PCI 不合规费用:成本、触发因素以及如何清除

Payments

无论您是快速成长的初创公司,还是全球化企业,Stripe 都能提供适合您业务的支付解决方案,助您在线上、线下及全球各地轻松收款。

了解更多 
  1. 导言
  2. 要点
  3. 什么是 PCI 不合规费用?
  4. 谁来支付 PCI 不合规费用以及原因?
  5. PCI 不合规费用的成本是多少?
  6. 什么会触发 PCI 不合规费用?
  7. 停止支付 PCI 不合规费用的步骤有哪些?
  8. 为避免不合规费用而支付 PCI 合规费用是否值得?
  9. Stripe Payments 如何提供帮助

如果您尚未完成商家协议规定的支付卡行业数据安全标准(PCI DSS)验证,您可能需要承担 PCI 不合规费用。这是您的收单行或支付提供商在您的处理成本之外加收的额外月度费用。该费用会在每个计费周期重复产生,并一直保留在您的对账单上,直到您提交已满足PCI DSS 合规标准的证明为止。根据您的企业不合规的时间长短,PCI 不合规费用的范围可能在每月 25 美元到 10 万美元之间。

下面,我们将介绍最终由谁来支付这些费用及其原因、它们的典型成本与它们旨在防范的罚款相比如何,以及什么会触发费用。

要点

  • PCI 不合规费用由收单行而非卡组织收取。这是他们抵消未验证企业所带来责任的一种方式。

  • 与旨在防范的卡组织罚款和违规成本相比,该费用本身微不足道。

  • 完成正确的自我评估问卷(SAQ)并减少持卡人数据接触您自己系统的程度,是清除此项费用的最快方法。

什么是 PCI 不合规费用?

PCI 不合规费用是当一家企业尚未完成其商家协议要求的 PCI DSS 验证时,该企业的收单行或支付提供商加收的月度费用。

不同的企业有不同的验证要求。卡组织根据年度交易量将企业分为四个层级:每年处理数百万笔交易的企业比处理几千笔交易的企业面临更严格的文件要求。与通过托管或令牌化解决方案路由支付字段的企业相比,直接在自己的服务器上处理银行卡数据的企业承担更多的合规责任,因为需要审计的范围会随每种设置而改变。

谁来支付 PCI 不合规费用以及原因?

企业支付 PCI 不合规费用。尽管卡组织制定了标准,但当不合规企业发生数据泄露时,收单行需要承担责任,因此他们通过商家协议将风险推向下游。

一些支付处理商将合规监控捆绑到标准协议中,并在宽限期后自动开始计费,而另一些则要求选择加入计划,并且只向忽略重复通知的企业收费。

PCI 不合规费用的成本是多少?

在最初的几个月或直到企业验证合规之前,收单行通常会每月收取 25 到 50 美元之间的费用。如果在六个月后该问题仍未解决,罚金可能会飙升至每月 5000 到 10 万美元。

如果在企业不合规期间发生违规,企业可能会面临严重得多的后果。卡组织可以征收 5000 到 10 万美元不等的罚款,具体取决于卡组织、违规的严重程度以及企业在未验证合规的情况下运行了多长时间。在违规后被发现不合规的企业还可能失去接受某些银行卡类型的能力,面临高达数万美元的取证调查成本,并承担为受影响的每位客户重新发卡的费用。

什么会触发 PCI 不合规费用?

PCI 不合规费用与文件和流程相关,而与是否发生数据泄露无关。

以下情况可能会触发费用:

  • 错过 SAQ 截止日期: 收单行或其合规供应商通常会设定提交填妥的自我评估问卷(SAQ)的截止日期。一旦过了该日期仍未提交,费用将在下一个计费周期激活。

  • 合规证明过期: PCI 合规每年重新验证一次。任由合规证明失效会触发与从未完成证明相同的费用。

  • 漏洞扫描失败: 处于较高合规层级的企业需要来自批准的扫描供应商的季度网络扫描。一次失败或跳过的扫描本身就会触发该费用,这独立于 SAQ 问卷状态。

  • 处理量或方法的更改: 升入更高的合规层级,或者从托管结账切换到企业直接处理更多银行卡数据的设置,都可能重置合规要求并重新开始计算验证时间。

停止支付 PCI 不合规费用的步骤有哪些?

消除该费用的关键在于完成适用于企业的任何验证路径,然后保持其处于最新状态。

具体如下:

  1. 确认商家层级和适用的 SAQ: 合规层级由年度交易量以及企业处理银行卡数据的直接程度决定。合规层级决定了适用于八种 SAQ 类型中的哪一种。使用完全托管的结账且银行卡字段从不接触自身服务器的企业通常符合 SAQ A(最短的表格)的条件。更直接地处理银行卡数据的企业则面临涵盖网络分段、加密和访问控制的更长问卷。

  2. 在填写任何内容之前缩小范围: 企业直接接触的持卡人数据环境(CDE)越少,适用的 SAQ 问卷就越简单。通过托管 iframe 或令牌化服务路由支付字段,会将保护原始卡号安全的负担转移给处理该数据的提供商,这通常会使企业降至 SAQ A。

  3. 完成 SAQ 问卷及任何必要扫描: 诚实地回答问卷,如果企业的层级需要,则通过经批准的扫描供应商运行漏洞扫描,并签署合规证明。

  4. 将其提交给处理商或收单行,而不仅仅是卡组织: 费用来自银行,因此银行需要直接获取文件,通常是通过它用来跟踪商家状态的任何合规门户网站。

  5. 设置重新验证的定期提醒: 合规每年到期。重新陷入不合规状态的最快方式就是将其视为一次性任务而不是年度任务。

由于 Stripe 代表使用它的企业存储和处理持卡人数据,并拥有通过 PCI DSS 1 级认证的基础设施,因此将银行卡数据完全通过 Stripe 路由的企业可以缩小其 PCI 范围。但这并不能免除企业自身提交 SAQ 问卷的责任。它改变了适用哪种问卷以及持卡人数据环境中有多少落入企业自身审计范围。

为避免不合规费用而支付 PCI 合规费用是否值得?

从数字上看,合规几乎总是更有利的。对于已经使用托管支付设置的企业,完成 SAQ A 通常不到一小时。将其与发生 PCI 违规后的一系列卡组织罚款,加上取证成本以及卡信息暴露时对客户关系的破坏进行权衡,合规的理由是不言而喻的。

长期处于不合规状态的企业通常并不是在刻意权衡这种取舍。他们只是忘记了一张表格。这才是真正的风险:不在于 PCI 合规成本高昂,而在于它很容易被遗忘,直到面临费用或发生违规才被迫处理。检查商家层级、确认适用的 SAQ 问卷以及设置年度提醒,这些成本远低于放任不管带来的任何后果。

Stripe Payments 如何提供帮助

Stripe Payments 提供一体化的全球支付解决方案,能够助力各类企业(从成长型初创企业到全球性企业)在全球范围内接受线上、线下付款。

Stripe Payments 可帮助您:

  • 优化您的结账体验:通过预构建的支付 UI、125 种以上支付方式以及 Stripe 构建的 Link 钱包,打造流畅的客户体验,并节省数千小时的工程时间。

  • 更快拓展新市场:覆盖全球客户,并通过跨境支付选项降低多币种管理的复杂性和成本,覆盖 195 个国家/地区、支持 135 种以上货币。

  • 统一线下与线上支付:整合线上与线下渠道,打造一体化商务体验,实现个性化互动、提升客户忠诚度并增加营收。

  • 提升支付表现:通过一系列可定制、易于配置的支付工具增加营收,包括无代码欺诈防护和提高授权率的高级功能。

  • 利用灵活、可靠的平台加速业务增长:选择一个专为随业务扩展而设计的平台,历史正常运行时间达 99.999%,可靠性在行业内首屈一指。

进一步了解 Stripe Payments 如何为您的线上和线下付款提供支持,或者立即开始使用

本文中的内容仅供一般信息和教育目的,不应被解释为法律或税务建议。Stripe 不保证或担保文章中信息的准确性、完整性、充分性或时效性。您应该寻求在您的司法管辖区获得执业许可的合格律师或会计师的建议,以就您的特定情况提供建议。

更多文章

  • 出错了。请重试或联系支持人员。

准备好开始了?

创建账户即可开始收款,无需签署合同或填写银行信息。您也可以联系我们,为您的企业定制专属支付解决方案。
Payments

Payments

借助为各种企业打造的支付解决方案,实现全球范围线上线下收款。

Payments 文档

查找 Stripe 的付款 API 集成指南。