Venvera PCI DSS 合规仪表板
PCI DSS 仪表板(示例数据)

PCI-DSS 合规验证所需的具体文档,取决于您组织的商户级别和服务提供商身份。Venvera 中的文档模块可帮助您管理所有与合规相关的文档、跟踪评审周期,并维护一个随时可供审计的文档库。

SAQ 类型

自我评估问卷 (SAQ) 是供无需接受完整现场评估的商户和服务提供商使用的验证工具:

SAQ 类型适用对象范围
SAQ A将所有持卡人数据职能完全外包的无卡交易商户(电子商务、MOTO)22 项要求
SAQ A-EP部分外包支付处理的电子商务商户(网站会影响交易安全)139 项要求
SAQ B仅使用压印机或独立拨号终端、且不以电子方式存储 CHD 的商户41 项要求
SAQ C支付应用程序连接互联网、且不以电子方式存储 CHD 的商户160 项要求
SAQ D(商户)不符合其他任何 SAQ 类型条件的所有商户全部要求
SAQ D(服务提供商)有资格通过 SAQ 进行验证的服务提供商全部要求 + 服务提供商专属要求

合规性报告 (ROC)

以下情形需要提交 ROC:

  • 1 级商户(每年 Visa/Mastercard 交易量超过 600 万笔)
  • 1 级服务提供商(每年交易量超过 300,000 笔)
  • 任何曾发生持卡人数据泄露的实体
  • 任何被其收单机构要求接受完整评估的实体

ROC 由 QSA(对于商户也可由 ISA)在现场评估后出具,包含针对每项 PCI-DSS 要求的详细审计发现。

合规性证明 (AOC)

AOC 是由受评估实体和/或 QSA 签署的正式声明,用于确认 PCI-DSS 合规状态。以下情形各有单独的 AOC 表格:

  • 每种 SAQ 类型
  • 基于 ROC 的评估(商户和服务提供商)

AOC 通常是与收单机构、卡组织和业务合作伙伴共享、用于证明合规的文档。

文档管理

Venvera 的文档管理功能包括:

  • 版本控制:跟踪文档版本、作者和变更历史
  • 状态跟踪:草稿、审核中、已批准、已被取代、已停用
  • 评审周期:设置下次评审日期,并在评审到期时收到提醒
  • PCI 要求映射:将每份文档关联到其所支持的具体 PCI-DSS 要求
  • 负责人指派:指派负责维护和评审文档的文档负责人
  • 生效日期:跟踪每份文档的生效时间和上次评审时间

策略要求

PCI-DSS 要求 12 规定,必须制定、发布和维护信息安全策略,并将其传达给所有相关人员。关键策略领域包括:

  • 信息安全策略(总体策略)
  • 关键技术的可接受使用策略
  • 远程访问策略
  • 供应商/服务提供商管理策略
  • 事件响应计划
  • 数据分类与处理策略
  • 数据保留与处置策略
  • 变更管理策略
  • 风险评估方法

评审周期

PCI-DSS 要求策略至少每年评审一次,并在环境发生变化时进行更新(要求 12.1.2)。Venvera 会跟踪评审计划,并突出显示处于以下状态的文档:

  • 逾期:已超过计划的评审日期
  • 即将到期:距下次评审日期不足 30 天
  • 当前有效:已在规定时限内完成评审

聘请 QSA

如果您的组织需要 ROC,或聘请 QSA 提供咨询服务,请在 Venvera 中跟踪该项合作:

  • QSA 公司名称和评估师详细信息
  • 评估范围和时间表
  • 中期审计发现和修复跟踪
  • 最终 ROC 和 AOC 文档的存储