知識
·
June 23, 2024
誰需要符合 PCI DSS 合規?
服務供應商與特約商店——任何儲存、處理或傳輸持卡人資料的組織,均須符合 PCI DSS 標準。依組織處理持卡人資料的方式,區分為不同類型與等級。

服務供應商(Service Provider)
PCI DSS 所定義的「服務供應商」,是指代表特約商店或其他服務供應商傳輸、處理或儲存支付卡持卡人資料的服務提供組織。這包括提供支付處理服務的機構、電子錢包服務商、整合各類支付通路的平台、網路市集,以及其他影響持卡人資料安全的組織。
此外,提供虛擬主機服務的資料中心與雲端服務供應商雖未直接參與交易服務,但可能在一定程度上影響持卡人資料安全,亦被歸類為服務供應商。與特約商店不同,服務供應商分為兩個等級。以 VISA 為例,分級與合規要求如下:
等級 1
- 每年處理超過 30 萬筆交易。
- 每年由合格安全評估機構(QSA)執行現場評估,並提交合規報告(ROC)。
- 提交符合性聲明(AOC)。
- 每季由核准掃描廠商(ASV)執行外部弱點掃描並提出報告。
等級 2
- 每年處理未達 30 萬筆交易。
- 每年提交自我評估問卷(SAQ)。
- 提交符合性聲明(AOC)。
- 每季由核准掃描廠商(ASV)執行外部弱點掃描並提出報告。
特約商店(Merchant)
等級 1
- 每年處理超過 600 萬筆交易。
- 每年由 QSA 執行現場評估,並提交合規報告(ROC)。
- 提交符合性聲明(AOC)。
- 每季由 ASV 執行外部弱點掃描並提出報告。
等級 2
- 每年處理 100 萬至 600 萬筆交易。
- 每年提交自我評估問卷(SAQ)。
- 提交符合性聲明(AOC)。
- 每季由 ASV 執行外部弱點掃描並提出報告。
等級 3
- 每年處理 2 萬至 100 萬筆交易。
- 每年提交自我評估問卷(SAQ)。
- 提交符合性聲明(AOC)。
- 每季由 ASV 執行外部弱點掃描並提出報告。
等級 4
- 每年處理至多 2 萬筆交易。
- 每年提交自我評估問卷(SAQ)。
- 提交符合性聲明(AOC)。
- 每季由 ASV 執行外部弱點掃描並提出報告(選配)。
更多細節請參閱 VISA 網站:usa.visa.com/support/small-business/security-compliance.html 及 usa.visa.com/partner-with-us/pci-dss-compliance-information.html


