Ну так например ни один банк не даст свое апи какому-то мерчанту с прямым взаимодействием с данными карт, без PCI DSS. Большинство сразу просят первый уровень :)
Не совсем так: у мерчей в отличие от сервис-провайдеров есть возможность заменить внешний QSA-аудит на внутренний, при условии наличия в штате сертифицированного ISA-аудитора. Это если до 6млн, если меньше, то могут обойтись заполнением SAQ