בלוג

SAQ בתקן PCI DSS: מהו שאלון Self-Assessment Questionnaire ומי נדרש למלא אותו?

שאלון SAQ משמש בתי עסק וספקי שירות לבדיקת העמידה בדרישות PCI DSS, בהתאם לסוג סביבת התשלום שלהם. קיימים כמה סוגי שאלונים, מ־SAQ A ועד SAQ D, וכל אחד מתאים לתהליך סליקה שונה. במאמר נסביר כיצד בוחרים את השאלון המתאים, מה כולל התהליך ומה ההבדל בין SAQ, ROC ו־AOC.
PCI DSS SAQ

ROSAQ, ראשי תיבות של Self-Assessment Questionnaire, הוא כלי הערכה ודיווח המאפשר לבתי עסק ולספקי שירות הזכאים לכך לבדוק ולתעד את עמידתם בדרישות תקינה PCI DSS. השאלון בנוי מסדרה של שאלות המתייחסות לבקרות האבטחה החלות על סביבת התשלום של הארגון, והוא משמש כחלופה להערכת ROC מלאה במקרים שבהם מותג כרטיסי התשלום או הבנק הסולק מאפשרים זאת.

חשוב להדגיש כי SAQ אינו שאלון אחיד שמתאים לכל ארגון. קיימים כמה סוגים של שאלוני SAQ, וכל אחד מהם מיועד לסביבת סליקה אחרת. הבחירה בשאלון המתאים תלויה באופן שבו הארגון מקבל תשלומים, במערכות המעורבות בתהליך, בשימוש בספקים חיצוניים ובשאלה האם נתוני כרטיסים נשמרים, מעובדים או מועברים במערכות הארגון.

מי רשאי להשתמש ב־SAQ?

השימוש ב־SAQ מיועד לבתי עסק ולספקי שירות שעומדים בתנאי הזכאות המוגדרים בשאלון הרלוונטי. כל SAQ כולל רשימת תנאים שהארגון נדרש לאשר לפני תחילת ההערכה.

לדוגמה, ארגון המעוניין להשתמש ב-SAQ A צריך להוכיח שכל פעולות העיבוד של נתוני התשלום הועברו לספקים חיצוניים העומדים ב-PCI DSS, וכי הארגון אינו שומר, מעבד או מעביר נתוני חשבון באופן אלקטרוני במערכותיו.

העמידה בתנאי הזכאות אינה נקבעת רק לפי גודל הארגון או מספר העסקאות. גם עסק קטן עלול להידרש ל-SAQ D אם סביבת הסליקה שלו מורכבת, אם הוא מקבל נתוני כרטיסים באתר שלו או אם הוא אינו מתאים לתנאים של שאלון מצומצם יותר.

לפני בחירת השאלון חשוב לאשר את מסלול האימות מול הבנק הסולק או הגורם המקבל את מסמכי הציות. PCI SSC מפתחת את השאלונים, אך מותגי התשלום והסולקים קובעים אילו מסמכים על הארגון להגיש.

שבעת סוגי SAQ מרכזיים בתקן PCI DSS

SAQ A

מיועד בעיקר לבתי עסק שבהם כל פעולות הטיפול האלקטרוני בנתוני התשלום מבוצעות באמצעות ספקים חיצוניים העומדים בתקן. הארגון אינו שומר, מעבד או מעביר נתוני חשבון באופן אלקטרוני במערכותיו.

מסלול זה יכול להתאים, למשל, לאתר המעביר את הלקוח לאתר תשלום חיצוני או משתמש במנגנון תשלום מוטמע של ספק מתאים, בכפוף לעמידה בכל תנאי הזכאות.

בשנת 2025 חודדו תנאי הזכאות לאתרי מסחר אלקטרוני המשתמשים בדף או בטופס תשלום מוטמע. במקרים אלה, בית העסק נדרש לאשר כי האתר אינו חשוף למתקפות סקריפטים העלולות להשפיע על תהליך התשלום. תנאי זה אינו חל באותה צורה כאשר הלקוח מועבר לחלוטין לאתר חיצוני באמצעות Redirect.

SAQ A-EP

מיועד לאתרי מסחר אלקטרוני שאינם מקבלים את נתוני הכרטיס ישירות, אך האתר שלהם יכול להשפיע על אבטחת עסקת התשלום או על תקינות הדף שבו הלקוח מזין את הנתונים.

לדוגמה, האתר עשוי לייצר את ההפניה לספק התשלום, לטעון סקריפטים הקשורים לתהליך או להשפיע על סביבת התשלום. מסיבה זו, SAQ A-EP כולל דרישות רחבות יותר מ-SAQ A.

SAQ B ו־SAQ B-IP

SAQ B מיועד לסביבות המשתמשות באמצעי תשלום מסוימים, כגון מסופים עצמאיים בחיוג או מכונות להטבעת כרטיסים, ללא אחסון אלקטרוני של נתוני כרטיס.

SAQ B-IP מיועד לבתי עסק המשתמשים במסופי תשלום עצמאיים המחוברים באמצעות IP, מאושרים לפי דרישות PCI ואינם מחוברים למערכות אחרות באותו אזור רשת.

SAQ C-VT

מיועד בדרך כלל לארגונים המזינים עסקאות באופן ידני במסוף וירטואלי מבוסס דפדפן, המופעל על ידי ספק שירות חיצוני. המחשב המשמש להזנת העסקאות צריך להיות מחשב עצמאי המיועד לסביבה זו ולעמוד בתנאי הזכאות של השאלון.

SAQ C

מיועד לסביבות שבהן מערכת התשלום מחוברת לאינטרנט, אך מופרדת ממערכות אחרות בארגון, והארגון אינו שומר נתוני כרטיסים לאחר השלמת העסקה.

השאלון כולל דרישות בתחומים כמו הגדרות מאובטחות, הגנת מערכות, בקרת גישה, ניהול חולשות, הדרכות ותגובה לאירועי אבטחה.

SAQ P2PE

מיועד לבתי עסק המשתמשים אך ורק בפתרון הצפנה מנקודה לנקודה, Point-to-Point Encryption, המאושר ומופיע ברשימות PCI SSC.

פתרון P2PE מאושר מצפין את הנתונים כבר בנקודת הקליטה ומעביר אותם בצורה מוצפנת לסביבת הפענוח. שימוש נכון בפתרון כזה יכול לצמצם משמעותית את היקף סביבת PCI DSS, אך אינו מבטל את אחריות בית העסק לעמוד בדרישות הרלוונטיות.

SAQ D

SAQ D הוא השאלון הרחב ביותר. הוא מיועד לבתי עסק שאינם עומדים בתנאי הזכאות של שאלוני SAQ האחרים ולספקי שירות הזכאים לבצע הערכה עצמית.

SAQ D עשוי לחול, למשל, על אתרי מסחר המקבלים נתוני כרטיסים ישירות, ארגונים השומרים נתוני תשלום או סביבות סליקה מורכבות הכוללות כמה מערכות, רשתות וספקים. קיימות גרסאות נפרדות של SAQ D לבתי עסק ולספקי שירות.

מה כולל תהליך מילוי SAQ?

מילוי SAQ אינו מסתכם בסימון תשובות של “כן” או “לא”. הארגון נדרש לבדוק בפועל את סביבת התשלום ולהחזיק ראיות התומכות בתשובותיו.

התהליך כולל בדרך כלל:

  • מיפוי זרימת נתוני התשלום.
  • זיהוי המערכות והספקים הנכללים ב־Scope.
  • אימות תנאי הזכאות לשאלון.
  • בדיקת הדרישות והבקרות החלות.
  • איסוף מסמכים, דוחות וצילומי מסך.
  • תיעוד דרישות שאינן מתקיימות.
  • בניית תוכנית לסגירת פערים.
  • השלמת AOC מתאים.
  • הגשת סריקות ASV או מסמכים נוספים, כאשר הם נדרשים.

ה-SAQ כולל את שאלות ההערכה, ולצדו מוגש בדרך כלל AOC, Attestation of Compliance, שבו הארגון מצהיר כי הוא זכאי להשתמש בשאלון וכי ההערכה בוצעה באופן מלא ונכון.

מה ההבדל בין SAQ ל-ROC?

SAQ הוא מסלול הערכה עצמית המיועד לארגונים הזכאים לכך. הארגון בודק את הבקרות, מתעד את התוצאות ומצהיר על מצב העמידה.

ROC – Report on Compliance, הוא דוח מפורט המשמש להערכת PCI DSS מלאה. הוא מתעד את סביבת הארגון, שיטות הבדיקה, הדגימות, הראיות והמסקנות ביחס לכל דרישה רלוונטית.

הבחירה בין SAQ ל-ROC אינה מתבצעת רק לפי העדפת הארגון. היא תלויה ברמת בית העסק או ספק השירות, בהיקף העסקאות, במורכבות הסביבה ובדרישות הסולק ומותגי התשלום.

SAQ אינו אישור אוטומטי לעמידה בתקן PCI DSS

אחת הטעויות הנפוצות היא להתייחס ל-SAQ כאל טופס מנהלי בלבד. מילוי שאלון ללא מיפוי מדויק, בדיקת מערכות ואיסוף ראיות עלול להביא להצהרה שאינה משקפת את מצב האבטחה בפועל.

גם כאשר ארגון נעזר בספק סליקה חיצוני, עליו לבדוק את אופן החיבור, את אבטחת האתר, את הגישה למערכות, את הסקריפטים המעורבים בתשלום ואת מצב הציות של ספקי השירות.

בנוסף, מילוי SAQ אינו מבטל את הצורך לקיים את הבקרות לאורך השנה. PCI DSS מחייב ניהול שוטף של אבטחת המידע, ולא רק בדיקה נקודתית במועד ההגשה.

כיצד נערכים נכון למילוי SAQ?

היערכות נכונה מתחילה בזיהוי השאלון המתאים ולא במילויו. מומלץ למפות את תהליך התשלום, לבדוק היכן עוברים נתוני הכרטיס, לבחון את הסכמי הספקים ולהגדיר במדויק את גבולות סביבת PCI DSS.

לאחר מכן יש לבצע Gap Assessment, לאסוף ראיות ולסגור פערים לפני חתימה על מסמכי ההצהרה. במקרים שבהם קיימת אי־ודאות לגבי סוג ה-SAQ, מומלץ לקבל אישור מהבנק הסולק ולא להסתמך על הנחות.

באינפוגארד אנחנו מלווים ארגונים בתהליכי PCI DSS, החל ממיפוי סביבת התשלום ובחירת שאלון SAQ מתאים, דרך ביצוע סקר פערים והכנת הראיות, ועד לליווי מול הסולק ושמירה על עמידה מתמשכת בדרישות.

נדרשים להערכת SAQ עבור PCI DSS?

לא בטוחים איזה SAQ מתאים לארגון שלכם?

דברו איתנו ונבנה יחד, תהליך מסודר למיפוי, הערכה וסגירת פערים בארגון שלכם.

מידע נוסף על

ארבעת הרמות של תקן PCI DSS

PCI DSS עדכוני MASTERCARD פברואר 2026

המידע המוצג במאמר זה נועד למטרות מידע והעשרה בלבד ואינו נועד להחליף ייעוץ מקצועי, רגולטורי, משפטי או טכנולוגי. כל ארגון נדרש לבחון את צרכיו, הסיכונים והדרישות החלות עליו באמצעות אנשי מקצוע מתאימים.
המאמר נכתב בשיתוף מומחי אבטחת המידע והסייבר של Infoguard מקבוצת IDOR, ונערך על ידי ROY KISCH, חובב אבטחת מידע, סייבר ומנהל השיווק של קבוצת חברות עידור (Messagent, Infoguard, Idornext).

רוצים לשפר להגביר את הבטחון בארגון שלכם? דברו איתנו

/ 5.

בלוג

הישארו תמיד צעד קדימה

בעולם דיגיטלי שמשתנה בקצב מהיר, ידע הוא שכבת ההגנה הראשונה. בבלוג של Infoguard תמצאו ניתוחים עדכניים, מדריכים פרקטיים ותובנות מקצועיות – כדי לעזור לכם ולארגון שלכם להיערך, להגן ולהוביל בבטחה.

KNon-Human Identity Shield Network

5 דק׳ קריאה

Non-Human Identities: הזהויות החדשות שארגונים חייבים להתחיל לנהל

מהן Non-Human Identities, מדוע Service Accounts ו-AI Agents הופכים לאתגר אבטחה משמעותי, ואיך מנהלים הרשאות, Secrets, Zero Trust ו-Governance?
NIST AI RMF Framework

5 דק׳ קריאה

NIST AI Risk Management Framework: כך מנהלים סיכוני AI בארגון

מערכות AI כבר משולבות בתהליכים עסקיים, נחשפות למידע ארגוני ולעיתים אף משפיעות על החלטות ופעולות בפועל. ככל שהשימוש מתרחב, כך גדל הצורך במסגרת סדורה שתאפשר לזהות, להעריך ולנהל את הסיכונים
Cyber AI Risks Shield

5 דק׳ קריאה

בלוג אורח – הטמעת AI בארגון ולצמצם את סיכון המידע: מדריך אבטחה ל-2026 – אדיר נוריאל

השימוש בכלי AI כבר נכנס לארגונים, לעיתים עוד לפני שה-IT ואבטחת המידע הספיקו להגדיר עבורו כללים. חסימה גורפת אינה בהכרח הפתרון, אבל גם שימוש חופשי עלול לחשוף מידע עסקי ואישי

לקבלת ייעוץ מקצועי, השאירו פרטים
ומומחי הסייבר שלנו יצרו איתכם קשר

ביטחון המידע שלכם מתחיל בשיחה אחת. אנחנו כאן כדי לתת מענה מקצועי, מהיר ואישי לכל שאלה, ייעוץ או פרויקט. משירותי CISO במיקור חוץ, דרך ניהול סיכונים ותקינה, ועד הדרכות עובדים ומבדקי חדירה. אנחנו מגיעים עם גישה פרואקטיבית של שותפים ונכנסים לעומק הארגון והמערכות, מבינים את האתגרים והרגולציה הרלוונטית, ובונים יחד תהליך הגנה שנותנים שליטה, מאפשרים שקיפות ויוצרים סביבה בטוחה יותר לאורך זמן.

אנו זמינים עבורכם לייעוץ מקצועי

לקבלת ייעוץ מקצועי, השאירו פרטים
ומומחי הסייבר שלנו יצרו איתכם קשר

דברו איתנו

077-9011117

בקרו אותנו

השחם 1 פתח תקווה, 4951701 ת.ד 11058 בסר סיטי בניין C קומה 11

תכתבו לנו

sales@infoguard.co.il