PCI 合规服务商通过承担部分监管合规工作来帮助商家满足支付卡行业数据安全标准 (PCI DSS) 的要求。这可能意味着在商家系统之外处理银行卡数据、运行 PCI DSS 要求的审计和扫描,或者就适用哪种自我评估提供建议。
2025 年数据泄露的全球平均成本为 440 万美元,减少接触商家系统的持卡人数据量可以帮助降低这种风险。
下面,我们将讨论符合 PCI 要求的服务商的作用、适用于它们的 PCI DSS 义务以及它们所属的类别。
要点
PCI 合规服务商承担商家的部分 PCI DSS 义务,包括处理银行卡数据以及运行所需的审计和扫描。
不同的 PCI 合规服务商包括支付提供商、专注于安全的监管合规供应商、托管支付字段提供商和 PCI 顾问。
托管支付字段和令牌化等工具通过将持卡人数据排除在商家系统之外,减少了 PCI DSS 对商家的适用范围。
什么是 PCI 合规服务商?
PCI 合规服务商帮助商家满足 PCI DSS 的要求。这些提供商介于商家和制定并强制执行该标准的卡组织之间。
服务商的 PCI DSS 要求是什么?
服务商面临比普通商家更严格的 PCI DSS 监管合规门槛,因为它们的系统往往会保留更大规模且保留时间更长的持卡人数据。该标准基于交易量将提供商分为两个级别,该级别决定了是否足以进行自我评估,或者是否需要独立审计。
级别 1 提供商通常是那些一年处理超过 30 万笔交易的提供商,尽管该门槛可能因银行卡品牌而异。这些提供商必须完成由合格安全评估员 (QSA) 执行的监管合规报告 (ROC)。这是一次全面审计,在审计中,QSA 会测试控制措施。
级别 2 提供商(通常是那些每年交易量达到或低于 30 万笔的提供商)通常可以改为完成自我评估问卷 (SAQ),尽管如果服务影响高风险环境,银行卡品牌通常仍需要由 QSA 领导的审查。这通常意味着服务商需完成 SAQ D,涵盖几乎所有 300 多项 PCI DSS 控制措施。将银行卡数据令牌化或使用经过验证的点对点加密解决方案的提供商可以将其中很大一部分控制措施标记为不适用,而存储持卡人数据的提供商必须处理几乎所有控制措施。
除了评估之外,服务商还承担持续义务:由经批准的扫描供应商 (ASV) 进行季度扫描、年度渗透测试以及对文件完整性和访问日志的持续监控。它们还需要正式的事件响应计划和网络分段,以将接触持卡人数据的系统与所有其他系统分离开来。卡组织要求提供商出现在批准名单上,商家可以通过 Visa 或 Mastercard 确认该状态。
存在哪些类型的 PCI 合规服务商?
PCI 合规服务商领域分为几个不同的类别。
主要选项包括:
支付提供商: 它们直接处理交易,并且通常通过在商家系统外部处理银行卡数据来缩小商家的 PCI 范围。当商家接受支付时,银行卡数据会从客户的浏览器传输到提供商的服务器,绝不会接触商家的 Web 服务器。
专注于安全的监管合规供应商: 它们提供审计、扫描和建议,但不处理支付。
托管支付字段提供商: 它们提供一种支付表单,在提供商控制的域上而不是在商家的网站上捕获银行卡数据。
PCI 顾问: 他们就策略而非基础设施提供建议。他们帮助商家弄清适用哪种 SAQ、准备文档并解释要求。
PCI 合规服务商提供哪些服务?
许多专注于监管合规的提供商提供组合服务。
以下是行业内的服务范围:
令牌化: 将敏感的银行卡数据替换为在提供商系统之外没有任何可利用价值的令牌。这会将持卡人数据从商家的环境中分离出来。
托管支付字段: 直接从提供商的域而非商家的网站提供支付表单。这意味着原始银行卡号不会通过商家的服务器。
范围缩减咨询: 绘制持卡人数据在商家系统中的流动路径,并准确定位可以从该路径中移除哪些组件。
安全评估: 进行正式审查(通常由 QSA 运行),以测试商家的控制措施是否满足每一项 PCI DSS 要求。
漏洞扫描: 运行由 ASV 执行的季度外部扫描。这是对任何其系统通过互联网接触持卡人数据的商家或提供商的要求。
渗透测试: 完成年度更具对抗性的测试,模拟针对网络分段和应用层防御的攻击。
持续监管合规监控: 跟踪文件完整性、访问日志和配置偏差。PCI DSS 4.0.1 推动提供商进行持续验证,而不是每年一次的复选框勾选。
如何评估 PCI 合规服务商?
有效的范围缩减工具都有一个共同机制:它们将持卡人数据隔离在您的服务器之外,而不是试图在其到达后进行保护。询问提供商的集成如何改变您的 PCI 范围。它的托管字段或令牌化是否让您进入更简单的 SAQ 类别,或者银行卡数据沿途是否仍然接触您的系统?如果银行卡数据在任何时候通过您的基础设施,哪怕很短的时间,您的范围也会大于数据从未到达那里的情况。
提供商的文档应列出其承担的确切监管合规责任以及商家保留的责任。请通读此信息,而不要依赖销售对话来描述它。在对提供商做出承诺之前,请调查以下类别:
认证状态
确认提供商出现在 Visa 全球服务商注册表或等效的 Mastercard 名单上。检查提供商最近的监管合规证明日期。认证每年都会失效,因此必须积极维护。
数据处理和令牌化方法
了解提供商是在收集点进行令牌化,还是仅在数据到达其服务器后才进行令牌化。询问令牌的范围是如何界定的,它们是否可跨交易类型重用,以及一旦令牌存在,底层数据会发生什么。
集成复杂性
拥有清晰文档和直接放入式组件(例如预构建的支付表单)的提供商通常意味着您的团队不需要保护和维护那么多的自定义代码。这会缩小您的 PCI 范围。
地理覆盖范围和持续支持
PCI DSS 适用于使用这些卡组织的任何地方,并且任何存储、处理或传输这些银行卡数据的商家都必须遵守该标准,而无论在哪个国家/地区。但是,当地数据驻留和隐私法、区域银行卡计划规则以及提供商覆盖范围因地区而异。询问潜在的提供商是否在您开展业务的每个国家/地区运营基础设施,以及它如何处理特定地区的差异。
SAQ 资格
提供商应告诉您其实现能让您符合哪种 SAQ 的资格。合规的集成应限制您的监管合规范围,并使您有资格获得要求较低的 SAQ。
Stripe 是一家级别 1 PCI 服务商,并为用户提供自动执行 PCI 合规某些方面的功能。如果商家集成了 Stripe Elements、Checkout、Terminal SDK 或我们的移动库,Stripe 将在管理平台中帮助其完成 SAQ。
Stripe Payments 如何提供帮助
Stripe Payments 提供一体化的全球支付解决方案,能够助力各类企业(从成长型初创企业到全球性企业)在全球范围内接受线上、线下付款。
Stripe Payments 可帮助您:
优化您的结账体验: 通过预构建的支付用户界面 (UI)、对 125 种以上支付方式的访问权限以及由 Stripe 构建的数字钱包 Link,打造顺畅的客户体验并节省数千小时的工程时间。
更快拓展新市场:覆盖全球客户,并通过跨境支付选项降低多币种管理的复杂性和成本,覆盖 195 个国家/地区,支持 135 种以上货币。
统一线下与线上支付:整合线上与线下渠道,打造一体化商务体验,实现个性化互动、提升客户忠诚度并增加营收。
提升支付表现:通过一系列可定制、易于配置的支付工具增加营收,包括无代码欺诈防护和提高授权率的高级功能。
利用灵活、可靠的平台加速业务增长:选择一个专为随业务扩展而设计的平台,历史正常运行时间达 99.999%,可靠性在行业内首屈一指。
进一步了解 Stripe Payments 如何为您的线上和线下付款提供支持,或者立即开始使用。
本文中的内容仅供一般信息和教育目的,不应被解释为法律或税务建议。Stripe 不保证或担保文章中信息的准确性、完整性、充分性或时效性。您应该寻求在您的司法管辖区获得执业许可的合格律师或会计师的建议,以就您的特定情况提供建议。