ROSAQ, ראשי תיבות של Self-Assessment Questionnaire, הוא כלי הערכה ודיווח המאפשר לבתי עסק ולספקי שירות הזכאים לכך לבדוק ולתעד את עמידתם בדרישות תקינה PCI DSS. השאלון בנוי מסדרה של שאלות המתייחסות לבקרות האבטחה החלות על סביבת התשלום של הארגון, והוא משמש כחלופה להערכת ROC מלאה במקרים שבהם מותג כרטיסי התשלום או הבנק הסולק מאפשרים זאת.
חשוב להדגיש כי SAQ אינו שאלון אחיד שמתאים לכל ארגון. קיימים כמה סוגים של שאלוני SAQ, וכל אחד מהם מיועד לסביבת סליקה אחרת. הבחירה בשאלון המתאים תלויה באופן שבו הארגון מקבל תשלומים, במערכות המעורבות בתהליך, בשימוש בספקים חיצוניים ובשאלה האם נתוני כרטיסים נשמרים, מעובדים או מועברים במערכות הארגון.
מי רשאי להשתמש ב־SAQ?
השימוש ב־SAQ מיועד לבתי עסק ולספקי שירות שעומדים בתנאי הזכאות המוגדרים בשאלון הרלוונטי. כל SAQ כולל רשימת תנאים שהארגון נדרש לאשר לפני תחילת ההערכה.
לדוגמה, ארגון המעוניין להשתמש ב-SAQ A צריך להוכיח שכל פעולות העיבוד של נתוני התשלום הועברו לספקים חיצוניים העומדים ב-PCI DSS, וכי הארגון אינו שומר, מעבד או מעביר נתוני חשבון באופן אלקטרוני במערכותיו.
העמידה בתנאי הזכאות אינה נקבעת רק לפי גודל הארגון או מספר העסקאות. גם עסק קטן עלול להידרש ל-SAQ D אם סביבת הסליקה שלו מורכבת, אם הוא מקבל נתוני כרטיסים באתר שלו או אם הוא אינו מתאים לתנאים של שאלון מצומצם יותר.
לפני בחירת השאלון חשוב לאשר את מסלול האימות מול הבנק הסולק או הגורם המקבל את מסמכי הציות. PCI SSC מפתחת את השאלונים, אך מותגי התשלום והסולקים קובעים אילו מסמכים על הארגון להגיש.

שבעת סוגי SAQ מרכזיים בתקן PCI DSS
SAQ A
מיועד בעיקר לבתי עסק שבהם כל פעולות הטיפול האלקטרוני בנתוני התשלום מבוצעות באמצעות ספקים חיצוניים העומדים בתקן. הארגון אינו שומר, מעבד או מעביר נתוני חשבון באופן אלקטרוני במערכותיו.
מסלול זה יכול להתאים, למשל, לאתר המעביר את הלקוח לאתר תשלום חיצוני או משתמש במנגנון תשלום מוטמע של ספק מתאים, בכפוף לעמידה בכל תנאי הזכאות.
בשנת 2025 חודדו תנאי הזכאות לאתרי מסחר אלקטרוני המשתמשים בדף או בטופס תשלום מוטמע. במקרים אלה, בית העסק נדרש לאשר כי האתר אינו חשוף למתקפות סקריפטים העלולות להשפיע על תהליך התשלום. תנאי זה אינו חל באותה צורה כאשר הלקוח מועבר לחלוטין לאתר חיצוני באמצעות Redirect.
SAQ A-EP
מיועד לאתרי מסחר אלקטרוני שאינם מקבלים את נתוני הכרטיס ישירות, אך האתר שלהם יכול להשפיע על אבטחת עסקת התשלום או על תקינות הדף שבו הלקוח מזין את הנתונים.
לדוגמה, האתר עשוי לייצר את ההפניה לספק התשלום, לטעון סקריפטים הקשורים לתהליך או להשפיע על סביבת התשלום. מסיבה זו, SAQ A-EP כולל דרישות רחבות יותר מ-SAQ A.
SAQ B ו־SAQ B-IP
SAQ B מיועד לסביבות המשתמשות באמצעי תשלום מסוימים, כגון מסופים עצמאיים בחיוג או מכונות להטבעת כרטיסים, ללא אחסון אלקטרוני של נתוני כרטיס.
SAQ B-IP מיועד לבתי עסק המשתמשים במסופי תשלום עצמאיים המחוברים באמצעות IP, מאושרים לפי דרישות PCI ואינם מחוברים למערכות אחרות באותו אזור רשת.
SAQ C-VT
מיועד בדרך כלל לארגונים המזינים עסקאות באופן ידני במסוף וירטואלי מבוסס דפדפן, המופעל על ידי ספק שירות חיצוני. המחשב המשמש להזנת העסקאות צריך להיות מחשב עצמאי המיועד לסביבה זו ולעמוד בתנאי הזכאות של השאלון.
SAQ C
מיועד לסביבות שבהן מערכת התשלום מחוברת לאינטרנט, אך מופרדת ממערכות אחרות בארגון, והארגון אינו שומר נתוני כרטיסים לאחר השלמת העסקה.
השאלון כולל דרישות בתחומים כמו הגדרות מאובטחות, הגנת מערכות, בקרת גישה, ניהול חולשות, הדרכות ותגובה לאירועי אבטחה.
SAQ P2PE
מיועד לבתי עסק המשתמשים אך ורק בפתרון הצפנה מנקודה לנקודה, Point-to-Point Encryption, המאושר ומופיע ברשימות PCI SSC.
פתרון P2PE מאושר מצפין את הנתונים כבר בנקודת הקליטה ומעביר אותם בצורה מוצפנת לסביבת הפענוח. שימוש נכון בפתרון כזה יכול לצמצם משמעותית את היקף סביבת PCI DSS, אך אינו מבטל את אחריות בית העסק לעמוד בדרישות הרלוונטיות.
SAQ D
SAQ D הוא השאלון הרחב ביותר. הוא מיועד לבתי עסק שאינם עומדים בתנאי הזכאות של שאלוני SAQ האחרים ולספקי שירות הזכאים לבצע הערכה עצמית.
SAQ D עשוי לחול, למשל, על אתרי מסחר המקבלים נתוני כרטיסים ישירות, ארגונים השומרים נתוני תשלום או סביבות סליקה מורכבות הכוללות כמה מערכות, רשתות וספקים. קיימות גרסאות נפרדות של SAQ D לבתי עסק ולספקי שירות.
מה כולל תהליך מילוי SAQ?
מילוי SAQ אינו מסתכם בסימון תשובות של “כן” או “לא”. הארגון נדרש לבדוק בפועל את סביבת התשלום ולהחזיק ראיות התומכות בתשובותיו.
התהליך כולל בדרך כלל:
- מיפוי זרימת נתוני התשלום.
- זיהוי המערכות והספקים הנכללים ב־Scope.
- אימות תנאי הזכאות לשאלון.
- בדיקת הדרישות והבקרות החלות.
- איסוף מסמכים, דוחות וצילומי מסך.
- תיעוד דרישות שאינן מתקיימות.
- בניית תוכנית לסגירת פערים.
- השלמת AOC מתאים.
- הגשת סריקות ASV או מסמכים נוספים, כאשר הם נדרשים.
ה-SAQ כולל את שאלות ההערכה, ולצדו מוגש בדרך כלל AOC, Attestation of Compliance, שבו הארגון מצהיר כי הוא זכאי להשתמש בשאלון וכי ההערכה בוצעה באופן מלא ונכון.

מה ההבדל בין SAQ ל-ROC?
SAQ הוא מסלול הערכה עצמית המיועד לארגונים הזכאים לכך. הארגון בודק את הבקרות, מתעד את התוצאות ומצהיר על מצב העמידה.
ROC – Report on Compliance, הוא דוח מפורט המשמש להערכת PCI DSS מלאה. הוא מתעד את סביבת הארגון, שיטות הבדיקה, הדגימות, הראיות והמסקנות ביחס לכל דרישה רלוונטית.
הבחירה בין SAQ ל-ROC אינה מתבצעת רק לפי העדפת הארגון. היא תלויה ברמת בית העסק או ספק השירות, בהיקף העסקאות, במורכבות הסביבה ובדרישות הסולק ומותגי התשלום.

SAQ אינו אישור אוטומטי לעמידה בתקן PCI DSS
אחת הטעויות הנפוצות היא להתייחס ל-SAQ כאל טופס מנהלי בלבד. מילוי שאלון ללא מיפוי מדויק, בדיקת מערכות ואיסוף ראיות עלול להביא להצהרה שאינה משקפת את מצב האבטחה בפועל.
גם כאשר ארגון נעזר בספק סליקה חיצוני, עליו לבדוק את אופן החיבור, את אבטחת האתר, את הגישה למערכות, את הסקריפטים המעורבים בתשלום ואת מצב הציות של ספקי השירות.
בנוסף, מילוי SAQ אינו מבטל את הצורך לקיים את הבקרות לאורך השנה. PCI DSS מחייב ניהול שוטף של אבטחת המידע, ולא רק בדיקה נקודתית במועד ההגשה.
כיצד נערכים נכון למילוי SAQ?
היערכות נכונה מתחילה בזיהוי השאלון המתאים ולא במילויו. מומלץ למפות את תהליך התשלום, לבדוק היכן עוברים נתוני הכרטיס, לבחון את הסכמי הספקים ולהגדיר במדויק את גבולות סביבת PCI DSS.
לאחר מכן יש לבצע Gap Assessment, לאסוף ראיות ולסגור פערים לפני חתימה על מסמכי ההצהרה. במקרים שבהם קיימת אי־ודאות לגבי סוג ה-SAQ, מומלץ לקבל אישור מהבנק הסולק ולא להסתמך על הנחות.
באינפוגארד אנחנו מלווים ארגונים בתהליכי PCI DSS, החל ממיפוי סביבת התשלום ובחירת שאלון SAQ מתאים, דרך ביצוע סקר פערים והכנת הראיות, ועד לליווי מול הסולק ושמירה על עמידה מתמשכת בדרישות.
נדרשים להערכת SAQ עבור PCI DSS?
לא בטוחים איזה SAQ מתאים לארגון שלכם?
דברו איתנו ונבנה יחד, תהליך מסודר למיפוי, הערכה וסגירת פערים בארגון שלכם.
מידע נוסף על
PCI DSS עדכוני MASTERCARD פברואר 2026

המידע המוצג במאמר זה נועד למטרות מידע והעשרה בלבד ואינו נועד להחליף ייעוץ מקצועי, רגולטורי, משפטי או טכנולוגי. כל ארגון נדרש לבחון את צרכיו, הסיכונים והדרישות החלות עליו באמצעות אנשי מקצוע מתאימים.
המאמר נכתב בשיתוף מומחי אבטחת המידע והסייבר של Infoguard מקבוצת IDOR, ונערך על ידי ROY KISCH, חובב אבטחת מידע, סייבר ומנהל השיווק של קבוצת חברות עידור (Messagent, Infoguard, Idornext).
רוצים לשפר להגביר את הבטחון בארגון שלכם? דברו איתנו


