PCI DSS 合规检查清单能把一项内容密集的支付安全标准,转化为一份您可以切实逐项完成的清单。这份免费的 PCI DSS 合规检查清单将 PCI DSS v4.0.1 的全部 12 项要求映射为 70 个具体条目,每个条目都配有状态字段和证据列,让合规负责人、CISO 或商户的财务负责人能够准确了解组织的现状。它专为准备自我评估问卷 (SAQ) 或合规报告的团队打造,也适合任何接手了“让我们符合 PCI 要求”这项任务、却不清楚其具体含义的人。它已经包含了在 v4.0 中设定为未来生效、并于 2025 年 3 月成为强制要求的控制措施,因此您依据的是现行规则,而不是去年的规则。请在下方下载 Excel 文件,指派负责人,今天就开始填写证据。
获取 PCI DSS v4.0.1 要求检查清单
涵盖 PCI DSS v4.0.1 的全部 12 项要求,包括自 2025 年 3 月起成为强制要求的控制措施。共 70 项,配有状态列和证据列。

PCI DSS v4.0.1 要求检查清单涵盖哪些内容
该文件是一份包含 70 行的 Excel 工作簿,按照 PCI DSS v4.0.1 的 12 项要求分组。这 12 项要求隶属于 6 个安全目标:建立并维护安全的网络、保护存储的账户数据、实施漏洞管理计划、执行严格的访问控制、监控和测试系统,以及维护一项将上述各方面统一起来的信息安全策略。
每一行都为您提供:
- 要求编号(Requirement reference),让每个条目都能对应回官方编号。
- 用通俗语言而非标准术语撰写的控制措施说明(Control description)。
- 状态(Status):“未开始”(not started)、“进行中”(in progress)、“已满足”(met)或“不适用”(not applicable),让您一眼就能衡量就绪度。
- 证据与负责人(Evidence and owner)列,用于记录由谁负责以及证明材料存放在哪里。
- 备注(Notes),用于记录范围界定决定、补偿性控制措施以及评估师提出的问题。
自 2025 年 3 月起成为强制要求的条目都做了标记,以免它们被当作“未来”的工作而被遗漏。仅凭这一标记,就足以成为淘汰旧版检查清单的理由。请先处理这组带标记的条目。其中真正棘手的,是那些需要改变工具或流程、而不仅仅是修改策略的条目,因为它们需要预算、变更窗口,还需要在别人的路线图上争取到一席之地。

坦率解读 PCI DSS:真正重要的是什么
PCI DSS v4.0.1 包含分布在 6 个目标下的 12 项要求,而最难的部分几乎从来都不是单个控制措施。说句公道话:PCI 是主流安全标准中规定最为具体的一个,而这恰恰是它的优点。它直接告诉您该做什么,而不是要求您去解读某项原则,因此与评估师的争论比在以原则为基础的制度下更少、也更简短。真正最难的是范围。这些要求适用于存储、处理或传输持卡人数据的每一个系统、流程和第三方。边界划得太宽,您会被工作淹没;划得太窄,您的评估就会失败。在接触任何一项控制措施之前,先把范围确定下来。任何 PCI 项目中杠杆效应最高的工作,都发生在控制措施之前:您能够真正移出持卡人数据环境的每一个系统,都意味着有一整组要求您再也不必为其提供证据。请把您的政治资本花在这场论证上,因为它每年都会带来回报。
您如何验证合规,取决于您如何处理卡数据。商户通过自我评估问卷确认合规,而 SAQ 的类型取决于您的业务架构:完全外包的电子商务卖家通常使用 SAQ A,而直接存储或处理卡数据的组织则会逐步向上,直至 SAQ D。交易量较大的商户则需通过合规报告进行验证。选错路径会改变适用的要求,因此请尽早做出决定。请让为您结算银行卡付款的机构以书面形式确认,而不是在内部自行决定。这只需要一封简短的邮件,却是避免在几个月后才发现自己一直在对照错误问卷进行自我评估的成本最低的方式。如果您不确定,我们的谁必须遵守以及适用哪种 SAQ指南介绍了常见的情形。
有两个操作层面的事实常常让团队措手不及。第一,在 v4.0 中设定为未来生效的控制措施已于 2025 年 3 月成为强制要求,因此您曾经搁置为“以后再说”的任何事项,现在都会对您不利。第二,许多商户必须每季度由授权扫描供应商 (ASV) 执行外部漏洞扫描。
请务必明确一条界线:任何 GRC 或合规自动化平台都不是 ASV 或 QSA。季度扫描和正式评估是与经认可的服务提供商分别签订的独立合同。任何软件(包括我们的软件)都能帮助您整理要求和证据,但它不会为 PCI 目的扫描您的网络边界,也不会签署您的评估。对于任何模糊这条界线的供应商,都要保持警惕。

如何使用 PCI DSS v4.0.1 要求检查清单
- 首先确定范围。列出接触持卡人数据的每一个系统、流程和第三方。只有在范围内的内容才需要评估。
- 确认您的验证路径。在开始标记条目之前,先弄清楚适用哪种 SAQ,或者您的交易量是否要求提交合规报告。
- 为 70 个条目逐一指派负责人。没有具名负责人的条目不会得到落实。
- 附上证据,而不是观点。在证据列中记录能够证明每项控制措施正在运行的配置导出文件、策略链接或工单。
- 检查 2025 年 3 月生效的控制措施是否已经落地。确认它们确实在运行,而不只是停留在计划中,然后如实设置状态。
- 单独预约 ASV 扫描,并每月审查一次检查清单,确保从现在到评估日期之间没有任何事项偏离轨道。第一次扫描要比您觉得必要的时间更早预约。扫描结果一旦发现问题,就意味着需要整改,然后重新扫描,而正是这个循环会把原本宽裕的时间表变得紧张。

在 Venvera 中自动完成这些工作
电子表格是一个很好的起点,但您一关闭它,它就开始过时。在 Venvera 中,同样的 70 个条目作为持续跟踪的控制措施存在于 PCI DSS 框架中:负责人、截止日期和证据始终与之关联,状态随您的环境变化而更新,而且一份证据可以满足您所运行的其他框架中的对应控制措施,因此您无需为每一次审计重复收集相同的证明。套餐价格为每月 EUR 399 起,您可以在我们的 PCI DSS 合规软件页面上权衡各种选择。前面的提醒依然有效:Venvera 能让您的合规项目井然有序、随时可接受审计,但您的 ASV 扫描和 QSA 评估仍然是独立的、需由经认可的机构执行的服务。
常见问题
仅靠 PCI DSS 合规检查清单就能让我们合规吗?
不能。检查清单能帮您梳理工作并建立证据链,但验证仍需通过自我评估问卷或合规报告完成,而且许多商户还需要由授权扫描供应商每季度执行外部扫描。任何 GRC 或合规自动化平台都不是 ASV 或 QSA,因此扫描和正式评估需要另行签订合同。检查清单能让您做好准备,但不能为您签字放行。
我们应该使用哪种 SAQ?
这取决于您如何处理卡数据。完全外包的电子商务商户通常使用 SAQ A,而直接存储或处理卡数据的组织则会逐步向上,直至 SAQ D。一旦选错,适用于您的 12 项要求就会随之改变,因此请尽早确认。我们的谁必须遵守以及适用哪种 SAQ指南介绍了常见的商户业务架构。
PCI DSS v4.0.1 在 2025 年有哪些变化?
v4.0.1 保留了分布在 6 个安全目标下的同样 12 项要求。真正重要的变化在于时间:一组在 v4.0 中设定为未来生效的控制措施,已于 2025 年 3 月成为强制要求。如果您上一次审查时把它们当作可选项,那么现在它们都要计入,这也是这份检查清单明确标出它们的原因。
如果使用了合规软件,我们还需要外部扫描吗?
需要,前提是您的验证类型有此要求。许多商户都必须由授权扫描供应商每季度执行外部漏洞扫描,这是一项有别于任何合规平台的独立服务。软件可以帮助您跟踪要求并复用证据,但不能替代 ASV 扫描或 QSA 评估。




