发布与来源核查:2026-09-24。适用范围:在自身系统不以电子形式存储持卡人数据的前提下,为使用托管页、嵌入页或自建支付页的电商收银台选择 PCI DSS v4.0.1 自评估问卷(SAQ)。本文是公开文档研究,不是审计、QSA 意见或收单行的验证决定。某实体可以使用哪份问卷、其交易量需要哪种验证格式,由卡组织与收单行确定,必须另行确认。
先锁定标准版本,再讨论选哪份问卷
PCI DSS v4.0.1 是 v4.0 的有限修订版,于 2024 年 6 月发布。PCI 安全标准委员会(PCI SSC)说明该版本包含“格式与排版错误的更正”,并澄清“部分要求与指引的焦点和意图”,同时明确指出:“本次修订没有新增或删除任何要求。”[2] 没有新增要求,不等于文书工作不变:问卷、合规证明(AOC)及配套指引都是随版本一起更新的。
版本时间线决定你该填写哪一份模板。PCI SSC 表示:“截至 2024 年 3 月 31 日,PCI 安全标准委员会已正式停用 PCI DSS v3.2.1”,并指出 v4.0 引入的要求中“64 项新要求里有 51 项属于未来生效项,将于 2025 年 3 月 31 日起生效”。[3] 关于 v4.0.1 问卷的行业公告进一步说明:“PCI DSS v4.0 的 SAQ 将一直有效到 v4.0 于 2024 年 12 月 31 日停用为止。”[1]
落到操作上:核对问卷与合规证明上印刷的版本号是否为 v4.0.1,并确认你所证明的评估期间处在未来生效项已经适用之后。问卷回答正确但版本已被取代,属于文档问题,不是可以忽略的小误差。
资格条件是需要证据支撑的声明
SAQ 不是可以按产品名挑选的菜单。PCI SSC 公告写得很直接:“商户在开始自评估之前,应确认自己符合所选 SAQ 的全部资格条件。”[1] 每一条条件都必须对你的环境成立;只要有一条不成立,你描述的就是另一种环境,问卷也要随之更换。
条件写在哪里,公告同样说明了:SAQ 说明与指引文档“包含全部 PCI DSS v4.0.1 SAQ 的信息,包括各 SAQ 的意图指引、资格条件以及如何填写”。[1] 那份文档连同问卷本身才是条件来源,博客文章、服务商向导或本文都不是。公告还记录了本轮问卷的改动,包括“澄清 SAQ A、SAQ A-EP 与 SAQ C-VT 的资格条件”“为 SAQ A 增加一项要求,并从 SAQ C 中移除一项要求”以及“更新 SAQ A 与 SAQ A-EP 的填写指引”。[1] 因此,从旧版问卷抄下来的条件不能代表当前适用内容。
集成边界:支付页面由谁交付
Stripe 公布的映射表之所以有用,是因为它把边界写成结果而不是品牌偏好。对托管与嵌入式卡字段,它写明:“Checkout、Stripe.js 和 Elements 将全部卡片数据采集输入托管在由 Stripe 域名(而不是你的域名)提供的 iframe 中,因此客户的卡片信息不会接触你的服务器”,并归类为 SAQ A。对托管在商户自己页面上的表单,它写明:“使用 Stripe.js v2 传递你在自己站点托管的表单中输入的卡片数据,需要每年完成 SAQ A-EP 以证明业务合规。”对服务端采集,它写明:“当你把卡片信息直接传给 Stripe API 时,你的集成直接处理了该数据,需要每年使用 SAQ D 证明合规。”[5]
把这三行读成同一个问题:客户交互的元素由哪个源提供,以及你的服务器是否见过卡号。处理与交付是两个问题。服务商可以处理每一笔支付,而你的站点仍然负责拼装表单、注入脚本或托管输入框——问卷要识别的正是这个差别。
跨过这条线的代价,Stripe 自己的集成安全指南是这样描述的:“如果你的业务在受理支付时直接处理敏感卡片数据,你可能需要满足 PCI DSS 中 300 多项安全控制”,而其低风险集成“直接把支付信息安全采集并传给 Stripe,不经过你的服务器,从而降低你的 PCI 责任”。[4] 请把它当作一家服务商对自身集成方式的描述,而不是适用于你的要求数量。
先写清楚你的收银台实际交付了什么
在任何人开始填问卷之前,先为浏览器真正加载的支付页面做一份简短清单:
- 输入卡片信息的页面上的每个脚本、iframe、表单提交地址和图片 URL,以及各自的提供源。
- 你的服务器是否接触过主账号(PAN),还是只接触令牌或非敏感字段子集。
- 哪些页面跳转到服务商、哪些页面嵌入服务商内容、哪些页面自建输入框。
- 服务商针对你所使用具体服务的合规状态,因为资格条件要求你已经确认过。
- 你自己团队部署到该页面的脚本,包括标签管理器、A/B 工具、统计脚本和客服组件。
这份清单属于编辑建议,不是编号要求。它的价值在于把每一条资格条件变成一个可以用观察回答的问题,并让漂移可见:上个迭代改过的页面,问卷答案也可能随之改变。
把服务商映射当作输入,而不是当作证明
服务商公布这类表格是为了减少支持成本,作为起点是合理的。Stripe 页面写道:“如果你不确定哪种 SAQ 适合你,Stripe 的 PCI 向导会自动确定适合你业务的文档类型”,并在另一处说明“PCI 合规是 Stripe 与你的业务共同承担的责任”,同时 Stripe“每年由独立的 PCI 合格安全评估员(QSA)认证为满足全部 PCI 要求的 PCI 一级服务提供商”。[5][4]
服务商映射做不到的,是接收你的问卷。公告把下一步交给你:“所有填写 SAQ 的实体,建议先联系问卷的接收方,确认自己是否有资格通过填写该 SAQ 来验证 PCI DSS 合规,并了解其具体要求或说明。”[1] 收单行可能还有公开表格里没有的额外说明。
本文没有回答的问题
本文不判定你的环境该用哪份问卷;这只能由你对照公开条件完成评估并与接收方确认。本文不复制资格条件原文,也不汇总商户等级与验证频率——这些随卡组织方案变化而变化。本文不涉及线下渠道、服务提供者范围,或与 PCI DSS 并行的地区性计划义务。文中内容不构成合规意见。
来源与限制
核查日期:2026-09-24。PCI SSC 来源标注了其发布日期;Stripe 页面未注明发布日期,抓取日期不等于发布日期。开展自身评估时需重新核对标准与计划的版本。
- [1] PCI 安全标准委员会行业公告:PCI DSS v4.0.1 的 SAQ 已发布 — 发布:2024 年 10 月 15 日;核查:2026-09-24。
- [2] PCI DSS v4.0.1 已发布 — 发布:2024 年 6 月 11 日;核查:2026-09-24。
- [3] 现在就应采用 PCI DSS v4.x 的未来生效要求 — 发布:2024 年 8 月 20 日;核查:2026-09-24。
- [4] Stripe 集成安全指南 — 发布日期未注明;核查:2026-09-24。
- [5] 什么是 PCI DSS 合规(Stripe) — 发布日期未注明;核查:2026-09-24。