指南 · 新加坡
PCI DSS:新加坡商户的义务取决于一个问题
PCI DSS 是卡组织关于持卡人数据处理的规则。它有多少会落到您头上,取决于一个问题:卡数据有没有经过您能控制的系统。因此,用服务商提供的终端收款的店铺、用托管收银页的网站,要承担的部分远少于自己采集卡号的商户。而大多数商户其实已经在前一类里,只是没意识到这是可以选择的。
一句话看懂
- 它是卡组织的标准,不是新加坡法律。义务并不来自监管机构,而是通过您与收单机构签的合同传到您这里。
- 决定义务范围的只有一个问题:卡数据有没有经过您的系统。问的不是您收不收卡,而是卡号有没有停留在您的设备、软件或纸面材料上。
- 服务商提供的终端加托管收银页,是可选范围里最小的一档。大多数商户本来就符合这一档,只是没有确认过。
- 最快增加义务的做法是开始保存卡号,所以不要保存。写在纸上、留在邮箱里、在电话里记下来,都算保存。
- 多数商户用一份自评问卷证明合规,不需要外部审计。具体适用哪一份,取决于您用的是哪一套收款方案。
它是卡组织的标准,义务通过合同传给您
PCI DSS(支付卡行业数据安全标准)是卡组织写的,不是政府写的。在新加坡它不是成文法,MAS 也不执行它;商户的义务是通过与收单机构签订的合同传过来的,而收单机构自己受卡组织规则约束。
这个区别的意义在实务上,不在法律上。也就是说,不会有监管机构的人上门检查您的店有没有做 PCI;可能发生的是卡组织向您的收单机构追责,收单机构再按合同向您追责。因此,这件事只有在出事那天才会真正落到您头上。
另外要分清的是:新加坡的《个人资料保护法》是另一项义务,而且是真正的法律义务。它管的是一般意义上的个人资料,不是专门管卡数据;满足其中一项,不等于满足另一项。
决定义务范围的,是卡数据经不经过您的系统
要问的问题是:持卡人数据有没有在您能控制的系统里存在过。这里问的不是「您收不收卡」(每个商户都收),而是卡号有没有经过、或者停留在您的硬件、您的软件、您的纸面材料上。
| 方案 | 卡数据经过您吗? | 实际范围 |
|---|---|---|
| 柜台上用服务商提供的终端 | 不经过,终端属于收单机构的范围 | 最小 |
| 网站用托管收银页 | 不经过,顾客输入的是服务商的页面 | 最小 |
| 自家 App 内用 SDK,字段由服务商托管 | 一般不经过 | 较小 |
| 用自己的收银表单采集卡号 | 经过 | 大幅扩大 |
| 用电话、邮件或纸面收卡号 | 经过,而且是最糟的一种 | 最大,完全不要这么做 |
最后一行是今天就该处理的那一行。把卡号写在预订单上、留在邮箱里,或者在电话里听写下来,这几种做法都会把商户推进最大的那一档义务;而它换来的那点方便,一条付款链接就能解决。
对小商户来说,合规就是一份问卷加六件日常做法
多数商户填的是一份自评问卷(SAQ),不是做外部审计。适用哪一份取决于您用的方案;而覆盖「从不接触卡数据的商户」的那几份,比覆盖「接触卡数据的商户」的短得多。
除此之外,还有六件既不贵也不技术、但能顶掉大部分工作的做法:
- 永远不要把卡号写下来、拍下来或者用邮件发送。没有任何一种情况是只能这么做的。
- 把与支付有关的所有设备的默认密码改掉,包括路由器和终端。
- 让终端的软件保持更新。这些更新由服务商推送,不要无限期地拖着。
- 限制谁能使用终端的管理功能,员工离职就删掉权限。
- 用托管收银页,不要自己做收卡表单,除非您有明确的理由并且有人负责它。
- 问服务商您的方案适用哪一份 SAQ,并把填好的那份留存。
做到这六件事的商户,和没做的商户处境有实质差别,与纸面文件无关。
服务商承担设备和页面,其余的都留在您这里
终端、网关和托管收银页属于服务商的范围。例如,用服务商提供的智能终端时(Uniweb Pay 用的是 Sunmi P3),读卡的是收单机构负责的那台设备,商户从头到尾没有碰过卡号。
留在商户这里的是围绕它的一切:谁能接触这台设备、您自己的网络上发生了什么、员工有没有把什么东西记下来,以及离职的人是不是还留着登录权限。这几件没有哪家服务商能替您承担,而小商户真正出事,通常就出在这里。
因此,要直接问服务商两个问题:您提议的这套方案适用哪一份 SAQ,以及我以后增加线上渠道会有什么变化。第一个问题答不上来、或者答得很慢的服务商,本身就说明了一些事。
钱包和二维码通常不会增加您的义务
Alipay+、微信支付、银联二维码与动态 PayNow,全程没有卡号到达商户:顾客在自己的 App 里授权,或者扫终端生成的码。因此,从数据处理的角度看,它们是柜台上最简单的几种支付方式。
这并不意味着应该优先推钱包而不是卡,因为用哪一种是顾客的选择。真正该记住的是另一件事:不要以为开通钱包受理就等于多了一项义务,通常并不会。
Apple Pay 与 Google Pay 需要单独说明:它们是通过挥卡递上来的一张卡,因此归在卡这一侧,不归在钱包那一侧。但同样地,用服务商提供的终端时,卡号不会到达商户。Apple Pay 与 Google Pay 那一页讲了为什么它们不需要单独开通。
商户常问的问题
PCI DSS 在新加坡是法律要求吗?
不是。它不是新加坡的成文法,MAS 也不执行它;它是卡组织的标准,义务通过与收单机构签订的合同传到商户这里。新加坡的《个人资料保护法》则是另一项、而且是真正的法律义务。
什么决定 PCI DSS 对我适用到什么程度?
取决于持卡人数据有没有经过您能控制的系统。服务商提供的终端加上托管收银页,能让卡数据完全不进入您的系统,那是可选范围里最小的一档。
能不能在电话里收卡号?
不能。这么做会把您推进最大的那一档义务,也是最常见、最容易避免的一个错误。改成发一条付款链接。
需要做外部审计吗?
多数商户不需要,填的是一份自评问卷。适用哪一份取决于您用的方案,因此请直接问服务商,并把填好的问卷留存。
开通二维码钱包会增加我的 PCI 义务吗?
一般不会。Alipay+、微信支付、银联二维码与动态 PayNow,全程没有卡号到达商户。
聊聊您店里怎么收款
Uniweb Pay 是新加坡的持牌收单机构,金管局(MAS)大型支付机构牌照号 PS20200612。告诉我们您做的是什么生意、顾客平时怎么付款,我们会直接告诉您合不合适;不合适,我们也会照直说。