知識
·
June 21, 2024

您適用哪一個 PCI DSS SAQ 類型?

PCI DSS SAQ 是用來檢視支付系統合規狀態的自我評估問卷。本文說明自我評估的五個步驟,並比較 SAQ A、A-EP、D for Merchant 與 D for Service Provider 的適用情境與題目數量。

Article cover image

SAQ 用來評估組織是否符合各項標準要求。以 Visa 規定為例,特約商店每年度總交易量在 600 萬筆以下,或服務供應商每年度交易數在 30 萬筆以下,即適用 SAQ。

PCI DSS SAQ 自我評估五個步驟

  1. 選擇 SAQ 類型 — 適用於您的環境
  2. 確認範圍 — PCI DSS 環境的正確性
  3. 自我評估 — 是否符合各項要求
  4. 填寫 SAQ 文件 — 問卷 · 證明
  5. 提交 — 將 SAQ 結果與 AOC 提交給收單機構
  • 選擇適用您的 SAQ 類型。
  • 確認您的 PCI DSS 環境範圍是否正確。
  • 自我評估您的環境是否符合 PCI DSS 相關條文要求。
  • 填寫 SAQ 文件,包含評估資訊、自評問卷及細節證明。
  • 提交 SAQ 的評估結果與符合性聲明(AOC)文件給提出要求的組織(收單機構)。

以電子商務為例,可能適用以下 SAQ 版本:

服務供應商

SAQ D for Service Provider

僅適用於服務供應商,除了包含 SAQ D for Merchant 所要求的項目外,另外增加文件及提供給客戶的政策程序檢查、配置檢查、告警、滲透測試紀錄等類型項目,多達 259 個問題。

商店

SAQ A

當您的支付服務為完全委外服務供應商(例如支付頁使用 URL Redirect、iFrame 方式)。SAQ A 需確認的內容包含檢查文件、檢查配置、檢查政策程序、資料的保存與移除,以及外部弱點掃描等,此版本為所有 SAQ 版本中最短,只有 29 個問題。

SAQ A-EP

當您的支付系統委由外部服務供應商處理,但支付頁面為自行建置。SAQ A-EP 除了上述 SAQ A 項目之外,另外增加了網路管理、主機管理、資料安全、弱點管理、存取控制及定期監控與測試等部分,要求項目會因現行系統參與了部分的支付服務而大幅增加。

SAQ D for Merchant

當您的支付系統為自行建置,或在交易過程中以電子形式儲存任何持卡人資料時。SAQ D for Merchant 涵蓋的內容較上述 SAQ A-EP 更廣,適用 PCI DSS 中特約商店的所有要求。

PCI DSS SAQ 共有 10 種不同類型,各類型的判斷基準依據您所提供的支付服務不同而對應不同類型,通常透過收單機構告知,或藉由合格安全評估機構(QSA)協助檢視持卡人資料環境(CDE)、持卡人資料(如卡號)的相關作業流程及資料流程,來準確判斷適用類型。

若您需要更多關於 SAQ 類型的資訊,並希望有效且準確地達成 PCI DSS 合規,強烈建議尋求 QSA 或 QSAC 的專業意見。其專業知識能提供貼合您具體需求的寶貴見解,以最有效的方式確保您的合規。

需要 PCI 合規協助?立即聯絡我們的專家顧問

👉 聯絡我們