2026年8月28日

DocuSign PCI DSS 合規與加拿大支付處理:信用卡商戶須知要點

Summary · 11 min read

DocuSign 的 PCI DSS 合規能否覆蓋加拿大信用卡支付處理?了解 PCI DSS v4.0.1 商戶等級、SAQ 類型以及平台與商戶各自的責任界限。

簡短回答:DocuSign 可以成為加拿大 PCI DSS 合規工作流程的一部分,但 DocuSign 並不是支付處理商,它的合規資格也不會自動轉移到你的企業身上。當你使用 DocuSign Payments 時,銀行卡資料由整合的、通過 PCI 認證的網關(如 Stripe、Authorize.net、Braintree、Cybersource、Elavon 或 Zuora)擷取——而不是由簽名平台本身擷取。你自身作為商戶的 PCI DSS 義務——由卡組織透過收單機構訂定——完全由你承擔。大多數加拿大企業在把電子簽名與信用卡支付處理搭配使用時,恰恰忽略了這一點分別。

本指南講解 PCI DSS 在加拿大如何適用、DocuSign 的責任到哪裏為止而你的責任從哪裏開始,以及如何把合規範圍控制到最小。本文屬一般性資料,不構成法律或合規意見——如需作出有約束力的決定,請諮詢你的收單機構、合格安全評估機構(QSA)或法律顧問。

PCI DSS 對加拿大信用卡支付處理意味着什麼

PCI DSS(支付卡行業數據安全標準)是由 PCI 安全標準委員會(PCI SSC)維護的全球安全標準,該委員會由主要卡組織 Visa、Mastercard、American Express、Discover 和 JCB 共同創立。現行版本為 v4.0.1,此前標註為未來生效的要求已於 2025 年 3 月 31 日起強制執行。它適用於任何儲存、處理或傳輸持卡人數據的機構——對加拿大而言,幾乎所有接受信用卡的企業都在其列。

有兩個加拿大特有的要點需要注意。其一,PCI DSS 並非聯邦法律;它透過你的收單機構和卡組織以合約方式執行,與之並行的還有 PIPEDA——後者獨立要求對持卡人數據等個人資料採取保障措施。不合規通常會令商戶面對按月計算的罰款,最終甚至可能導致失去收卡資格。其二,PCI DSS 只覆蓋其創始卡組織發行的卡。加拿大本土扣帳網絡 Interac 遵循自身的安全規則,因此純 Interac 扣帳或 e-Transfer 流程一般不像 Visa 或 Mastercard 信用卡交易那樣落入 PCI DSS 範圍。

DocuSign 在支付工作流程中是否符合 PCI DSS

準確的回答需要細看層次。DocuSign 將其 Payments 功能宣傳為符合 PCI 標準,並發布了 SOC 2 報告、ISO 27001 認證證書等覆蓋平台安全的保證材料。然而,DocuSign 不是支付處理商:在其 Payments 架構中,簽署人的銀行卡資料是在所連接的網關中輸入和處理的,承載該筆交易持卡人數據環境(CDE)責任的是網關,而不是 DocuSign。DocuSign 支援的網關包括 Stripe、Authorize.net、Braintree、Cybersource、Elavon 和 Zuora。

這種架構有助縮小合規範圍:如果銀行卡資料從不經過你的系統或平台的儲存,最重的 PCI 要求就落在網關一側。但要說得精確:平台的鑒證報告只覆蓋其自身系統,不覆蓋你的企業、你的網站或你的客戶服務中心操作。評估任何電子簽名服務商時,實際要問的問題有三個:銀行卡資料是否可能流經你的文件、支付欄位是否由經認證的第三方託管、以及服務商提供什麼證據。

PCI DSS 責任劃分:平台覆蓋什麼,什麼仍由你承擔

在記錄合規範圍時,可以參照下面的責任劃分:

環節電子簽名平台(如 DocuSign)你的企業(商戶)
銀行卡數據擷取支付欄位由整合網關執行;平台不儲存卡數據確保只使用經批准的網關欄位;絕不把卡號寫入文件正文、電郵或自訂欄位
簽名完整性防篡改封裝、證書和完成記錄按要求保存並可調取記錄
平台基礎設施供應商自身的認證(如 SOC 2、ISO 27001)及網關的 PCI 驗證每年向供應商和網關收集 AOC/鑒證報告
商戶驗證不是供應商的職責確定商戶等級、完成正確的 SAQ 或 ROC、提交給收單機構
人員與流程不覆蓋存取控制、員工培訓、事故應變、已簽署支付協議的安全保管

簽署工作流程中最常見的失敗環節不是平台,而是有人把客戶的卡號輸入文件欄位、聊天訊息或電郵。一旦這樣做,你就在受保護環境之外儲存了持卡人數據,你的合規狀況隨之改變。如需引用付款條款,寫明金額和計費安排即可,讓網關去擷取支付憑證。關於紀錄不當的授權其後引發的爭議,可參閱我們的指南:使用 DocuSign 授權信用卡扣款並處理商戶爭議

加拿大的 PCI DSS 商戶等級與驗證

商戶等級由卡組織(而非 PCI SSC)訂定,並透過你的收單機構執行。下表反映常用的 Visa/Mastercard 門檻;請與收單機構確認,因為數據洩露可能導致你被重新劃為一級商戶,與交易量無關。

等級年交易量(Visa/Mastercard,典型值)驗證方式
一級超過 600 萬筆每年由 QSA 主導的合規報告(ROC),外加季度 ASV 掃描
二級100 萬–600 萬筆每年自我評估問卷(SAQ),外加季度 ASV 掃描
三級2 萬–100 萬筆電商交易每年 SAQ,外加季度 ASV 掃描
四級少於 2 萬筆電商交易每年 SAQ;掃描和鑒證要求由收單機構訂定

大多數加拿大中小企屬於四級商戶。你需要填寫的 SAQ 類型取決於銀行卡數據的流動方式:當所有持卡人數據職能完全外判給經 PCI 驗證的第三方、且從不觸及你的系統時,適用 SAQ A——配置得當的「電子簽名 + 網關」工作流程就應達到這種狀態。當你的網站影響交易安全時適用 SAQ A-EP;自行處理銀行卡數據的商戶則適用最全面的 SAQ D。保持整合完全外判,正是「輕量的 SAQ A」與「更重的評估」之間的分界線。

簽署工作流程如何保持在 PCI 範圍之外

與支付掛鈎的合規協議工作流程依賴四項控制措施:

  1. 託管式支付擷取。 銀行卡欄位由網關在簽署體驗內呈現和處理;文件和平台從不儲存主賬號。
  2. 其餘環節全程加密。 已簽署協議和審計追蹤應使用強加密技術保護;參見我們關於 AES-256 與現代數據加密標準的入門介紹。
  3. 存取控制與身份驗證。 限制可查看支付相關協議的人員,並要求多重身份驗證——我們關於 為簽署人啟用雙重身份驗證的操作指南講解了設定方法。
  4. 證據鏈。 完整、防篡改的審計追蹤能讓你還原誰在何時、透過哪條支付路徑簽署了什麼——參見 DocuSign 完成證書與審計追蹤的運作方式;當交易受到質疑時,收單機構和法院期望的是同等級別的證據。

支付相關協議的五步合規工作流程

  • 第 1 步——界定範圍。 排查銀行卡數據可能觸及業務的每個位置:文件、電郵、螢幕截圖、CRM 備註。除網關外全部清除。
  • 第 2 步——確認等級和 SAQ。 向收單機構查詢你的商戶等級和所需驗證,再選擇與整合方式匹配的 SAQ。
  • 第 3 步——收集供應商證據。 向電子簽名服務商和支付網關收集現行鑒證報告;若要比較各供應商的保證水平,可了解 SOC 2 Type II 鑒證報告能就營運控制說明什麼。
  • 第 4 步——加固文件層。 鎖定範本權限,培訓員工絕不在工作流程中輸入卡號,並為管理員賬戶啟用 MFA。
  • 第 5 步——驗證並持續維護。 完成 SAQ、執行所需的 ASV 掃描,並每年重新收集供應商鑒證報告;PCI DSS v4.0.1 把合規視為持續狀態,而非一年一度的快照。

加拿大合規背景:PIPEDA、Interac 與數據駐留

在 PCI DSS 之外,還有三項相互重疊的義務需要納入視野。PIPEDA(以及實質相似的省級法律)管轄已簽署協議中的個人資料,並要求保障措施與資料的敏感程度相稱。如前所述,Interac 流程遵循 Interac 自身的網絡規則而非 PCI DSS,這正是「Visa + Interac 混合結賬」只需在卡組織一側做範圍評估的原因。而如果數據存放位置對客戶或採購方很重要,請評估已簽署協議及其審計證據儲存在哪裏;關於如何審查平台安全防護與數據存放,可參閱我們的 DocuSign 防黑客安全清單(亞太可選方案)

合規且成本可預期的簽署夥伴:Nota Sign

PCI DSS 把義務壓在商戶身上,這一點沒有商量餘地——平台的價值在於在不增加成本和摩擦的前提下助你補上這個缺口。Nota Sign 持有 SOC 2 Type II 鑒證報告並公開其安全控制措施,為商戶開展供應商評估提供了具體材料。它是法大大(FaDaDa)的全球平台——這家中國電子簽名服務商已連續多年獲 IDC 評為第一——有效覆蓋 100 多個國家和地區,並設有支援加拿大數據駐留審查的區域數據中心。定價劃一,不設按席位收費,支付相關工作流程增長時賬單依然可預期。正在設計支付相關的簽署工作流程?聯絡 Nota Sign,在動手搭建之前先釐清責任界限。

FAQ

Nota Sign 協助企業建立合規的協議簽署流程,所有內容均遵循嚴格的編輯方針。

發現更便捷的電子簽署方式

聯絡我們
免費試用