En tjänsteleverantör för PCI-efterlevnad hjälper företag att uppfylla kraven i Payment Card Industry Data Security Standard (PCI DSS) genom att ta på sig en del av efterlevnadsarbetet. Det kan innebära att behandla kortdata utanför ett företags system, köra de revisioner och skanningar som krävs enligt PCI DSS, eller ge råd om vilken självutvärdering som är tillämplig.
Den globala genomsnittliga kostnaden för ett dataintrång var 4,4 miljoner USD år 2025, och att minska hur mycket kortinnehavardata som berör ett företags system kan hjälpa till att krympa den exponeringen.
Nedan diskuterar vi vad PCI-kompatibla tjänsteleverantörer gör, de PCI DSS-skyldigheter som gäller för dem och vilka kategorier de tillhör.
Viktiga lärdomar
Tjänsteleverantörer för PCI-efterlevnad tar på sig en del av ett företags PCI DSS-skyldigheter, inklusive att behandla kortdata och köra nödvändiga revisioner och skanningar.
Olika tjänsteleverantörer för PCI-efterlevnad inkluderar betalningsleverantörer, säkerhetsfokuserade efterlevnadsleverantörer, leverantörer av värdbaserade betalningsfält och PCI-konsulter.
Verktyg som värdbaserade betalningsfält och tokenisering minskar hur stor del av PCI DSS som gäller för ett företag genom att hålla kortinnehavardata borta från dess system.
Vad är en tjänsteleverantör för PCI-efterlevnad?
En tjänsteleverantör för PCI-efterlevnad hjälper företag att uppfylla kraven för PCI DSS. Dessa leverantörer sitter mellan ett företag och de kortbetalningsnätverk som skrev standarden och upprätthåller den.
Vilka är PCI DSS-kraven för tjänsteleverantörer?
Tjänsteleverantörer står inför en striktare tröskel för PCI-efterlevnad än ett typiskt företag eftersom deras system tenderar att lagra kortinnehavardata i större volymer och under längre tid. Standarden delar in leverantörer i två nivåer baserat på transaktionsvolym, och den nivån avgör om en självutvärdering är tillräcklig eller om en oberoende revision krävs.
Leverantörer på nivå 1 är vanligtvis de som hanterar mer än 300 000 transaktioner per år, även om tröskelvärdet kan variera beroende på kortvarumärke. Dessa leverantörer måste fylla i en Report on Compliance (ROC), som utförs av en Qualified Security Assessor (QSA). Detta är en fullständig revision där QSA testar kontroller.
Leverantörer på nivå 2 (vanligtvis de med 300 000 årliga transaktioner eller färre) kan ofta fylla i ett frågeformulär för självutvärdering (Self-Assessment Questionnaire, SAQ) istället, även om kortvarumärken ofta fortfarande kräver en QSA-ledd granskning om tjänsten påverkar högriskmiljöer. Detta innebär vanligtvis att man fyller i ett SAQ D för tjänsteleverantörer, som täcker nästan alla de över 300 PCI DSS-kontrollerna. En leverantör som tokeniserar kortdata eller använder en validerad lösning för punkt-till-punkt-kryptering kan markera en stor del av dessa kontroller som ej tillämpliga, medan en leverantör som lagrar kortinnehavardata måste hantera nästan alla av dem.
Utöver utvärderingen har tjänsteleverantörer stående skyldigheter: kvartalsvisa skanningar från en Approved Scanning Vendor (ASV), årlig penetrationstestning och kontinuerlig övervakning av filintegritet och åtkomstloggar. De behöver också en formell plan för incidenthantering och nätverkssegmentering som håller system som hanterar kortinnehavardata åtskilda från allt annat. Kortbetalningsnätverk kräver att leverantörer finns med på en godkänd lista, och ett företag kan bekräfta den statusen via Visa eller Mastercard.
Vilka typer av tjänsteleverantörer för PCI-efterlevnad finns det?
Landskapet för tjänsteleverantörer för PCI-efterlevnad delas in i några distinkta kategorier.
De huvudsakliga alternativen är:
Betalningsleverantörer: Dessa behandlar transaktioner direkt och krymper ofta ett företags PCI-omfattning genom att hantera kortdata utanför företagets system. När ett företag accepterar en betalning överförs kortdatan från kundens webbläsare till leverantörens servrar och berör aldrig företagets webbserver.
Säkerhetsfokuserade efterlevnadsleverantörer: Dessa utför revisioner, skanningar och rådgivning men behandlar inte betalningar.
Leverantörer av värdbaserade betalningsfält: Dessa erbjuder ett betalningsformulär som fångar in kortdata på en domän som leverantören kontrollerar i stället för på företagets webbplats.
PCI-konsulter: Dessa ger råd om strategi i stället för infrastruktur. De hjälper ett företag att ta reda på vilket SAQ som är tillämpligt, förbereda dokumentation och tolka krav.
Vilka tjänster erbjuder tjänsteleverantörer för PCI-efterlevnad?
Många efterlevnadsfokuserade leverantörer erbjuder en kombination av tjänster.
Här är utbudet av tjänster i branschen:
Tokenisering: Att ersätta känslig kortdata med en token som inte har något exploaterbart värde utanför leverantörens system. Detta drar ut kortinnehavardata från ett företags miljö.
Värdbaserade betalningsfält: Att servera betalningsformuläret direkt från leverantörens domän i stället för från företagets webbplats. Detta innebär att obearbetade kortnummer inte passerar genom företagets servrar.
Konsultation för minskning av omfattning: Att kartlägga var kortinnehavardata flödar genom ett företags system och identifiera vilka komponenter som kan tas bort från det flödet.
Säkerhetsbedömningar: Att genomföra formella granskningar, ofta utförda av en QSA, som testar om ett företags kontroller uppfyller varje PCI DSS-krav.
Sårbarhetsskanning: Att köra kvartalsvisa externa skanningar som körs av en ASV. Detta krävs för alla företag eller leverantörer med system som hanterar kortinnehavardata över internet.
Penetrationstestning: Att slutföra årliga, mer fientliga tester som simulerar en attack mot nätverkssegmentering och försvar på applikationsnivå.
Löpande övervakning av efterlevnad: Att spåra filintegritet, åtkomstloggar och konfigurationsavvikelser. PCI DSS 4.0.1 driver leverantörer mot kontinuerlig validering i stället för en årlig kryssruta.
Hur utvärderar man en tjänsteleverantör för PCI-efterlevnad?
Effektiva verktyg för att minska omfattningen delar en gemensam mekanism: de håller kortinnehavardata borta från dina servrar i stället för att försöka säkra den när den väl har hamnat där. Fråga hur leverantörens integration förändrar ditt PCI-avtryck. Flyttar dess värdbaserade fält eller tokenisering dig till en enklare SAQ-kategori, eller berör kortdata fortfarande dina system på vägen? Om kortdata passerar genom din infrastruktur vid något tillfälle, om än bara kortvarigt, förblir din omfattning större än om data aldrig hamnar där från början.
Leverantörens dokumentation bör fastställa exakt vilka efterlevnadsansvar den tar på sig jämfört med vad som kvarstår hos företaget. Läs igenom denna information i stället för att förlita dig på en säljkonversation för att beskriva det. Titta närmare på dessa kategorier innan du binder dig till en leverantör:
Certifieringsstatus
Bekräfta att leverantören finns med i Visas Global Registry of Service Providers eller på motsvarande Mastercard-lista. Kontrollera datumet för leverantörens senaste Attestation of Compliance. Certifieringen förfaller årligen, så den måste underhållas aktivt.
Metod för datahantering och tokenisering
Ta reda på om leverantören utför tokenisering vid insamlingstillfället eller först efter att data når dess servrar. Fråga hur tokens är avgränsade, om de är återanvändbara mellan transaktionstyper och vad som händer med den underliggande datan när en token väl existerar.
Komplexitet i integrationen
En leverantör med tydlig dokumentation och färdiga komponenter, som förbyggda betalningsformulär, innebär vanligtvis att ditt team inte behöver säkra och underhålla lika mycket anpassad kod. Detta minskar ditt PCI-avtryck.
Geografisk täckning och löpande support
PCI DSS gäller överallt där dessa kortbetalningsnätverk används, och alla företag som lagrar, behandlar eller överför data för dessa kort måste uppfylla kraven, oavsett land. Däremot varierar lokala lagar om dataresidens och integritet, regionala regler för kortsystem och leverantörstäckning beroende på region. Fråga en potentiell leverantör om den driver infrastruktur i varje land där du bedriver verksamhet och hur den hanterar regionspecifika skillnader.
SAQ-kvalificering
En leverantör bör berätta vilket SAQ dess implementering kvalificerar dig för. En kompatibel integration bör begränsa omfattningen av din efterlevnad och kvalificera dig för ett mindre rigoröst SAQ.
Stripe är en PCI Service Provider Level 1 och ger användare funktioner för att automatisera vissa aspekter av PCI-efterlevnad. Om ett företag integrerar med Stripe Elements, Checkout, Terminal-SDK:er eller våra mobilbibliotek, hjälper Stripe till att fylla i deras SAQ i Dashboard.
Så kan Stripe Payments hjälpa till
Stripe Payments erbjuder en enhetlig, global betalningslösning som hjälper alla företag – från växande startupföretag till globala företag – att ta emot betalningar online, fysiskt och runt om i världen.
Det här kan Stripe Payments hjälpa till med:
Optimera din kassaupplevelse: Skapa en friktionsfri kundupplevelse och spara tusentals utvecklingstimmar med färdiga betalningsgränssnitt (UI), tillgång till över 125 betalningsmetoder och Link, en e-plånbok byggd av Stripe.
Expandera till nya marknader snabbare: Nå kunder över hela världen och minska komplexiteten och kostnaderna för hantering av flera valutor med gränsöverskridande betalningsalternativ, tillgängliga i 195 länder och för över 135 valutor.
Göra betalningar både fysiskt och online till en enhetlig upplevelse: Bygg en enhetlig köpupplevelse i digitala och fysiska kanaler för att personanpassa interaktioner, belöna lojalitet och öka intäkterna.
Förbättrad betalningsprestanda: Öka intäkterna med en rad anpassningsbara, lättkonfigurerade betalningsverktyg, inklusive kodfritt skydd mot bedrägeri och avancerade funktioner som förbättrar auktoriseringstiderna.
Snabbare utveckling med en flexibel och pålitlig plattform för tillväxt: Bygg vidare på en plattform som är utformad för att skala upp med dig, med historisk upptid på 99,999 % och branschledande tillförlitlighet.
Läs mer om hur Stripe Payments kan driva dina online- och fysiska betalningar, eller börja i dag.
Innehållet i den här artikeln är endast avsett för allmän information och utbildningsändamål och ska inte tolkas som juridisk eller skatterelaterad rådgivning. Stripe garanterar inte att informationen i artikeln är korrekt, fullständig, adekvat eller aktuell. Du bör söka råd från en kompetent advokat eller revisor som är licensierad att praktisera i din jurisdiktion för råd om din specifika situation.