“谁必须遵守 PCI DSS”这个问题的答案看似简单:任何存储、处理或传输持卡人数据的主体,以及能够影响这些数据安全的服务提供商。但在实践中,大多数团队都卡在适用范围上,因为仅仅一个托管结账页面,就可能让您走上与完全自建支付系统不同的验证路径。本指南面向需要了解以下问题的合规经理、CISO 和创始人:PCI DSS 是否适用于他们、该标准实际要求什么,以及哪种自我评估问卷(SAQ)适合他们的情况。本指南依据现行有效的 PCI DSS v4.0.1 版本编写。
什么是 PCI DSS
支付卡行业数据安全标准(PCI DSS)是面向处理品牌支付卡的组织的安全标准。它由 PCI 安全标准委员会(PCI SSC)维护,该机构由各大卡组织共同创立。当前版本为 PCI DSS v4.0.1。关键在于,PCI DSS 是一项合同义务:卡组织和您的收单银行要求遵守该标准,并通过您的商户协议或服务提供商合同将其传导给您。执行、罚款和验证截止期限均来自收单机构和卡组织,而非监管机构。这一点值得仔细体会,因为它改变了您需要与谁交涉。没有可以申诉的监管机构,也没有可以依靠的相称性原则;您的交易对手是一家可以提高您的费率或停止受理您交易的银行。在实践中,尽管 PCI DSS 只是一份合同,它却比大多数法定制度更没有商量余地。该标准由 6 个目标下的 12 项核心要求构成,涵盖从网络安全和加密到访问控制、监控以及书面信息安全策略的方方面面。
谁必须遵守,谁属于适用范围
只要您的组织在任何环节接触持卡人数据,就属于适用范围。这包括为商品或服务受理银行卡的商户,以及其系统能够影响这些数据安全的服务提供商。您的义务有多大、如何证明合规,取决于您的角色和年度银行卡交易量。
商户及四个级别
商户根据年度交易量分为四个级别,级别决定了合规的验证方式:
- 1 级是交易量最高的级别,通常要求每年进行一次现场评估,形成由合格安全评估师(QSA)签署的合规报告(ROC),并进行季度网络扫描。
- 2 级、3 级和 4 级对应依次递减的交易量,通常可以通过年度自我评估问卷和合规证明进行验证,在卡数据经由互联网传输的情况下,同样需要进行扫描。
确切的交易量门槛以及各级别的处理方式由各卡组织分别规定,因此请向您的收单机构确认您的级别,而不是自行假设。这只需要一封邮件,但大多数团队从未发出。根据一篇博客文章猜测自己的级别,结果往往是在一个同样靠猜测得出的截止期限前几周,准备了错误的验证材料包。
服务提供商
任何代表他人存储、处理或传输持卡人数据,或可能影响客户卡数据安全的企业,都是 PCI DSS 意义上的服务提供商。托管服务提供商、支付网关、托管安全服务公司以及类似企业通常需要依据最完整的要求集进行验证,而较大型的服务提供商无论按商户标准划分处于哪个级别,通常都须接受现场评估。

PCI DSS 有哪些要求
该标准的实质内容体现在 6 个目标下的 12 项要求中。简而言之,PCI DSS 要求您构建并维护安全的网络(安装和管理防火墙及网络控制措施,并删除供应商默认密码)、保护存储的持卡人数据(通过加密以及传输中的强密码技术),并维护漏洞管理计划(反恶意软件控制措施和安全软件开发)。它还要求您实施严格的访问控制(按需知原则限制访问、使用唯一 ID、确保物理访问安全)、定期监控和测试网络(记录和跟踪访问,并开展漏洞扫描和渗透测试),以及维护一项规范员工如何处理卡数据的信息安全策略。
4.0.1 版本保留了这一结构,但更加重视持续的、基于风险的安全,而不是一年一次的快照。若干较新的要求,例如对支付页面更严格的脚本控制措施,与电商商户相关,并会影响其适用哪种 SAQ。这些脚本控制措施才是当前版本真正的难点。对结账页面上运行的每一个脚本进行清点和授权,听起来微不足道,直到您遇上一个手握标签管理器、习惯在周五添加像素代码的营销团队。该标准的其余大部分内容都是您本应已经具备的基本安全卫生措施。唯独这一项会迫使您就谁可以在支付页面上放置代码展开一场治理讨论,而这种讨论很少令人愉快。
自我评估问卷及其适用情形
符合条件的商户通过填写与其受理和处理卡数据方式相匹配的 SAQ 进行验证。选错 SAQ 是一个常见且代价高昂的错误,因为每种 SAQ 涵盖的是 12 项要求中的不同子集。主要类型如下:
- SAQ A:适用于银行卡相关功能已完全外包给经过验证的第三方的商户,例如将客户完全重定向至托管支付页面或使用完全外包的 iframe 的电商网站。您从不在自己的系统上接触或存储卡数据。这是最简短的 SAQ。
- SAQ A-EP:适用于部分外包的电商商户。典型情况是由您的网站参与交付的支付页面,例如您的 Web 服务器在第三方支付表单旁同时提供脚本。此时,支付页面脚本控制措施和变更检测控制措施(要求 6.4.3 和 11.6.1)至关重要,该问卷也比 SAQ A 长得多。
- SAQ B:适用于使用压印机或独立拨号终端、且不以电子方式存储持卡人数据的商户。
- SAQ C:适用于使用联网支付应用程序、且不以电子方式存储卡数据的商户。
- SAQ D:最完整的问卷,适用于不符合范围更窄的 SAQ 的所有其他商户,以及有资格进行自我评估的服务提供商。它涵盖的要求范围最广。
趋势很明确:您自己的系统接触卡数据越多,您的 SAQ 就越长、要求越高。缩小适用范围,例如从自托管表单改为完全重定向的结账流程,可以让您从 SAQ A-EP 转向 SAQ A,并大幅减少您的义务。如果您只从本指南中带走一个决定,那就是这一个。投入一个冲刺周期的工程工作,把卡号录入从您自己的页面上移走,所节省的合规工作量超过任何数量的控制措施文档,而且每年都会持续节省。请在打开问卷之前先与工程团队讨论这件事,因为在那之后,您只是在记录一个已经做出的选择。
如何真正实现合规
- 向您的收单银行确认您的角色和级别。询问您被视为商户还是服务提供商,以及您的交易量适用哪个验证级别。
- 梳理您的持卡人数据。记录采集、传输、处理或存储卡数据的每一个位置,包括第三方支付页面以及您的网站提供的任何脚本。这决定了您的适用范围。
- 尽量缩小适用范围。将能外包的部分外包给经过验证的服务提供商,对卡数据进行令牌化或避免存储卡数据,并对仍在适用范围内的系统进行网络分段。适用范围越小,SAQ 越短,风险也越低。
- 根据您实际受理支付的方式,确定正确的 SAQ(或确认您需要由 QSA 主导的合规报告)。
- 弥补控制措施差距。逐一落实适用的要求:防火墙和网络控制措施、加密、访问控制、日志记录、漏洞管理以及您的书面安全策略。
- 安排外部环节。在有要求时,聘请认可扫描供应商(ASV)进行季度外部扫描;如果您的级别要求现场评估,还需聘请 QSA。这些都是独立于任何治理工具的单独委托。请比您觉得必要的时间更早预约。扫描窗口和评估师的日程是这一过程中无法压缩的两件事,而一次未通过、需要整改并重新扫描的扫描,本身就可能耗掉一个月。这些委托各自会给预算增加多少,请参阅我们的 PCI DSS 合规成本指南。
- 填写 SAQ 和合规证明,收集支持每个答案的证据,并提交给您的收单机构。
- 全年持续维护。每年重新扫描、重新测试、审查日志并重新验证。PCI DSS v4.0.1 期望的是持续的而非一年一次的安全卫生措施。

如需逐项查看该标准的控制措施,以及它们如何映射到您已收集的证据,请参阅 Venvera 如何支持 PCI DSS。如果您不确定自己的现状,免费合规检查可让您快速了解可能的适用范围和差距。
常见问题
PCI DSS 是法律要求吗?
不是。PCI DSS 是由卡组织和您的收单银行执行的合同性标准。尽管如此,忽视它可能违反您的商户协议,使您面临罚款、更高的费率或丧失受理银行卡的能力,因此在实践中,对任何受理银行卡支付的主体而言,它都是一项硬性要求。
PCI DSS 是否适用于小型企业?
是的。不存在按最低规模豁免的规定。一家每年只处理寥寥几笔交易的企业,只要接触持卡人数据,就仍属于适用范围。较小的商户通常属于较低的验证级别,可以通过 SAQ 进行自我评估,而无需接受现场评估,但仍须满足适用的要求。
我如何知道应使用哪种 SAQ?
先看卡数据如何到达您这里。完全外包的电商对应 SAQ A;由您部分托管或为其提供脚本的电商页面对应 SAQ A-EP;独立终端对应 SAQ B;不存储数据的联网支付应用程序对应 SAQ C;其他任何情况,包括大多数服务提供商,都对应 SAQ D。当两种 SAQ 似乎都说得通时,请向您的收单机构确认,因为选择过于宽松的 SAQ 会导致部分要求未被满足。
如果我使用 Stripe 或其他支付处理商,是否仍需遵守 PCI DSS?
通常仍需遵守,但您的义务会更轻。使用经过验证的支付处理商以及托管或重定向的结账流程,可以让您适用最简短的问卷 SAQ A,因为您避免了直接处理卡数据。您仍须负责填写 SAQ、保护网站完整性,并确认您的服务提供商符合 PCI DSS。
GRC 平台能否单独让我符合 PCI DSS?
不能。任何治理平台都无法单独验证您的合规性,也没有任何 GRC 平台是认可扫描供应商。ASV 扫描和 QSA 评估是您需要另行独立安排的单独合同。Venvera 帮助您组织、跟踪您的 PCI DSS 控制措施并为其提供证据;它不是 ASV,也不是 QSA,不能取代两者中的任何一个。
SAQ 与合规报告有何区别?
SAQ 是符合条件的商户自行完成的自我评估,并附有一份合规证明。合规报告(ROC)由合格安全评估师在现场评估期间出具,通常是交易量最高的 1 级商户和大型服务提供商必须提交的。
主要资料来源
- PCI 安全标准委员会(PCI SSC):维护 PCI DSS 并发布各项标准、SAQ 和配套指南的机构。pcisecuritystandards.org。
- PCI DSS v4.0.1 标准:该标准的现行版本,包含 12 项要求及其测试程序,可在 PCI SSC 文档库中获取。PCI SSC 文档库。
- PCI SSC 自我评估问卷:用于确定适用哪种问卷的 SAQ 文件和资格指南。SAQ 说明和表格。
范围说明。本指南仅对 PCI DSS 作概括性介绍,不能替代标准本身。验证级别、门槛和 SAQ 资格由卡组织和您的收单机构规定,因此在采取行动之前,请对照 PCI SSC 官方文件和您自己的合同确认具体内容。
在一处集中管理您的 PCI DSS 控制措施
Venvera 将 PCI DSS 作为原生框架,把每项要求映射到您已收集的证据,并在您的其他框架中复用这些证据,统一定价每月 EUR 399 起,并提供 EU 数据驻留。请查看 PCI DSS 模块。
作者:Alexander Sverdlov,Venvera CEO 兼创始人。发布于 2026 年 7 月 20 日,最后审阅于 2026 年 7 月 20 日。




