Zaktualizowano: 4 lipca 2026
Ile kosztuje certyfikacja PCI DSS? Koszt certyfikacji PCI DSS nie jest stały i nie można go odczytać z cennika – zależy od poziomu merchanta lub dostawcy usług, szerokości zakresu CDE, złożoności środowiska (cloud, on-prem, kontenery), liczby lokalizacji i wybranych metod redukcji zakresu. Firmy certyfikujące się po raz pierwszy przez SAQ (kwestionariusz samooceny) mogą zamknąć projekt w kwocie kilkudziesięciu tysięcy złotych. Pełen audyt ROC realizowany przez akredytowanego QSA dla dużego dostawcy usług może kosztować od kilkuset tysięcy wzwyż. Kluczem do optymalizacji jest scope assessment przeprowadzony przed właściwym audytem.
Koszt certyfikacji PCI DSS – w skrócie:
- Merchant Level 1 (ponad 6 mln transakcji rocznie) wymaga ROC wystawionego przez akredytowanego QSA – najdroższy wariant certyfikacji
- Merchant Level 2-4 może stosować SAQ (Self-Assessment Questionnaire) – od 20 pytań (SAQ A) do ponad 300 pytań (SAQ D) – znacznie tańszy wariant
- Zakres CDE to główny czynnik kosztu: każdy dodatkowy system w CDE to dodatkowe kontrole i czas QSA
- Tokenizacja i P2PE mogą radykalnie zmniejszyć zakres i obniżyć koszt certyfikacji nawet o 40-60%
- Model fixed-price po scope assessment jest korzystniejszy dla klienta niż model Time & Material – eliminuje ryzyko przekroczenia budżetu
- Patronusec jako akredytowany QSA zawsze przeprowadza scope assessment przed wyceną – klient dostaje stałą cenę, nie budżet ze znakiem zapytania
Spis treści
Od czego zależy koszt certyfikacji PCI DSS?
Koszt certyfikacji PCI DSS jest wypadkową kilku niezależnych czynników. Zrozumienie każdego z nich pozwala świadomie zarządzać budżetem projektu.
Czynnik 1: Poziom merchanta lub dostawcy usług
PCI DSS definiuje 4 poziomy dla merchantów (akceptantów) i 2 poziomy dla Service Providers, oparte na liczbie transakcji kartowych rocznie. Poziom determinuje rodzaj dokumentu zgodności (SAQ vs ROC) i tym samym klasę kosztów.
| Poziom | Kryterium | Dokument | Koszt audytu orientacyjny |
|---|---|---|---|
| Merchant Level 1 | >6 mln transakcji/rok (Visa/MC) lub po incydencie | ROC wymagany (QSA) | 150 000-600 000 zł |
| Merchant Level 2 | 1-6 mln transakcji/rok | SAQ + ASV skany | 20 000-80 000 zł |
| Merchant Level 3 | 20 000-1 mln transakcji e-commerce/rok | SAQ + ASV skany | 10 000-40 000 zł |
| Merchant Level 4 | <20 000 transakcji e-commerce lub <1 mln innych | SAQ (uproszczony) | 5 000-20 000 zł |
| Service Provider Level 1 | >300 000 transakcji/rok | ROC wymagany (QSA) | 200 000-800 000 zł |
| Service Provider Level 2 | <300 000 transakcji/rok | SAQ lub ROC | 30 000-100 000 zł |
Orientacyjne zakresy cenowe dla polskiego i europejskiego rynku, bez kosztów remediacji i wewnętrznych zasobów klienta.
Czynnik 2: Szerokość zakresu CDE
To największy zmienny czynnik kosztu. Każdy system w CDE wymaga osobnej oceny przez QSA – im więcej systemów, tym więcej czasu audytora. Firma z CDE ograniczonym do 3 serwerów (dzięki tokenizacji i P2PE) zapłaci kilka razy mniej za audit niż firma z CDE obejmującym 50 systemów na 3 lokalizacjach.
Czynnik 3: Złożoność środowiska
Środowiska hybrydowe (cloud + on-prem), kontenery (Kubernetes, Docker), CI/CD pipelines i legacy systemy wymagają od QSA głębszej analizy technicznej. Każde z tych środowisk ma specyficzne wymogi dokumentacyjne i konfiguracyjne PCI DSS v4.0.1.
Czynnik 4: Liczba lokalizacji
Dla merchantów z fizycznymi lokalizacjami (sklepy, restauracje, hotele) każda lokalizacja z terminalami POS potencjalnie wymaga osobnej oceny lub co najmniej reprezentatywnej próby. Multinational retailers certyfikujący setki punktów POS mierzą koszty w milionach.
Czynnik 5: Stopień gotowości organizacji
Firma, która przychodzi do QSA z aktualną dokumentacją, wdrożonymi kontrolami i przeszkolonym zespołem, płaci za sam audyt. Firma wymagająca najpierw rocznego projektu remediacji płaci za audyt plus projekt wdrożeniowy.
Patronusec Insight: Najdroższy audyt PCI DSS to nie ten z najwyższą ceną na fakturze od QSA – to ten, który kończy się listą 40 findings i 6-miesięcznym projektem remediacji przed wystawieniem certyfikatu. Z naszego doświadczenia projektowego wynika, że firmy, które inwestują w gap analysis i pre-audit 3-4 miesiące przed właściwym audytem, skracają czas audytu o 30-50% i eliminują kosztowne iteracje. Przeprowadzamy analizę luk PCI DSS jako odrębny projekt przygotowawczy.
Jaki jest koszt SAQ vs ROC i kiedy który dokument jest wymagany?
To kluczowe rozróżnienie wpływające bezpośrednio na budżet certyfikacji.
SAQ (Self-Assessment Questionnaire) to kwestionariusz samooceny, który merchant wypełnia sam (lub z pomocą konsultanta), bez konieczności angażowania QSA do przeprowadzenia pełnego audytu. SAQ ma 9 wariantów (A, A-EP, B, B-IP, C, C-VT, D Merchant, D Service Provider, P2PE) różniących się liczbą pytań i wymaganiami.
ROC (Report on Compliance) to pełen raport z audytu przeprowadzonego przez akredytowanego QSA. Wymagany dla Level 1 Merchantów i Level 1 Service Providers.
| Dokument | Kto go wypełnia | Kiedy wymagany | Koszt zewnętrzny |
|---|---|---|---|
| SAQ A | Merchant samodzielnie | Level 2-4, e-commerce outsourcing | 0-15 000 zł (konsultant) |
| SAQ D Merchant | Merchant samodzielnie lub z konsultantem | Level 2-4, pełny CDE | 15 000-40 000 zł (wsparcie) |
| ROC + AOC | Akredytowany QSA | Level 1 Merchant i SP | 150 000-800 000 zł |
Kiedy warto mieć QSA nawet przy SAQ:
Wiele firm Level 2 decyduje się na zaangażowanie QSA do wsparcia przy SAQ – szczególnie gdy bank lub schemat płatniczy wymaga ROC zamiast SAQ, gdy organizacja planuje wzrost do Level 1, lub gdy partnerzy biznesowi wymagają wyższego standardu potwierdzenia zgodności.
Nie wiesz, który poziom certyfikacji Cię dotyczy i czy potrzebujesz ROC czy SAQ?
Patronusec przeprowadza bezpłatną rozmowę wstępną, podczas której określamy Twój poziom PCI DSS na podstawie danych transakcyjnych i modelu biznesowego. Wynik: wiesz, jaki dokument jest wymagany, co go spełni i jaki budżet należy zaplanować.
Umów bezpłatną rozmowę wstępną
Jak zmniejszyć koszt certyfikacji PCI DSS bez obniżania jakości audytu?
Optymalizacja kosztów PCI DSS to legalna i standardowa praktyka – kluczem jest ograniczenie zakresu CDE i zwiększenie gotowości przed audytem.
Strategia 1: Tokenizacja płatności
Jeśli Twoje systemy backoffice (CRM, ERP, helpdesk) operują wyłącznie na tokenach płatniczych (a nie na pełnych numerach kart), wychodzą z CDE. Koszty tokeniizacji – zwykle po stronie procesora lub bramki płatniczej – są wielokrotnie niższe niż koszt certyfikacji szerokiego CDE.
Strategia 2: P2PE (Point-to-Point Encryption)
Rozwiązanie P2PE zatwierdzone przez PCI SSC eliminuje terminal i cały tor płatności spod zakresu PCI DSS dla merchantów. Merchant z P2PE może kwalifikować się do SAQ P2PE (33 pytania), a nie SAQ D (ponad 300 pytań).
Strategia 3: Segmentacja sieci
Prawidłowa segmentacja przez firewall i VLAN oddziela CDE od reszty infrastruktury. Systemy po stronie non-CDE nie wymagają oceny. Koszt segmentacji jest jednorazowy, a korzyść – każdoroczna.
Strategia 4: Gap analysis przed audytem
Inwestycja 15 000-30 000 zł w gap analysis przed właściwym audytem może zaoszczędzić 50 000-150 000 zł na remediacji po audycie. Gap analysis identyfikuje braki i daje czas na ich usunięcie zanim QSA wystawia findings.
Strategia 5: Model fixed-price zamiast T&M
QSA rozliczający się w modelu Time & Material (za godzinę) nie ma bodźca finansowego do efektywności. Fixed-price po scope assessment gwarantuje budżet bez niespodzianek.
Patronusec Insight: Klienci, którzy przychodzą do nas po nieudanym audycie u innego QSA, zazwyczaj mają ten sam problem: nikt nie przeprowadził z nimi scope assessment przed projektem i nikt nie pomógł wdrożyć tokenizacji ani segmentacji przed startem. Efekt: szerokie CDE, długi audyt, dużo findings, wysoki koszt remediacji. W Patronusec scope assessment i gap analysis są standardowym pierwszym krokiem przed każdym projektem certyfikacyjnym – klient nie dostaje zaskoczenia w połowie. Sprawdź naszą ofertę certyfikacji PCI DSS.
Co jest wliczone w koszt audytu QSA, a co jest dodatkowe?
Rozumienie, co obejmuje oferta QSA, pozwala porównywać oferty jabłko do jabłka.
Zwykle wliczone w cenę ROC:
- Scope assessment i zatwierdzenie zakresu CDE
- Stage 1 (przegląd dokumentacji) i Stage 2 (testowanie techniczne i wywiady)
- Raport ROC w finalnym formacie PCI SSC
- AOC (Attestation of Compliance) podpisane przez QSA
- 1-2 rundy komentarzy do raportu
Zwykle poza ceną ROC (dodatkowe):
- Pentesty i skany ASV (mogą być osobną usługą)
- Projekt remediacji – usunięcie findings po audycie
- Certyfikat marketingowy
- Re-audit po remediacji znaczących findings
- Zarządzanie dokumentacją polityk i procedur
- Szkolenia dla personelu
Dobre pytania do QSA przed podpisaniem umowy:
- Czy cena obejmuje pentesty i skany ASV, czy tylko sam audyt?
- Co się dzieje jeśli audyt ujawni braki wymagające remediacji – czy re-audit jest w cenie?
- Czy cena jest fixed-price czy T&M?
- Jak wygląda komunikacja po audycie jeśli bank zadaje pytania do raportu?
FAQ – Koszt certyfikacji PCI DSS
Dlaczego dwie firmy z podobnym profilem dostały wyceny różniące się 3-krotnie?
Zakres CDE jest kluczowy. Firma A może mieć CDE ograniczony do 5 serwerów dzięki tokenizacji, firma B – 40 systemów bez segmentacji. Dodatkowo model wyceny (fixed vs T&M), doświadczenie QSA w konkretnym środowisku i zakres usług (sam audyt vs audyt + pentesty + skany) radykalnie różnicują ceny.
Czy certyfikacja PCI DSS przez SAQ jest wystarczająca dla mojego banku?
Zależy od umowy z bankiem (acquirerem) i wymagań schematu płatniczego. Większość merchantów Level 2-4 może stosować SAQ, ale niektórzy acquirerzy wymagają ROC nawet dla Level 2. Sprawdź umowę z bankiem i zapytaj swojego account managera o wymagania compliance.
Czy koszt certyfikacji PCI DSS można rozłożyć na raty lub na abonament?
Tak – model abonamentowy (tzw. Compliance-as-a-Service) pozwala rozłożyć koszt certyfikacji na miesięczne płatności, jednocześnie zapewniając ciągłe wsparcie QSA w ciągu roku. Model sprawdza się szczególnie dla firm, które chcą utrzymać ciągłość zgodności między rocznymi audytami.
Czy certyfikacja PCI DSS jest wymagana dla każdej firmy przyjmującej karty?
Tak, jeśli firma akceptuje karty Visa, Mastercard, American Express lub JCB. Wymóg certyfikacji wynika z umowy z acquirerem (bankiem obsługującym transakcje). Brak certyfikacji nie oznacza, że regulator nas ukarze – ale acquirer może nałożyć kary lub zablokować możliwość przyjmowania płatności kartą.
Ile kosztuje certyfikacja PCI DSS w Patronusec?
Koszt zależy od zakresu, poziomu i środowiska. Po bezpłatnej 30-minutowej rozmowie wstępnej przeprowadzamy scope assessment i przedstawiamy stałą wycenę z gwarantowanym harmonogramem i zakresem. Dla klientów łączących audyt PCI DSS z pentestami i skanami ASV oferujemy preferencyjne pakiety. Nie pracujemy w modelu T&M dla certyfikacji.
Jak długo trwa certyfikacja PCI DSS od pierwszego kontaktu do AOC?
Dla firmy dobrze przygotowanej (dokumentacja, kontrole wdrożone): 2-4 miesiące od kick-off do AOC. Dla firmy wymagającej remediacji: 6-12 miesięcy. Scope assessment + gap analysis przeprowadzony 3-4 miesiące przed startem audytu skraca cały cykl i eliminuje opóźnienia. Patronusec dostarcza harmonogram z gwarantowanymi terminami po scope assessment.
Certyfikacja PCI DSS – bezpłatna konsultacja
Patronusec jako akredytowany QSA pracuje z merchantami, fintechami i dostawcami usług płatniczych w Polsce i EU. Specjalizujemy się w optymalizacji zakresu CDE przed audytem – klienci oszczędzają na certyfikacji, zachowując pełną zgodność z wymogami schematu płatniczego.
W bezpłatnej 30-minutowej konsultacji pomożemy Ci:
- Określić poziom PCI DSS i wymagany dokument (SAQ vs ROC) dla Twojego modelu biznesowego
- Wstępnie ocenić zakres CDE i potencjał optymalizacji (tokenizacja, segmentacja)
- Wyjaśnić, co jest wliczone w cenę audytu a co jest kosztem dodatkowym
- Zaplanować harmonogram i budżet certyfikacji na najbliższy rok
Bezpłatna konsultacja | Certyfikacja PCI DSS | Analiza luk PCI DSS | Testy penetracyjne | Skany podatności ASV