クレジットカード情報を扱う事業者にとって、PCI DSS SAQ(自己問診票)への対応は、情報漏えいリスクを抑え、取引先や顧客からの信頼を保つために欠かせない取り組みです。
とはいえ、SAQの種類や提出先、自己評価の進め方は複雑で、対応に迷うケースも少なくありません。
本記事では、PCI DSS SAQ(自己問診票)とは何か、SAQの種類とそれぞれの特徴について解説しています。本記事がPCI DSSの自己問診票へスムーズに対応の一助になれば幸いです。
PCI DSS SAQ(自己問診票)とは?
PCI DSS SAQ(自己問診票)は、カード情報(※)を扱う事業者がPCI DSSへの準拠状況を自ら確認し、提出するための公式な自己評価書類です。
外部審査より取り組みやすい一方、設問に沿って業務やシステムを点検する必要があります。
次の見出しでは概要や位置づけ、ROCとの違いを解説します。
※:本記事のカード情報は、主にPCI DSS上のカード会員データを指します。
SAQ(Self-AssessmentQuestionnaire)とは?
SAQ(Self-Assessment Questionnaire)とは、カード情報を扱う事業者が、自社のセキュリティ対策をPCI DSSの要件に照らして確認する自己点検用の書類です。
単なるチェックリストではなく、カード会社や決済代行会社に準拠状況を示す根拠にもなります。
なお、事業形態やカード情報の扱い方によって回答すべき種類が異なります。
そのため、まず自社の決済フローを把握し、不足している対策を具体化することが重要です。
PCIDSS準拠におけるSAQの位置づけ
SAQは、PCI DSS準拠を目指す事業者が、自社の管理体制を自己評価し、基準を満たしているかを示すための手続きです。
すべての事業者が専門家による現地審査を受けるのは現実的ではないため、条件を満たす場合はSAQによる確認が認められています。
また、設問ごとに運用状況や証跡を確認するため、形式的な申告ではなく、カード情報管理を見直す実務的な入口になります。
加えて、社内ルールの不足も洗い出せるため、継続改善の基礎として有効です。
訪問審査(ROC)との違い
SAQと訪問審査(ROC)の違いは、評価を行う主体と審査の厳密さにあります。
SAQは事業者が設問に回答して提出する自己評価方式ですが、ROCはPCI DSSの専門家が現地確認を行い、詳細な報告書を作成する点が特徴です。
一般的に、取引件数の多い大規模事業者やカード会社から指定された事業者はROCが必要になります。
したがって、自社の規模や条件を確認し、過不足のない方法を選ぶことが重要です。
同時に、費用や準備期間にも差が出るため、事前確認が欠かせません。
PCI DSS SAQ(自己問診票)の種類と該当する事業者一覧
PCI DSS SAQ(自己問診票)は、カード情報の扱い方や決済フローに応じて複数の種類に分かれる仕組みです。
このため、適切なSAQを選ばないと、準拠証明のやり直しにつながるおそれがあります。
ここからは、各SAQタイプの対象事業者と判断のポイントを解説します。
SAQ A
SAQ Aは、カード情報の処理を完全に外部の決済代行会社などへ委託している加盟店向けの自己問診票です。
自社のWebサイトやシステムを通じてカード番号が保存・処理・送信されず、決済画面や入力処理も外部サービス側で完結している場合に該当します。
なお、一部でも自社サーバーを経由する場合は、SAQ Aではなく別タイプの確認が必要です。
また、設問数は比較的少ないため、完全外部委託の加盟店にとって負担を抑えやすい形式です。
SAQ A-EP
SAQ A-EPは、ECサイトなどで決済ページの一部を自社環境で管理し、決済処理自体は外部事業者へ委託している場合に該当します。
カード情報を保存しない運用でも、自社サイトの入力ページやスクリプトが決済に関わる以上、改ざんや不正アクセスへの対策は欠かせません。
そのため、ファイアウォール設定や脆弱性診断、アクセス権限の管理を継続的に見直す必要があります。
また、改修時の確認も含めて、委託先任せにせず決済ページを安全に維持する体制を整える必要があります。
SAQ B
SAQ Bは、インプリンターやダイヤルアップ端末など、インターネットに接続しない方式でカード決済を行う加盟店向けの自己問診票です。
カード情報を電子的に保存せず、処理も限定された端末や紙伝票で完結するため、対象範囲は比較的狭くなります。
ただし、紙伝票の保管・廃棄、端末の設置場所、利用できる担当者の管理は必要です。
よって、古い方式であっても運用ルールを明確にして、カード情報を安全に扱える状態を維持することが求められます。
SAQ B-IP
SAQ B-IPは、IP接続型の決済端末を利用し、インターネット経由でカード決済を行う加盟店向けの自己問診票です。
端末が決済専用であっても、ネットワークに接続される以上、不正アクセスや設定不備による情報漏えいリスクがあります。
そのため、PCI認定端末の利用やカード情報を保存しない運用、決済用ネットワークの分離、不要な通信の遮断などの確認が欠かせません。
また、端末だけでなく接続環境全体を日常的に管理し、設定変更時にも安全性を見直すことが重要です。
SAQ C
SAQ Cは、インターネットに接続されたPOSシステムを使い、カード決済データを処理する事業者向けの自己問診票です。
電子的にカード会員データを保存しないことが、適用条件の1つとされています。
なお、POS端末が外部ネットワークとつながる場合、不正アクセスやマルウェア感染により、決済環境へ影響が及ぶ可能性があります。
そのため、ネットワーク分離やアクセス制御、ウイルス対策、不要サービスの停止などを整備する必要があります。
自社のPOSがどの経路で決済データを扱っているかを把握したうえで、管理することが大切です。
SAQ C-VT
SAQ C-VTは、専用のWeb画面にカード情報を手入力して決済する仮想決済端末を利用する加盟店向けです。
電話注文などで受けたカード情報を、隔離された専用端末上の仮想決済端末へ手入力する場合などが該当します。
そのため、利用時はカード情報を保存しないことに加え、決済専用端末を通常業務と分離し、操作権限や履歴を管理する必要があります。
入力端末を多用途に使わない運用を徹底し、担当者教育も含めて安全に扱う体制を整えましょう。
SAQ P2PE
SAQ P2PEは、PCI SSCに認定されたP2PEソリューションを利用する加盟店向けの自己問診票です。
P2PEでは、カード情報が決済端末で暗号化され、加盟店側で復号されないまま決済処理側へ送られるため、取り扱いリスクを抑えやすくなります。
ただし、認定済みソリューションの利用が前提であり、暗号化機能のある端末を使うだけでは該当しません。
そのため、導入サービスの認定範囲や運用条件を確認し、実際の決済フローと一致しているかを判断する必要があります。
SAQ D
SAQ Dは、他のSAQタイプに該当しない加盟店やサービスプロバイダーが利用する、最も包括的な自己問診票です。
カード情報を保存・処理・送信している場合や、複数の決済経路、複雑なシステム構成を持つ場合に選択されます。
確認項目は技術対策だけでなく、運用ルールや証跡管理、委託先管理まで広範囲に及びます。
そのため、関係部署と連携しながら対象範囲を整理し、必要な資料や改善事項を洗い出しながら準備を進めることが重要です。
SAQ SPoC
SAQ SPoCは、スマートフォンやタブレットを用いた決済ソリューションを利用する加盟店向けの自己問診票です。
PCI SSCの基準に適合したSPoCソリューションを利用する場合に該当します。
専用アプリや読取機を使ってカード決済を行う場合でも、対象となるのは認定されたソフトウェアや機器を適切に運用しているケースに限られます。
そのため、端末の紛失対策やアプリの更新管理、利用者権限の制御などを店舗運用に組み込み、利用中のサービスがSAQ SPoCの条件を満たすか、導入時と更新時に確認しておくことが大切です。
PCI DSS SAQ(自己問診票)を使った自己評価の進め方
PCI DSS SAQを使った自己評価は、カード情報を取り扱う事業者が自社のセキュリティ対策状況を客観的に確認し、PCI DSS準拠を証明するための重要なステップです。
自己評価を正しく進めることで、カード情報漏えいリスクの低減や、取引先からの信頼獲得につながります。
以下では、PCI DSS SAQを使った自己評価の進め方を解説します。
STEP1:対象範囲(スコープ)の確定
自己評価の最初に行うべき作業は、対象範囲(スコープ)の確定です。
カード番号や有効期限などのデータを保存・処理・送信するシステム、端末、ネットワーク、業務手順を洗い出し、SAQで確認すべき範囲を明確にします。
そのため、スコープが曖昧なままだと、評価漏れや不要な対応が発生しやすくなります。
また、部署ごとの業務や外部委託先との接続、管理対象の機器も含めて確認し、実際のカード情報の流れに沿った評価範囲を慎重に定めましょう。
STEP2:該当するSAQの選定とダウンロード
スコープを確定したら、自社に該当するSAQタイプを選定します。
決済フローやカード情報の取り扱い範囲、利用している端末やシステムを確認し、各SAQの対象条件と照らし合わせて判断しましょう。
その後、該当タイプが分かったら、PCI SSC公式サイトやカードブランド、決済代行会社が案内するページから最新の様式を入手します。
ただし、古い書式を使うと確認項目が現行要件とずれるため、バージョンや適用時期も確認してから回答を始めることが大切です。
STEP3:設問への回答と証跡の整備
SAQの設問には、自社の実態に基づいて正確に回答します。
「はい」と回答する場合は、基準を満たしている根拠として、設定画面のスクリーンショット、運用手順書、ログ、教育記録などの証跡を用意します。
また、証跡は第三者が見ても内容を確認できる形で整理し、設問番号と対応づけて保管すると管理しやすくなります。
さらに、回答と証跡にずれがあると差し戻しの原因になるため、関係部署にも確認しながら提出前の段階で整合性を点検してください。
STEP4:準拠証明書(AOC)の作成と提出
SAQへの回答が完了したら、最後に準拠証明書(AOC)を作成します。
AOCには、事業者情報、評価日、該当するSAQタイプ、準拠状況などを正確に記載し、必要に応じてカード会社や決済代行会社へ提出します。
また、SAQ本体とAOCの内容が一致していないと差し戻される可能性があるため、提出前に記載内容や日付、対象範囲を確認しましょう。
提出後の問い合わせに備え、関連するSAQや証跡も同じ基準で整理して保管しておくことが望ましいです。
まとめ:PCI DSS SAQ(自己問診票)の基本と対応方法を押さえよう
PCI DSS SAQ(自己問診票)は、カード情報を扱う事業者が自社のセキュリティ対策を確認し、準拠状況を示すための重要な書類です。
適切に対応するには、まず決済フローやカードデータの取り扱い範囲を整理し、自社に合うSAQタイプを選ぶ必要があります。
そのうえで、設問への回答、証跡の保管、AOCの作成、年1回の再評価まで計画的に進めることが大切です。
また、非保持化やP2PE、専門家への相談を活用すれば、対応範囲や運用負担を抑えながら準拠を維持しやすくなります。
自社の環境に合わせた管理体制を整え、継続的に見直すことが重要です。
PCI DSS v4.0への効率的な移行支援及び準拠を促進するクラウドサービスを提供しています。是非一度、ご相談ください。
PCI DSS Ready Cloudでは、PCI DSS v4.0への効率的な移行支援及び準拠を促進するクラウドサービスを提供しています。
是非一度、ご相談ください。
PCI DSS準拠を促進するクラウドサービスならPCI DSS Ready Cloud
■ PCI DSS の構築、維持・運用にかかるコストと工数を削減する
■ AWSでの開発事業者や外部ベンダー/事業者との専用線接続がない場合に最適
■ 国内トップクラスのPCI DSS専門のコンサルタント集団によるPCI DSS準拠支援サービス
