助检视持卡人数据环境(CDE)、持卡人数据(如卡号)的相关作业流程及数据流程,来准确判断适用类型。
若您需要更多关于 SAQ 类型的信息,并希望有效且准确地达成 PCI DSS 合规,强烈建议寻求 QSA 或 QSAC 的专业意见。其专业知识能提供贴合您具体需求的宝贵见解,以最有效的方式确保您的合规。

