如果你的企業接受銀行卡付款——無論是線上、線下還是通過支付平台——PCI DSS就適用於你。大多數企業主都聽過這個縮寫,但真正理解它要求什麼、誰來負責、出了問題會怎樣的人並不多。
本文解析PCI DSS的本質、四個合規等級的運作方式、你的責任邊界在哪裡、如何核查你使用的平台是否真正達標。
PCI DSS到底是什麼
PCI DSS全稱為Payment Card Industry Data Security Standard(支付卡行業數據安全標準)。它是由Visa、Mastercard、American Express、Discover和JCB五大卡組織於2004年通過PCI安全標準委員會(PCI SSC)共同制定的一套技術與運營安全要求。
這套標準只有一個目的:防止持卡人數據遭到洩露。它規範了卡片數據的存儲、傳輸和處理方式,適用於支付鏈條中所有接觸到這些數據的主體。
PCI DSS不是政府法規,沒有任何法律直接強制要求合規。但不合規會導致與卡組織和收單行之間的合同責任——意味著你收取銀行卡付款的資格可能被終止,並面臨罰款。實際效力與強制性法規無異。
四個合規等級——哪一個適用於你
PCI DSS根據年度銀行卡交易量將商家劃分為四個合規等級,等級決定了你需要以何種嚴格程度來證明合規。
|
等級
|
年交易量
|
驗證要求
|
適用對象
|
|
Level 1
|
Visa/Mastercard年交易超過600萬筆
|
由合格安全評估師(QSA)進行年度現場審計 + 每季度網絡掃描
|
大型商家、支付處理商、主要平台
|
|
Level 2
|
100萬至600萬筆
|
年度自評問卷(SAQ)+ 每季度網絡掃描
|
中型電商及零售企業
|
|
Level 3
|
電商年交易2萬至100萬筆
|
年度SAQ + 每季度網絡掃描
|
成長型線上商家
|
|
Level 4
|
電商少於2萬筆,或其他渠道不超過100萬筆
|
年度SAQ(建議)+ 掃描(適用時)
|
大多數小型企業
|
大多數中小企業屬於Level 3或Level 4。如果你通過託管支付頁面而非自建結帳系統來處理支付,合規負擔會大幅降低——但並不意味著你可以完全置身事外。
12項核心要求概覽
PCI DSS 4.0版本(2022年發布,2025年3月起全面強制執行)將要求組織為六大控制目標和12條核心要求。你不需要背下來,但了解這些分類能幫助你理解這套標準在保護什麼。
1. 安裝並維護網絡安全控制措施:通過防火牆和網絡分段,防止未授權訪問持卡人數據環境。
2. 採用安全配置:禁止使用供應商默認密碼,關閉不必要的系統功能以縮小攻擊面。
3. 保護存儲的帳戶數據:靜態卡片數據必須加密、截斷或代幣化——大多數數據根本不應存儲。
4. 保護傳輸中的數據:在開放網絡上傳輸的持卡人數據必須使用強加密協議(TLS 1.2及以上)。
5. 防止惡意軟件侵害:在所有可能接觸惡意軟件的系統上部署防護控制並定期更新。
6. 開發和維護安全系統與軟件:漏洞管理、補丁週期,以及面向支付的代碼安全開發規範。
7. 限制對系統組件的訪問:持卡人數據的訪問權限僅限業務需要,並建立正式的訪問控制系統。
8. 識別用戶並驗證訪問權限:唯一用戶ID、強身份驗證(4.0版要求所有管理員訪問使用MFA)及密碼策略。
9. 限制物理訪問:對存儲或處理持卡人數據的系統實施物理訪問管控。
10. 記錄並監控所有訪問:對網絡資源和持卡人數據的所有訪問建立完整審計日誌,並採用防篡改機制。
11. 定期測試系統和網絡安全:每季度漏洞掃描、年度滲透測試和入侵檢測。
12. 以政策支撐信息安全:書面安全政策、風險評估和事件響應計劃。
誰來負責:你的支付服務商,還是你自己?
這是大多數企業最容易搞錯的問題。答案取決於你的支付接入方式。
如果你使用由支付服務商完全託管的支付頁面或第三方結帳流程,你接觸到持卡人數據的機會極少——數據直接流入服務商的環境,不經過你的系統。在這種模式下,服務商承擔絕大部分PCI DSS責任,你的合規範圍很窄(通常只需完成SAQ A,最簡單的自評表格)。
如果你自建結帳頁面,在自己的服務器上收集卡片數據再傳給處理商,你就擁有了那個數據環境,並繼承了相應的合規要求——可能高達Level 1審計級別。
這條邊界至關重要,因為很多企業誤以為使用知名支付平台就等於沒有PCI義務。這個判斷是錯的。凡是涉及你自身系統的支付流程部分,你始終要承擔責任。
|
接入方式
|
你的PCI合規範圍
|
適用SAQ類型
|
|
託管支付頁面(跳轉至服務商頁面)
|
極低——卡片數據完全不經過你的服務器
|
SAQ A
|
|
iFrame或嵌入式表單(服務商管理)
|
低——卡片數據在服務商的iFrame中採集
|
SAQ A-EP
|
|
基於JavaScript的卡片採集(嵌入你的頁面)
|
中——你的頁面代碼在用戶輸入時執行
|
SAQ A-EP
|
|
API接入(卡片數據先發送至你的服務器)
|
完整——你的服務器直接處理卡片數據
|
SAQ D(要求最嚴格)
|
對於大多數使用現代支付平台並採用託管結帳流程的企業,核心問題不是「我們是否符合PCI合規」,而是「我們的支付服務商是否符合PCI合規,以及我們自己的接入方式是否正確實施」。
如何核查你的支付服務商是否符合PCI DSS
PCI SSC維護一份公開的已驗證服務商名單。任何完成過由合格安全評估師(QSA)進行Level 1審計的支付服務商,都會出現在Visa或Mastercard的全球合規服務商名冊中。
核查步驟:
除名冊之外,直接向服務商索取合規認證書(Attestation of Compliance,AOC)——這是QSA審計通過後頒發的正式文件。符合Level 1要求的服務商會毫不猶豫地出示這份文件。如果對方無法或不願提供,這本身就是問題。
PhotonPay光子易持有SOC 2 Type I認證,並在多管轄區支付牌照的基礎上,運行符合PCI DSS安全規範的控制措施,包括傳輸加密、卡片數據代幣化和AI驅動的實時欺詐監控。對於企業在評估支付服務商安全能力時,監管牌照加獨立安全認證的組合,才是應有的基線——而不是「銀行級安全」這類行銷說辭。
不合規的實際代價
PCI DSS不合規首先是合同問題,其次才是財務問題。罰款由卡組織和收單行設定,不是政府監管機構——執法是通過你的支付賬戶進行的,而非政府發出的罰單。
不合規的成本分三類:
每月不合規費用。未能按時提交年度SAQ或掃描結果的商家,收單行會向其收取PCI不合規費,通常每月10至100美元,視收單行而定。
數據洩露後的罰款與取證費用。一旦發生數據洩露,取證調查發現洩露時存在不合規情況,卡組織罰款從每月5,000美元到10萬美元不等——從不合規開始之日起追溯計算。你還需要承擔強制取證調查費用,通常為2萬至10萬美元以上。
卡片更換與欺詐賠付。洩露發生後,你可能需要承擔受損卡片的更換費用(每張約5至15美元)以及相關欺詐損失賠付。涉及數萬張卡片的洩露事件,賠付金額可能高達數百萬美元。
2013年Target數據洩露事件洩露了4000萬張信用卡和借記卡信息,最終達成1850萬美元的多州和解。實際被入侵的是一家第三方暖通空調供應商,而非Target自身的支付系統。PCI合規範圍延伸至持卡人數據流經的每一個環節,包括供應商訪問點。
PCI DSS覆蓋不到的地方
PCI DSS是銀行卡數據安全標準,不能解決企業在支付過程中面臨的所有安全風險。了解它的邊界,對於構建完整的欺詐防控和安全體系至關重要。
它不能防止所有欺詐。PCI DSS保護的是靜態或傳輸中的持卡人數據不被竊取,並不能防止無卡欺詐、賬戶盜用或社會工程學攻擊。符合PCI合規的企業仍然可能遭受重大欺詐損失。實時欺詐檢測和強身份驗證是獨立的防控層級,需要單獨部署。
它不覆蓋銀行轉賬或其他支付方式。PCI DSS適用於支付卡數據——卡號、CVV、PIN碼。ACH轉賬、電匯和數字錢包在不同的安全和監管框架下運作。如果你的業務使用多種支付方式,每種都有各自的合規要求。
它不等同於監管合規。符合PCI DSS合規並不意味著你的業務滿足了反洗錢要求、數據保護法(GDPR、CCPA)或支付機構持牌要求。這些是並行運作的獨立框架。
完整的支付安全體系涵蓋三個層面:監管持牌(你的服務商有合法運營資質)、PCI DSS合規(卡片數據得到安全處理)、欺詐管控(交易受到實時監控)。三者缺一不可。
常見問題
每家收取銀行卡付款的企業都需要符合PCI DSS合規嗎?
是的。只要你接受、處理、存儲或傳輸信用卡或借記卡數據,PCI DSS就適用。合規等級和驗證要求因交易量而異——小型企業通常只需完成自評問卷而非全面審計——但沒有任何規模的企業可以豁免。
如果我使用Stripe、PayPal或其他主流支付服務商,是否自動符合PCI合規?
不是。使用符合PCI合規的支付服務商可以大幅縮小你的合規範圍,但並不能消除你的責任。你仍需根據自己的接入方式完成相應的自評問卷,並確保你自身的系統和流程不引入新的漏洞——例如記錄卡片數據、存儲CVV,或搭建不安全的結帳頁面。
PCI DSS和SOC 2有什麼區別?
PCI DSS是支付行業針對銀行卡數據安全的專項標準。SOC 2是一套更廣泛的框架,評估服務提供商在安全性、可用性、處理完整性、保密性和隱私方面的控制措施。兩者可以同時持有,針對的是不同的安全維度,互不替代。
PCI DSS合規需要多久更新一次?
每年需要重新驗證——Level 1商家需要新的QSA審計,其他等級完成新的自評問卷。全年還需每季度進行漏洞掃描。PCI SSC於2022年發布了4.0版本,所有3.2.1版本要求已於2024年3月正式退役。
如果懷疑發生了卡片數據洩露,應該怎麼做?
立即採取措施隔離受影響的系統,將洩露情況控制在最小範圍。在24小時內通知你的收單行——他們會啟動強制取證調查程序。不要試圖自行調查,這可能破壞取證證據並加重你的責任。一旦洩露確認,卡組織將評估PCI合規失敗是否是導致洩露的因素之一。