簡短回答:DocuSign 可以成為加拿大 PCI DSS 合規工作流程的一部分,但 DocuSign 並不是支付處理商,它的合規資格也不會自動轉移到你的企業身上。當你使用 DocuSign Payments 時,銀行卡資料由整合的、通過 PCI 認證的網關(如 Stripe、Authorize.net、Braintree、Cybersource、Elavon 或 Zuora)擷取——而不是由簽名平台本身擷取。你自身作為商戶的 PCI DSS 義務——由卡組織透過收單機構訂定——完全由你承擔。大多數加拿大企業在把電子簽名與信用卡支付處理搭配使用時,恰恰忽略了這一點分別。
本指南講解 PCI DSS 在加拿大如何適用、DocuSign 的責任到哪裏為止而你的責任從哪裏開始,以及如何把合規範圍控制到最小。本文屬一般性資料,不構成法律或合規意見——如需作出有約束力的決定,請諮詢你的收單機構、合格安全評估機構(QSA)或法律顧問。
PCI DSS 對加拿大信用卡支付處理意味着什麼
PCI DSS(支付卡行業數據安全標準)是由 PCI 安全標準委員會(PCI SSC)維護的全球安全標準,該委員會由主要卡組織 Visa、Mastercard、American Express、Discover 和 JCB 共同創立。現行版本為 v4.0.1,此前標註為未來生效的要求已於 2025 年 3 月 31 日起強制執行。它適用於任何儲存、處理或傳輸持卡人數據的機構——對加拿大而言,幾乎所有接受信用卡的企業都在其列。
有兩個加拿大特有的要點需要注意。其一,PCI DSS 並非聯邦法律;它透過你的收單機構和卡組織以合約方式執行,與之並行的還有 PIPEDA——後者獨立要求對持卡人數據等個人資料採取保障措施。不合規通常會令商戶面對按月計算的罰款,最終甚至可能導致失去收卡資格。其二,PCI DSS 只覆蓋其創始卡組織發行的卡。加拿大本土扣帳網絡 Interac 遵循自身的安全規則,因此純 Interac 扣帳或 e-Transfer 流程一般不像 Visa 或 Mastercard 信用卡交易那樣落入 PCI DSS 範圍。
DocuSign 在支付工作流程中是否符合 PCI DSS
準確的回答需要細看層次。DocuSign 將其 Payments 功能宣傳為符合 PCI 標準,並發布了 SOC 2 報告、ISO 27001 認證證書等覆蓋平台安全的保證材料。然而,DocuSign 不是支付處理商:在其 Payments 架構中,簽署人的銀行卡資料是在所連接的網關中輸入和處理的,承載該筆交易持卡人數據環境(CDE)責任的是網關,而不是 DocuSign。DocuSign 支援的網關包括 Stripe、Authorize.net、Braintree、Cybersource、Elavon 和 Zuora。
這種架構有助縮小合規範圍:如果銀行卡資料從不經過你的系統或平台的儲存,最重的 PCI 要求就落在網關一側。但要說得精確:平台的鑒證報告只覆蓋其自身系統,不覆蓋你的企業、你的網站或你的客戶服務中心操作。評估任何電子簽名服務商時,實際要問的問題有三個:銀行卡資料是否可能流經你的文件、支付欄位是否由經認證的第三方託管、以及服務商提供什麼證據。
PCI DSS 責任劃分:平台覆蓋什麼,什麼仍由你承擔
在記錄合規範圍時,可以參照下面的責任劃分:
簽署工作流程中最常見的失敗環節不是平台,而是有人把客戶的卡號輸入文件欄位、聊天訊息或電郵。一旦這樣做,你就在受保護環境之外儲存了持卡人數據,你的合規狀況隨之改變。如需引用付款條款,寫明金額和計費安排即可,讓網關去擷取支付憑證。關於紀錄不當的授權其後引發的爭議,可參閱我們的指南:使用 DocuSign 授權信用卡扣款並處理商戶爭議。
加拿大的 PCI DSS 商戶等級與驗證
商戶等級由卡組織(而非 PCI SSC)訂定,並透過你的收單機構執行。下表反映常用的 Visa/Mastercard 門檻;請與收單機構確認,因為數據洩露可能導致你被重新劃為一級商戶,與交易量無關。
大多數加拿大中小企屬於四級商戶。你需要填寫的 SAQ 類型取決於銀行卡數據的流動方式:當所有持卡人數據職能完全外判給經 PCI 驗證的第三方、且從不觸及你的系統時,適用 SAQ A——配置得當的「電子簽名 + 網關」工作流程就應達到這種狀態。當你的網站影響交易安全時適用 SAQ A-EP;自行處理銀行卡數據的商戶則適用最全面的 SAQ D。保持整合完全外判,正是「輕量的 SAQ A」與「更重的評估」之間的分界線。
簽署工作流程如何保持在 PCI 範圍之外
與支付掛鈎的合規協議工作流程依賴四項控制措施:
- 託管式支付擷取。 銀行卡欄位由網關在簽署體驗內呈現和處理;文件和平台從不儲存主賬號。
- 其餘環節全程加密。 已簽署協議和審計追蹤應使用強加密技術保護;參見我們關於 AES-256 與現代數據加密標準的入門介紹。
- 存取控制與身份驗證。 限制可查看支付相關協議的人員,並要求多重身份驗證——我們關於 為簽署人啟用雙重身份驗證的操作指南講解了設定方法。
- 證據鏈。 完整、防篡改的審計追蹤能讓你還原誰在何時、透過哪條支付路徑簽署了什麼——參見 DocuSign 完成證書與審計追蹤的運作方式;當交易受到質疑時,收單機構和法院期望的是同等級別的證據。
支付相關協議的五步合規工作流程
- 第 1 步——界定範圍。 排查銀行卡數據可能觸及業務的每個位置:文件、電郵、螢幕截圖、CRM 備註。除網關外全部清除。
- 第 2 步——確認等級和 SAQ。 向收單機構查詢你的商戶等級和所需驗證,再選擇與整合方式匹配的 SAQ。
- 第 3 步——收集供應商證據。 向電子簽名服務商和支付網關收集現行鑒證報告;若要比較各供應商的保證水平,可了解 SOC 2 Type II 鑒證報告能就營運控制說明什麼。
- 第 4 步——加固文件層。 鎖定範本權限,培訓員工絕不在工作流程中輸入卡號,並為管理員賬戶啟用 MFA。
- 第 5 步——驗證並持續維護。 完成 SAQ、執行所需的 ASV 掃描,並每年重新收集供應商鑒證報告;PCI DSS v4.0.1 把合規視為持續狀態,而非一年一度的快照。
加拿大合規背景:PIPEDA、Interac 與數據駐留
在 PCI DSS 之外,還有三項相互重疊的義務需要納入視野。PIPEDA(以及實質相似的省級法律)管轄已簽署協議中的個人資料,並要求保障措施與資料的敏感程度相稱。如前所述,Interac 流程遵循 Interac 自身的網絡規則而非 PCI DSS,這正是「Visa + Interac 混合結賬」只需在卡組織一側做範圍評估的原因。而如果數據存放位置對客戶或採購方很重要,請評估已簽署協議及其審計證據儲存在哪裏;關於如何審查平台安全防護與數據存放,可參閱我們的 DocuSign 防黑客安全清單(亞太可選方案)。
合規且成本可預期的簽署夥伴:Nota Sign
PCI DSS 把義務壓在商戶身上,這一點沒有商量餘地——平台的價值在於在不增加成本和摩擦的前提下助你補上這個缺口。Nota Sign 持有 SOC 2 Type II 鑒證報告並公開其安全控制措施,為商戶開展供應商評估提供了具體材料。它是法大大(FaDaDa)的全球平台——這家中國電子簽名服務商已連續多年獲 IDC 評為第一——有效覆蓋 100 多個國家和地區,並設有支援加拿大數據駐留審查的區域數據中心。定價劃一,不設按席位收費,支付相關工作流程增長時賬單依然可預期。正在設計支付相關的簽署工作流程?聯絡 Nota Sign,在動手搭建之前先釐清責任界限。









