# PCI DSS：新加坡商户实际要做什么

https://www.uniwebpay.com/zh/guides/pci-dss-singapore-merchants/

*最近更新：2026-08-03*

PCI DSS 是卡组织关于持卡人数据处理的规则，而它有多少会落到您头上，取决于一个问题：卡数据有没有经过您能控制的系统。用服务商提供的终端收款的店铺、用托管收银页的网站，要承担的部分远少于自己采集卡号的商户；而大多数商户其实已经在前一类里，只是没意识到这是一个选择。

**一句话看懂**

- 它是卡组织的标准，不是新加坡法律。义务是通过收单合同传到您这里的。
- 决定范围的那个问题：卡数据有没有经过您的系统？
- 服务商终端 + 托管收银页 = 可选范围里最小的那一档。大多数商户都符合。
- 最快增加义务的方式是开始保存卡号。别这么做。
- 多数商户以自评问卷来证明合规，不是外部审计。

## 它是什么，义务从哪里来

PCI DSS（支付卡行业数据安全标准）是卡组织写的，不是政府写的。在新加坡它不是成文法，MAS 也不执行它；商户的义务是通过与收单机构的合同传过来的，而收单机构自己受卡组织规则约束。

这个区别的意义是实务上的，不是法律上的。不会有监管机构的人上门检查您的店有没有做 PCI。可能发生的是：卡组织向您的收单机构追责，收单机构按合同向您追责；这件事会在出事的那一天变成真的。

新加坡的《个人资料保护法》是另一项义务，而且是真正的法律义务。它管的是一般意义上的个人资料，不是专门管卡数据；满足其中一个不等于满足另一个。

## 决定范围的那一个问题

持卡人数据有没有在您能控制的系统里存在过？问的不是「您收不收卡」（每个商户都收），而是卡号有没有经过、或者停留在您的硬件、您的软件、您的纸面材料上。

**新加坡多数商户实际所处的位置**

| 方案 | 卡数据经过您吗？ | 实际范围 |
| --- | --- | --- |
| 柜台上服务商提供的终端 | 不经过，终端属于收单机构的范围 | 最小 |
| 网站用托管收银页 | 不经过，顾客输入的是服务商的页面 | 最小 |
| 自家 App 内用 SDK、字段由服务商托管 | 一般不经过 | 较小 |
| 自己的收银表单采集卡号 | 经过 | 大幅扩大 |
| 用电话、邮件或纸面收卡号 | 经过，而且是最糟的一种 | 最大，完全不要这么做 |

最后一行是今天就该处理的那一行。一个写在预订单上、留在邮箱里、或者电话里念出来被记下的卡号，会把商户推进最大的那一档义务；而换来的那点方便，一条付款链接就能解决。

## 对小商户来说，合规实际上长什么样

对多数商户来说是一份自评问卷（SAQ），不是外部审计。适用哪一份取决于方案，而覆盖「从不接触卡数据的商户」的那几份，比覆盖「接触卡数据的商户」的短得多。

除此之外，还有几件既不贵也不技术、但能顶掉大部分工作的做法：

1. 永远不要把卡号写下来、拍下来或者用邮件发。没有任何一种情况是只能这么做的。
2. 把与支付有关的一切设备的默认密码改掉，包括路由器和终端。
3. 让终端的软件保持更新；这些是服务商推的，不要无限期地拖着。
4. 限制谁能使用终端的管理功能，员工离职就删掉。
5. 用托管收银页，不要自己做收卡表单，除非您有明确的理由并且有人负责它。
6. 问服务商您的方案适用哪一份 SAQ，并把填好的那份留存。

做到这六件事的商户，和没做的商户处境有实质差别，跟纸面文件无关。

## 服务商承担什么，什么留在您这里

终端、网关和托管收银页属于服务商的范围。用服务商提供的智能终端时（Uniweb Pay 用的是 Sunmi P3），读卡的是收单机构负责的那台设备，商户从头到尾没碰过卡号。

留在商户这里的是围绕它的一切：谁能接触这台设备、您自己的网络上发生了什么、员工有没有把什么东西记下来，以及离职的人是不是还留着登录权限。这几件没有哪家服务商能替您承担，而小商户真正出事，通常就出在这里。

直接问服务商：您提议的这套方案适用哪一份 SAQ，以及我以后加上线上渠道会有什么变化。第一个问题答不上来、或者答得很慢的服务商，本身就说明了一些事。

## 钱包和二维码在哪个位置

Alipay+、微信支付、银联二维码与动态 PayNow，全程没有卡号到达商户：顾客在自己的 App 里授权，或者扫终端生成的码。从数据处理的角度看，它们是柜台上最简单的几种方式。

这不构成「应该优先推它们而不是卡」的理由，因为用哪一种是顾客的选择。它构成的理由是：别以为加上钱包受理就等于加了义务，通常并没有。

Apple Pay 与 Google Pay 是通过挥卡递上来的一张卡，所以它们归在卡那一侧，不归在钱包那一侧；但同样地，用服务商提供的终端时，卡号不会到达商户。[Apple Pay 与 Google Pay 那一页](https://www.uniwebpay.com/zh/payments/apple-pay-google-pay/)讲了为什么它们不需要单独开通。

## 商户常问的问题

**PCI DSS 在新加坡是法律要求吗？**

它不是新加坡的成文法，MAS 也不执行它。它是卡组织的标准，义务通过与收单机构的合同传到商户这里。新加坡的《个人资料保护法》是另一项、而且是真正的法律义务。

**什么决定 PCI DSS 对我适用到什么程度？**

持卡人数据有没有经过您能控制的系统。服务商提供的终端加托管收银页，能让它完全不进入您的系统，那是可选范围里最小的一档。

**能不能在电话里收卡号？**

那会把您推进最大的那一档义务，也是最常见、最容易避免的一个错误。改成发一条付款链接。

**需要做外部审计吗？**

多数商户填的是自评问卷，不是做外部审计。适用哪一份取决于方案，直接问服务商，并把填好的问卷留存。

**开通二维码钱包会增加我的 PCI 义务吗？**

一般不会。Alipay+、微信支付、银联二维码与动态 PayNow，全程没有卡号到达商户。

## 相关指南

- [拒付与交易争议](https://www.uniwebpay.com/zh/guides/chargebacks-disputes-singapore/)
- [怎么选一台刷卡终端](https://www.uniwebpay.com/zh/guides/card-terminal-singapore/)
- [新加坡网店怎么收款](https://www.uniwebpay.com/zh/industries/ecommerce/)
- [新加坡商户账户开通：材料、流程与要多久](https://www.uniwebpay.com/zh/guides/merchant-account-singapore-application/)

---

*本文是 https://www.uniwebpay.com/zh/guides/pci-dss-singapore-merchants/ 的 Markdown 镜像，与页面本身由同一份源数据生成。整站全文：https://www.uniwebpay.com/llms-full.txt · 面向问答引擎的公司说明：https://www.uniwebpay.com/llms.txt*
