隨著電商、遠距工作及外送平台等消費型態持續蓬勃成長,加速了跨境交易和線上支付的使用率,支付卡資訊安全變得日益重要。為保護持卡人個人資訊,支付卡產業安全標準委員會(PCI SSC)要求所有儲存、處理或傳輸持卡人資料的機構,皆必須遵守 PCI DSS 合規要求。
什麼是 PCI DSS?
PCI DSS 是 Payment Card Industry Data Security Standards(支付卡產業資料安全標準)的縮寫,由國際組織 Payment Card Industry Security Standard Council(PCI SSC)制定並管理,這套標準專為保護支付卡資料免於未經授權的存取與濫用而設計。PCI SSC 由全球主要信用卡組織組成,包括 American Express、Discover Financial Services、JCB、MasterCard、Visa Inc. 及中國銀聯。
PCI DSS 標準是一套聚焦於保護上述品牌持卡人資訊的產業通用準則,適用於所有儲存、處理或傳輸持卡人資料的機構——凡處理這些品牌支付卡的特約商店或服務供應商,無論其規模或交易量大小,皆須遵守。
誰需要 PCI DSS 認證?
凡儲存、處理或傳輸持卡人資料的所有機構,都必須遵守 PCI DSS 合規要求。第一步:先確認機構屬於特約商店(Merchant)或服務供應商(Service Provider)。
特約商店
接受支付卡付款以換取產品或服務的組織——包括實體商店、線上商店,以及提供可下載虛擬商品或服務的業者。
服務供應商
在其提供的服務中傳輸、處理或儲存支付卡持卡人資料,或能控制或影響持卡人資料安全的機構——包括第三方支付處理業者、金流閘道服務商、電子錢包服務商及線上交易平台。提供虛擬主機服務的資料中心與雲端服務供應商也屬於此類。
第二步:確認 PCI DSS 等級。等級一的特約商店與服務供應商,須由合格安全評估員(QSA)進行現場審查;等級二至四的特約商店與等級二的服務供應商,可使用 PCI DSS 自我評估問卷(SAQ)進行自我評估,或尋求 QSA 協助,以更快速且準確地完成評估。
誰可以協助 PCI DSS 認證?
QSA(Qualified Security Assessor,合格安全評估員)
由 PCI SSC 授權的專業人員,經過訓練與認證,可執行 PCI DSS 評估並出具合規報告(ROC)與合規證明(AOC)。QSA 必須定期更新其認證,以掌握最新版本的 PCI DSS。若您的機構屬於等級一的特約商店或服務供應商,則必須由 QSA 進行現場審查。
QSAC(Qualified Security Assessor Company,合格安全評估機構)
聘僱 QSA 並提供專業評估與顧問服務的公司。QSAC 可協助您了解 PCI DSS 的具體要求,並引導您建立安全的支付環境。
如何選擇 QSA 與 QSAC?
- 造訪 PCI 安全標準委員會官方網站,查證通過認證的 QSA 與 QSAC
- 向已完成 PCI DSS 評估的同業或合作夥伴詢問其經驗與推薦
- 檢視候選 QSA 與 QSAC 的客戶評價與案例,確認其經驗與專業能力
- 與多家 QSA 或 QSAC 進行初步諮詢,了解其服務範圍、費用與工作流程
該怎麼做?
PCI DSS 合規評估通常包含四個主要階段:
1. 準備階段
範圍確認與顧問輔導階段——初步評估現有安全措施以找出差異,界定評估範圍(系統、網路與應用程式),聘請顧問或 QSA,並為員工提供資安教育訓練。
2. 資料準備階段
準備與實施必要的控制措施——制定並更新安全政策與作業程序,蒐集並整理所有證明合規所需的文件與證據。
3. 審查階段
由 QSA 進行現場審查——正式審查前先進行內部檢視,確保所有問題皆已處理,再由 QSA 主導現場審查,驗證實際作業與文件記載的一致性。
4. 報告階段
QSA 撰寫合規報告(ROC)與合規證明(AOC);您將報告提交給支付卡組織或收單機構,並取得 QSAC 頒發的合規認證。
需要多久時間?

從初期環境驗證到提供最終報告,取得 PCI DSS 合規認證的整體時程約為三至五個月:
- 準備階段(1–2 個月):環境驗證確認與顧問諮詢階段
- 資料準備階段(1 個月):準備和實施必要的控制措施
- 審查階段(5–7 天):由 QSA 進行現場審查
- 報告階段(0.5–1 個月):QSA 撰寫並提交合規報告與認證
實際時程可能因準備程度、系統與作業的複雜度,以及投入的資源(人力、時間與預算)而有所不同。為確保流程順利有效率:請盡早開始準備、與您的 QSA 保持密切溝通,並在取得認證後持續維護與改善安全措施,以維持長期合規。
費用多少?
首次導入 PCI DSS 合規的預估額外費用:
A. 系統
由於 PCI DSS 的高安全要求,部分系統可能需要分離,以符合每個系統元件僅能有一個主要功能等要求(Req. 2.2.3)。原本在同一台主機上的 Web Server、Application Server 與 DB Server 等功能可能需要拆分,因此可能需要額外的伺服器設備(可使用虛擬伺服器)。此外,也可能需要 NTP Server、FIM Server(檔案完整性管理)與 Log Server 等安全元件。
B. 安全設備
為符合 PCI DSS 安全要求,可能需要添購額外的安全設備,例如防火牆等網路安全控制設備(NSCs)、入侵防禦系統(IPS)、入侵偵測系統(IDS)及網頁應用程式防火牆(WAF)。
C. 資料加密設備
視您的環境而定,可能需要資料加密設備及相關控制措施,以保護儲存的持卡人資料。歡迎聯絡我們的顧問,為您的環境提供詳細評估報價。
D. 人員教育訓練
PCI DSS 要求對人員進行教育訓練,包括資安意識訓練、安全程式開發訓練,以及事件應變計畫(IRP)演練。若由內部人員執行弱點掃描或滲透測試,這些人員也須接受足夠的資安訓練,可能因此增加訓練成本。
E. 技術檢測
PCI DSS 要求定期執行多項技術檢測,包括內部弱點掃描、外部弱點掃描(ASV)、內外部滲透測試、無線網路掃描、卡號掃描與程式碼審查等。這部分通常會產生額外費用。
F. 其他
若您是服務提供者,收單機構或卡組織可能要求您註冊於其服務提供者名錄,例如 VISA Registry 或 MasterCard SDP(Service Provider Registration)。
對於首次導入 PCI DSS、規模中小型的服務提供者,預估的額外費用項目如下:

PCI DSS 認證費用?
除了上述可能的額外費用外,PCI DSS 評估費用也會依 QSA 完成評估與報告所需的時間而有所不同。
預估評估時間取決於下列因素:
1. 系統複雜度:主機數量、使用的作業系統類型、系統上安裝的元件、多種作業系統組態與安全組態,都會影響審查時的抽樣數量並增加審查時間。
2. 安全設備與網路:評估範圍內的安全設備數量,例如防火牆、IPS、IDS、WAF、交換器、路由器、SIEM、DRP 等,都需要檢查組態、更新、存取控制與日誌等;設備越多、網路規劃越複雜,評估時間就越長。
3. 與收單機構及服務提供者的連線:與收單機構及服務提供者的連線越多,資料流(Dataflow)就越複雜,需要更多時間檢查。
4. 資料庫與卡號資料的儲存及加密方式:多樣的卡號資料流與儲存方式需要更多加密或安全措施,因而增加檢查項目。
5. 營運據點數量:門市、資料中心與營運辦公室的數量會增加評估所需天數,例如銀行、電信公司及擁有眾多門市與辦公室的企業,抽樣範圍較大。此外,儲存卡號資料的備援資料中心也在評估範圍內。
一般而言,PCI DSS 評估費用因地區而異,原因包括 PCI SSC 設定的年費不同,以及各地區 QSA 的薪資水準差異。以東南亞為例,中小型服務提供者的現場評估約需 3–5 天,報告撰寫約需一週。不含差旅費用,PCI DSS 認證費用通常介於新台幣 40 萬至 60 萬元之間。
實際報價仍取決於上述複雜度因素。
無論您是跨境電商、第三方支付平台或服務提供者,符合 PCI DSS 合規要求都至關重要。落實這些合規措施,不僅能向收單銀行與主管機關提供合規證明,也能直接協助您的企業降低資料外洩與竊取的風險,並提升消費者對交易安全的信心。
PCI DSS 合規包含超過 400 項要求,涵蓋標準的理解與解讀、證據提供、取得認證,以及後續的合規維運。要如何確保持續合規?
建議可考慮委託 QSAC(合格安全評估公司),協助您在短時間內快速且有效地完成合規。
取得認證後,您可以使用合規管理系統,其提供自動化監控、告警、定期資料繳交與即時視覺化狀態等功能,確保企業隨時維持合規與安全。