知识
·
June 23, 2024
谁需要符合 PCI DSS 合规?
服务提供商与商户——任何存储、处理或传输持卡人数据的组织,均须符合 PCI DSS 标准。依组织处理持卡人数据的方式,区分为不同类型与等级。

服务提供商(Service Provider)
PCI DSS 所定义的「服务提供商」,是指代表商户或其他服务提供商传输、处理或存储支付卡持卡人数据的服务提供组织。这包括提供支付处理服务的机构、电子钱包服务商、整合各类支付通路的平台、网络市集,以及其他影响持卡人数据安全的组织。
此外,提供虚拟主机服务的数据中心与云端服务提供商虽未直接参与交易服务,但可能在一定程度上影响持卡人数据安全,亦被归类为服务提供商。与商户不同,服务提供商分为两个等级。以 VISA 为例,分级与合规要求如下:
等级 1
- 每年处理超过 30 万笔交易。
- 每年由合格安全评估机构(QSA)执行现场评估,并提交合规报告(ROC)。
- 提交符合性声明(AOC)。
- 每季由核准扫描厂商(ASV)执行外部弱点扫描并提出报告。
等级 2
- 每年处理未达 30 万笔交易。
- 每年提交自我评估问卷(SAQ)。
- 提交符合性声明(AOC)。
- 每季由核准扫描厂商(ASV)执行外部弱点扫描并提出报告。
商户(Merchant)
等级 1
- 每年处理超过 600 万笔交易。
- 每年由 QSA 执行现场评估,并提交合规报告(ROC)。
- 提交符合性声明(AOC)。
- 每季由 ASV 执行外部弱点扫描并提出报告。
等级 2
- 每年处理 100 万至 600 万笔交易。
- 每年提交自我评估问卷(SAQ)。
- 提交符合性声明(AOC)。
- 每季由 ASV 执行外部弱点扫描并提出报告。
等级 3
- 每年处理 2 万至 100 万笔交易。
- 每年提交自我评估问卷(SAQ)。
- 提交符合性声明(AOC)。
- 每季由 ASV 执行外部弱点扫描并提出报告。
等级 4
- 每年处理至多 2 万笔交易。
- 每年提交自我评估问卷(SAQ)。
- 提交符合性声明(AOC)。
- 每季由 ASV 执行外部弱点扫描并提出报告(选配)。
更多细节请参阅 VISA 网站:usa.visa.com/support/small-business/security-compliance.html 及 usa.visa.com/partner-with-us/pci-dss-compliance-information.html


