PCI-DSS 合规验证所需的具体文档,取决于您组织的商户级别和服务提供商身份。Venvera 中的文档模块可帮助您管理所有与合规相关的文档、跟踪评审周期,并维护一个随时可供审计的文档库。
SAQ 类型
自我评估问卷 (SAQ) 是供无需接受完整现场评估的商户和服务提供商使用的验证工具:
| SAQ 类型 | 适用对象 | 范围 |
|---|---|---|
| SAQ A | 将所有持卡人数据职能完全外包的无卡交易商户(电子商务、MOTO) | 22 项要求 |
| SAQ A-EP | 部分外包支付处理的电子商务商户(网站会影响交易安全) | 139 项要求 |
| SAQ B | 仅使用压印机或独立拨号终端、且不以电子方式存储 CHD 的商户 | 41 项要求 |
| SAQ C | 支付应用程序连接互联网、且不以电子方式存储 CHD 的商户 | 160 项要求 |
| SAQ D(商户) | 不符合其他任何 SAQ 类型条件的所有商户 | 全部要求 |
| SAQ D(服务提供商) | 有资格通过 SAQ 进行验证的服务提供商 | 全部要求 + 服务提供商专属要求 |
合规性报告 (ROC)
以下情形需要提交 ROC:
- 1 级商户(每年 Visa/Mastercard 交易量超过 600 万笔)
- 1 级服务提供商(每年交易量超过 300,000 笔)
- 任何曾发生持卡人数据泄露的实体
- 任何被其收单机构要求接受完整评估的实体
ROC 由 QSA(对于商户也可由 ISA)在现场评估后出具,包含针对每项 PCI-DSS 要求的详细审计发现。
合规性证明 (AOC)
AOC 是由受评估实体和/或 QSA 签署的正式声明,用于确认 PCI-DSS 合规状态。以下情形各有单独的 AOC 表格:
- 每种 SAQ 类型
- 基于 ROC 的评估(商户和服务提供商)
AOC 通常是与收单机构、卡组织和业务合作伙伴共享、用于证明合规的文档。
文档管理
Venvera 的文档管理功能包括:
- 版本控制:跟踪文档版本、作者和变更历史
- 状态跟踪:草稿、审核中、已批准、已被取代、已停用
- 评审周期:设置下次评审日期,并在评审到期时收到提醒
- PCI 要求映射:将每份文档关联到其所支持的具体 PCI-DSS 要求
- 负责人指派:指派负责维护和评审文档的文档负责人
- 生效日期:跟踪每份文档的生效时间和上次评审时间
策略要求
PCI-DSS 要求 12 规定,必须制定、发布和维护信息安全策略,并将其传达给所有相关人员。关键策略领域包括:
- 信息安全策略(总体策略)
- 关键技术的可接受使用策略
- 远程访问策略
- 供应商/服务提供商管理策略
- 事件响应计划
- 数据分类与处理策略
- 数据保留与处置策略
- 变更管理策略
- 风险评估方法
评审周期
PCI-DSS 要求策略至少每年评审一次,并在环境发生变化时进行更新(要求 12.1.2)。Venvera 会跟踪评审计划,并突出显示处于以下状态的文档:
- 逾期:已超过计划的评审日期
- 即将到期:距下次评审日期不足 30 天
- 当前有效:已在规定时限内完成评审
聘请 QSA
如果您的组织需要 ROC,或聘请 QSA 提供咨询服务,请在 Venvera 中跟踪该项合作:
- QSA 公司名称和评估师详细信息
- 评估范围和时间表
- 中期审计发现和修复跟踪
- 最终 ROC 和 AOC 文档的存储