ZHENESJAKOTHVIRUFRAR

PCI DSS

นิยามแบบเข้าใจง่าย

PCI DSS ย่อมาจาก Payment Card Industry Data Security Standard คือชุดมาตรฐานความปลอดภัยระดับสากลที่กำหนดขึ้นโดย PCI Security Standards Council (ก่อตั้งโดย Visa, Mastercard, Amex, Discover, JCB) เพื่อบังคับใช้กับทุกธุรกิจที่ จัดเก็บ ประมวลผล หรือส่งต่อข้อมูลบัตรเครดิต/เดบิต ไม่ว่าคุณจะเป็นร้านค้าออนไลน์ขนาดเล็กที่ขายผ่าน Shopify หรือแบรนด์ DTC ที่มีระบบชำระเงินของตัวเอง ก็ต้องปฏิบัติตาม

พูดง่าย ๆ คือ "กฎความปลอดภัยขั้นต่ำ" ที่คุณต้องผ่านก่อนจะได้รับอนุญาตให้รับบัตรจากลูกค้า หากฝ่าฝืน คุณเสี่ยงทั้ง ค่าปรับ (ตั้งแต่ 5,000 – 100,000 USD ต่อเดือน ขึ้นอยู่กับ acquirer) การถูกระงับบัญชีรับเงิน และ การถูกถอดออกจาก payment gateway ซึ่งเท่ากับร้านของคุณหยุดขายทันที


อุปมาที่เข้าใจง่าย

ลองนึกภาพว่าข้อมูลบัตรเครดิตของลูกค้า = ทองคำแท่ง ที่วางอยู่หน้าร้านคุณ

- ถ้าคุณวางทองไว้บนโต๊ะโล่ง ๆ ใครเดินผ่านก็หยิบได้ → นั่นคือการเก็บ card data แบบ plain text

- ถ้าคุณใส่ตู้เซฟ มีรหัสผ่าน กล้องวงจรปิด และมีเจ้าหน้าที่ตรวจสอบทุกครั้งที่เปิด → นั่นคือ PCI DSS

- PCI DSS ไม่ได้บอกว่า "ต้องใช้เซฟยี่ห้อไหน" แต่บอกว่า "ผลลัพธ์ต้องปลอดภัยในระดับนี้" คุณจะ implement ยังไงก็ได้ ขอให้ผ่านข้อกำหนด 12 หมวด (12 Requirements) และ 6 เป้าหมายหลัก

สำหรับร้าน DTC ไทยที่ใช้ Shopify, WooCommerce + Stripe, 2C2P, Omise, GB Prime Pay ส่วนใหญ่แล้วตัว payment gateway จะแบกภาระ PCI DSS ให้คุณในระดับหนึ่ง แต่ ระดับความรับผิดชอบของคุณ (SAQ Type) จะต่างกัน ขึ้นอยู่กับว่าคุณแตะข้อมูลบัตรแค่ไหน


สูตรและตัวเลขที่ต้องรู้

ระดับความเสี่ยง PCI DSS = ปริมาณธุรกรรมบัตรต่อปี × ระดับการเข้าถึงข้อมูลบัตร

ระดับปริมาณธุรกรรม/ปีตัวอย่างธุรกิจ
Level 1> 6,000,000 ครั้งLazada, Shopee, แบรนด์ใหญ่
Level 21,000,000 – 6,000,000แบรนด์ DTC ขนาดกลาง
Level 320,000 – 1,000,000ร้าน e-commerce ทั่วไป
Level 4< 20,000ร้านเล็ก, พ่อค้า TikTok Shop

ตัวเลขสำคัญที่ต้องจำ:

1. ค่าปรับเริ่มต้น 5,000 USD/เดือน หาก acquirer ตรวจพบความไม่สอดคล้อง (non-compliance)

2. ค่าปรับสูงสุด 100,000 USD/เดือน สำหรับ Level 1 ที่ฝ่าฝืนซ้ำ

3. 97% ขององค์กรที่ถูก breach ในปี 2023 มีจุดอ่อนที่เกี่ยวข้องกับ PCI DSS requirement อย่างน้อย 1 ข้อ (รายงานจาก Verizon DBIR)

4. ต้นทุนเฉลี่ยต่อการรั่วไหลของข้อมูล = 4.45 ล้าน USD (IBM Cost of a Data Breach 2023)


ตารางเปรียบเทียบ: SAQ แต่ละแบบที่ร้าน DTC ไทยเจอบ่อย

ประเภท SAQใครใช้แตะข้อมูลบัตรแค่ไหนภาระงาน
**SAQ A**ร้านที่ redirect ไปหน้า payment gateway เต็มรูปแบบ (เช่น ใช้ Stripe Checkout, 2C2P hosted page)ไม่แตะเลยเบาสุด ~ 20 ข้อ
**SAQ A-EP**ร้านที่ใช้ iframe/JavaScript ของ gateway บนหน้าเว็บตัวเอง (เช่น Stripe Elements)แตะบางส่วนผ่าน browserกลาง ~ 140 ข้อ
**SAQ D**ร้านที่เก็บ/ประมวลผล card data เองแตะเต็มหนักสุด ~ 300+ ข้อ
**SAQ P2PE**ใช้เครื่องรูดบัตรแบบ P2PE (หน้าร้าน)ไม่แตะ plain dataเบา ~ 30 ข้อ

คำแนะนำสำหรับ DTC ไทย: ถ้าเลี่ยงได้ ให้ใช้ SAQ A ด้วยการ redirect ไปหน้า hosted checkout ของ gateway เพราะลดภาระ compliance ได้มากกว่า 80%


สถานการณ์ใช้งานจริง

กรณีที่ 1: ร้าน DTC เครื่องสำอาง ขายผ่าน Shopify

ใช้ Shopify Payments → Shopify เป็นผู้รับผิดชอบ PCI DSS Level 1 ให้แล้ว คุณแค่ตอบ SAQ A ประมาณปีละครั้ง ใช้เวลา 1-2 ชั่วโมง

กรณีที่ 2: แบรนด์เสื้อผ้า WooCommerce ติดตั้ง Stripe Elements

คุณกำลังแตะข้อมูลบัตรผ่าน JavaScript บนหน้าเว็บ → ต้องทำ SAQ A-EP และต้องสแกน ASV (Approved Scanning Vendor) ทุก 3 เดือน ค่าใช้จ่ายราว 2,000-5,000 บาท/ครั้ง

กรณีที่ 3: ร้านอาหาร เก็บเลขบัตรลูกค้าประจำใน Google Sheet

นี่คือ การฝ่าฝืนร้ายแรง แม้จะไม่ใช่ e-commerce ก็ตาม เพราะเก็บ PAN (Primary Account Number) แบบ plain text → ต้องทำ SAQ D ทันที หรือลบทิ้งและเปลี่ยนไปใช้ tokenization


ข้อเข้าใจผิดที่พบบ่อยในหมู่พ่อค้าไทย

❌ "ใช้ Shopify แล้วไม่ต้องทำอะไรเลย"

จริงแค่บางส่วน คุณยังต้องเซ็น SAQ A กับ acquirer ทุกปี และต้องดูแลเว็บไซต์ให้ปลอดภัย (HTTPS, ไม่มีสคริปต์แปลกปลอม) เพราะถ้าเว็บคุณโดน injected skimmer ต่อให้ gateway ปลอดภัย ลูกค้าก็โดนขโมยข้อมูลได้

❌ "ร้านเล็ก ๆ ไม่มีใครสนใจ"

ผิด ตั้งแต่ปี 2022 Visa และ Mastercard บังคับให้ acquirer ตรวจสอบ Level 4 เข้มขึ้น หากพบ non-compliance acquirer สามารถ ระงับการรับบัตร ได้ทันที ซึ่งเท่ากับร้านปิด

❌ "PCI DSS คือใบรับรองที่ได้ครั้งเดียวใช้ได้ตลอด"

ผิด ต้อง renew ทุกปี และมี การสแกนช่องโหว่รายไตรมาส (สำหรับ SAQ A-EP ขึ้นไป) รวมถึงอัปเดตเมื่อมีการเปลี่ยนแปลงระบบ

❌ "จ้างบริษัททำ PCI ให้แล้วจบ"

ผิด ตัว standard กำหนดให้ ความรับผิดชอบทางกฎหมายอยู่ที่ merchant ไม่ใช่ vendor ถ้า breach เกิดขึ้น คุณคือคนจ่ายค่าปรับ

❌ "เก็บ CVV ไว้เพื่อ convenience ลูกค้าได้"

ผิดร้ายแรง ห้ามเก็บ CVV/CVC เด็ดขาดหลังการทำธุรกรรม ผิดทั้ง PCI DSS และข้อกำหนดของทุก card network


คำศัพท์ที่เกี่ยวข้อง

- PAN (Primary Account Number) – เลข 16 หลักบนบัตร

- Tokenization – การแทนที่เลขบัตรด้วย token ที่ใช้ไม่ได้จริง

- SAQ (Self-Assessment Questionnaire) – แบบประเมินตนเองที่ merchant ต้องกรอก

- ASV Scan – การสแกนช่องโหว่โดยบริษัทที่ได้รับอนุมัติ

- Acquirer / Payment Processor – สถาบันการเงินที่อนุมัติให้คุณรับบัตร

- 3D Secure (3DS) – การยืนยันตัวตนเพิ่มเติม เช่น OTP จากธนาคาร

- PSP (Payment Service Provider) – ผู้ให้บริการรับชำระเงิน เช่น Stripe, 2C2P, Omise

- Breach – การรั่วไหลของข้อมูล ซึ่งนำไปสู่ค่าปรับและการฟ้องร้อง


สรุปสั้น ๆ สำหรับเจ้าของแบรนด์ DTC ไทย: ถ้าคุณยังไม่แน่ใจว่าร้านตัวเองอยู่ระดับ SAQ ไหน ให้ถาม acquirer หรือ PSP ทันที และถ้ามีการเก็บข้อมูลบัตรในระบบตัวเอง ให้หยุดและย้ายไปใช้ tokenization ก่อน เพราะค่าใช้จ่ายในการทำ compliance ถูกกว่าค่าปรับและค่าเสียชื่อเสียงหลายเท่า