Skip to main content

Du är inte ensam om att PCI-efterlevnad känns som ett ändlöst regelverksspel.

Din betalningsförmedlare skickar ett e-postmeddelande: "Slutför din årliga PCI SAQ senast fredag." Du googlar "PCI SAQ" och hittar fem olika frågeformulär—A, A-EP, B, C, D—alla med olika krav.

Ett har 22 frågor. Ett annat har 329. Du har ingen aning om vilket som gäller för dig.

Continue Reading for Free

Create a free account to finish this article, plus get ongoing access to timely insights and practical resources.

Välj fel och du slösar timmar på att besvara irrelevanta frågor. Eller ännu värre: du missar kontroller som du faktiskt behöver—och utsätter dig för dataintrång, böter eller sanktioner från betalningsförmedlaren.

Lösningen? Det här testet.

Det frågar hur du tar betalt i dag, vart kortuppgifter flödar och vilka system som berörs. Två minuter senare får du din SAQ-typ, en lättförståelig motivering och en checklista att agera utifrån.

Så fungerar det här PCI SAQ-testet

Testet går systematiskt igenom din betalningsmiljö:

  1. Hur kunder anger kortuppgifter. Hostad kassa? Betalningssida på din webbplats? Fristående terminal? Kassasystem i ditt nätverk? Virtuell terminal? Svaret avgör din grundläggande omfattning.
  2. Vart kortuppgifter flödar. Du bekräftar vilka system som berör kortuppgifter och om något lagrar dem, även tillfälligt. Lagring förändrar allt.
  3. Kontroller av P2PE och manuell inmatning. P2PE-validerade terminaler minskar omfattningen avsevärt. Manuell inmatning via tangentbord i en webbläsare—även "bara ibland"—ökar den.
  4. Slutliga verifieringsfrågor. Några ja/nej-frågor klargör specialfall och bekräftar din konfiguration.
  5. Ditt resultat. Få din SAQ-typ, en förklaring till varför den passar ditt företag och en konkret att-göra-lista för att uppfylla kraven utan att slösa tid.

Sign up and stay in the loop with fresh content, podcasts, how-to guides, tool reviews, and product exclusives.

Det här får du i ditt resultat

  • Din exakta SAQ-typ. Inga gissningar. Testet talar om vilket frågeformulär du ska fylla i—A, A-EP, B, C eller D—baserat på hur du faktiskt tar betalt.
  • Lättförståelig motivering. Du ser varför den här SAQ:n passar din konfiguration, så att du kan förklara det för din betalningsförmedlare, revisor eller ditt team utan att låta som om du läser ur en efterlevnadshandbok.
  • Handlingsinriktad checklista. Konkreta nästa steg—segmentera nätverket, byt till hostade fält, inför P2PE—som omvandlar efterlevnad till ett projekt du kan slutföra det här kvartalet i stället för att dra ut på det i månader.
  • Sammanhang för fördjupat lärande. Ny inom PCI? Vi länkar till vår guide om PCI-efterlevnad för småföretag, så att du kan förstå varför varje krav finns.

Snabba SAQ-definitioner—vad varje typ faktiskt innebär

SAQ A — Kortuppgifter berör aldrig dina system

Helt hostad e-handel eller återkommande debitering. Din webbplats omdirigerar till en betalningssida eller använder en iframe där betalningsleverantören hanterar allt. Dina system ser, behandlar eller lagrar aldrig kortuppgifter.

SAQ A-EP — Din webbplats hostar betalningselement

Din webbplats hostar betalningssidor, JavaScript eller skript som kan påverka betalningsflödet. Större omfattning än SAQ A eftersom din infrastruktur berör betalningsprocessen—även om den inte lagrar kortuppgifter.

SAQ B — Endast uppringda terminaler

Fristående terminaler som ringer ut via en telefonlinje eller äldre maskiner för manuella kortavtryck. Ingen internetanslutning till ditt nätverk innebär minimal omfattning.

SAQ C — Fristående IP-anslutna terminaler

Betalningsterminaler som är anslutna till internet men isolerade från företagets nätverk. Vanligt i detaljhandeln med segmenterade kassasystem. Ingen lagring av kortuppgifter.

SAQ D — Allt annat

Anpassade betalningsflöden, all lagring av kortuppgifter eller bred nätverksomfattning där flera system kan komma åt betalningsuppgifter.

Det här är den stora—329 frågor som täcker hela din miljö.

Vanliga misstag som leder till fel SAQ

  • Att utgå från att du omfattas av SAQ A när du bäddar in betalningsfält. iFrames och värdlagrade omdirigeringar kan kvalificera för SAQ A – men om din sida läser in betalningsfält direkt (även via JavaScript) är det troligt att du i stället omfattas av A-EP. Frågeformuläret klargör detta snabbt.
  • Att låta personal knappa in kortuppgifter i en webbläsare – även ”bara ibland”. När en butikschef skriver in kortuppgifter i en virtuell terminal på en okontrollerad bärbar dator utökas din PCI-omfattning. Åtgärda arbetsflödet med riktiga terminaler eller en låst konfiguration för den virtuella terminalen.
  • Att hoppa över P2PE. Enheter med punkt-till-punkt-kryptering innebär att kortuppgifter krypteras i terminalen och förblir krypterade tills de når din betalningsleverantör. P2PE-validerade terminaler minskar omfattningen dramatiskt – fråga din leverantör om dem.
  • Att blanda system i ett platt nätverk. Har du POS-terminaler i samma nätverk som dina administrativa arbetsstationer, WiFi och andra enheter? Det innebär att omfattningen växer. Segmentera nätverket så att betalningssystemen är isolerade. Det är mindre arbete än du tror och sparar mycket besvär vid framtida granskningar.
  • Att ignorera mobila betalningar. Om du tar emot beställningar via telefon och knappar in kortuppgifter i en virtuell terminal räknas det. Om din app behandlar betalningar räknas det också. Frågeformuläret tar hänsyn till dessa scenarier.

Nästa steg när du har fått ditt resultat

Om dina resurser är begränsade kan du använda frågeformulärets checklista tillsammans med vår guide om PCI-efterlevnad för småföretag.

Du går igenom stegen ett i taget utan att anlita en konsult förrän du faktiskt behöver en.

Om du byter plattform eller uppgraderar system bör du prioritera leverantörer med värdlagrade fält och stöd för P2PE.

Vår jämförelse av de bästa leverantörerna av betalningsgateways visar vilka plattformar som gör efterlevnaden enklare – och vilka som skapar problem.

Om frågeformuläret hänvisar dig till SAQ D behöver du inte få panik.

Ja, det är det längsta frågeformuläret, men många företag börjar där och arbetar sig bakåt genom att minska omfattningen.

Installera P2PE-terminaler, byt till en värdlagrad kassa för e-handel och segmentera nätverken. Inom några månader kan du kanske kvalificera dig för ett enklare SAQ – och spara tid och pengar på löpande granskningar.

Varför detta är viktigare än de flesta återförsäljare tror

PCI handlar inte bara om att undvika böter – även om de snabbt kan bli höga. Det handlar om att skydda företaget mot kostnader efter dataintrång, som enligt branschdata i genomsnitt uppgår till 200 dollar per komprometterat kort.

Ett dataintrång hos en medelstor återförsäljare som hanterar 500 kort per månad kan kosta 100 000 dollar i kriminaltekniska utredningar, aviseringar, nyutgivning av kort och varumärkesskador.

Med rätt SAQ kan du fokusera på kontroller som faktiskt minskar risken, i stället för att bara uppfylla irrelevanta krav för syns skull. Det är skillnaden mellan att slösa en vecka på fel frågeformulär och att slutföra efterlevnaden på en eftermiddag med en tydlig checklista.

Gör frågeformuläret nu – två minuter för att ta reda på vilket SAQ du omfattas av, och agera sedan utifrån resultatet.