الانتقال إلى المحتوى الرئيسي
Certyneo
الأمان

الدفع الآمن: المعايير والشهادات في التجارة الإلكترونية

تأمين المدفوعات عبر الإنترنت: PCI-DSS و 3D Secure 2.0 و SSL/TLS والشهادات الإلزامية للمتاجر الإلكترونية في 2026.

فريق Certyneo5 دقيقة قراءة

تم التحديث في

فريق Certyneo

محرر — Certyneo · عن Certyneo

a woman sitting at a table looking at her cell phone

في مجال الدفع الإلكتروني، لا يكمن السؤال في معرفة ما إذا كان حادث ما سيقع، بل في من سيتحمل تكلفته. تعتمد الإجابة على عنصرين: الامتثال للمعيار المطبق على بيانات البطاقات، والاستخدام الفعلي للمصادقة القوية. التاجر الملتزم بهذين العنصرين يتحمل مخاطر ضئيلة؛ أما التاجر الذي تجاوز المصادقة لتسهيل مسار الشراء فيتحمل كامل الديون غير المسددة الناتجة عن الاحتيال.

المصادقة القوية، ومن يتحمل تكلفة الاحتيال

يفرض التوجيه الأوروبي المتعلق بخدمات الدفع المصادقة القوية للعميل على معظم العمليات عبر الإنترنت. وترتكز على عنصرين مستقلين على الأقل من بين ثلاث فئات: شيء يعرفه العميل (كلمة مرور، رمز)، وشيء يملكه (هاتف، بطاقة)، وشيء هو (بصمة، تعرف على الوجه).

قاعدة المسؤولية الناتجة عن ذلك بسيطة وغالبًا ما يُساء فهمها:

  • عندما تكون المصادقة القوية قد طُبّقت، فإن عبء أي عملية احتيالية متنازع عليها لا يقع على عاتق التاجر.
  • أما عندما تكون قد استُبعدت — بسبب إعفاء يحتج به التاجر أو مزوّده — فإن المخاطرة تنتقل إلى من طلب الإعفاء.

توجد إعفاءات: العمليات ذات المبلغ الضئيل، والمستفيدون الموثوقون المسجلون من قبل العميل، وتحليل المخاطر في الوقت الفعلي وفق شروط معينة. وهي تُسهّل مسار الشراء، مقابل نقل للمسؤولية يجب تحمّله عن دراية.

كما يتمتع العميل بحق في استرداد الأموال في حال وقوع عملية غير مصرح بها، ويجب على مصرفه تنفيذ ذلك دون تأخير، ما لم يشتبه في احتيال من جانبه. ثم تتم تسوية النزاع لاحقًا بين المؤسسات والتاجر.

المعيار المطبق على بيانات البطاقات

يخضع كل كيان يقوم بتخزين بيانات البطاقات أو معالجتها أو نقلها لمعيار الأمان القطاعي، بغض النظر عن حجم نشاطه. ويتفاوت مستوى المتطلبات حسب عدد المعاملات السنوية، لكن المبدأ ذاته غير قابل للتفاوض.

أنجع وسيلة لتقليص هذا العبء هي تقليص النطاق. فالتاجر الذي لا يصل أبدًا إلى بيانات البطاقة — لأن الإدخال يتم في حقل مستضاف لدى مزوّد خدمة الدفع، أو عبر صفحة يُعاد التوجيه إليها — تتقلص التزاماته بشكل كبير.

وثمة ممارستان تُبطلان هذه الميزة وتتكرران بانتظام: استلام رقم بطاقة عبر البريد الإلكتروني أو الهاتف وإدخاله يدويًا، والاحتفاظ بالأرقام في ملف «لتسهيل الطلبات اللاحقة». وفي كلتا الحالتين، يمتد النطاق ليشمل كل البنية التحتية التي لامست البيانات.

إن الترميز هو الحل لحاجة الدفع المتكرر: إذ يحتفظ التاجر برمز غير قابل للاستخدام خارج سياقه، لا برقم البطاقة نفسه.

ما يتعلق بحماية البيانات

بيانات الدفع هي بيانات شخصية، وتتم معالجتها إضافة إلى الالتزامات القطاعية دون أن تحل محلها.

ترتكز المطابقة على ثلاث نقاط: أساس قانوني لكل عملية معالجة، و مدة احتفاظ تقتصر على ما هو ضروري، و إطار تعاقدي ينظم علاقة مزوّد خدمة الدفع بصفته معالجًا فرعيًا للبيانات.

يفترض الاحتفاظ ببيانات الحساب المصرفي لتسهيل عملية شراء لاحقة موافقة صريحة ومحددة من العميل، منفصلة عن قبول الشروط العامة. ولا تفي خانة واحدة تغطي في آن واحد الشروط العامة والاحتفاظ بالبطاقة بهذا الشرط — وهو المنطق نفسه المُبيَّن بشأن أدوات التتبع وملفات تعريف الارتباط، حيث يجب الحصول على الموافقة حسب كل غرض على حدة.

الديون غير المسددة ومكافحة الاحتيال

هناك مخاطرتان مختلفتان تقعان على عاتق التاجر، وتستدعيان استجابات مختلفة.

الدين غير المسدد الناتج عن الاحتيال ينتج عن بطاقة مسروقة أو انتحال هوية. وتُبطل المصادقة القوية أثره من خلال نقل العبء. وهي الآلية الوحيدة التي توفر حماية فعلية.

الاعتراض التعسفي على الدفع يحدث عندما يعترض عميل على عملية قام بها فعلاً. وهنا لا تكفي المصادقة وحدها: إذ يجب إثبات التسليم ومطابقة الخدمة المقدمة. وتتمثل الأدلة المفيدة في تتبع الشحن، وإثبات التسليم، وسجل المراسلات — وهو موضوع تناولناه بالتفصيل في مقالنا حول التزامات التسليم والإرجاع.

وثمة آلية ثالثة تحد من كلا الخطرين: وضع سقف للعمليات وتصفيتها غير الاعتيادية، حسب المبلغ أو التكرار أو المنطقة الجغرافية.

سيناريوهات الاستخدام

متجر إلكتروني عادي. استخدام حقل إدخال مستضاف لدى مزوّد الخدمة، وعدم لمس بيانات البطاقة إطلاقًا، والإبقاء على المصادقة القوية مفعّلة افتراضيًا. وهذا هو الإعداد الذي يقلل في آن واحد من عبء المطابقة والمخاطر المالية.

اشتراك متكرر. اللجوء إلى الترميز، مع موافقة صريحة ومحددة من العميل على الاحتفاظ بوسيلة الدفع، منفصلة عن قبول الشروط العامة.

بيع عبر الهاتف. هذه هي الحالة الأكثر خطورة: لا مصادقة قوية، وبيانات تُملى شفهيًا. يُفضَّل إرسال رابط دفع، ما يعيد العملية إلى الإطار الآمن ويترك أثرًا يمكن تتبعه.

الأسئلة الشائعة

هل المصادقة القوية إلزامية؟ نعم بالنسبة لمعظم العمليات عبر الإنترنت، باستثناء الإعفاءات المؤطرة. والاحتجاج بإعفاء ما ينقل عبء الاحتيال إلى من طلبه.

من يتحمل تكلفة الاحتيال على البطاقة؟ إذا طُبّقت المصادقة القوية، فلا يقع العبء على التاجر. أما إذا استُبعدت بموجب إعفاء، فإنه ينتقل إلى من طلب هذا الإعفاء.

هل يجب الحصول على شهادة للبيع عبر الإنترنت؟ يُطبَّق المعيار بمجرد تخزين بيانات البطاقة أو معالجتها أو نقلها. ويعتمد مستوى المتطلبات على الحجم، لكن النطاق يتقلص بشكل كبير عندما لا يصل التاجر إطلاقًا إلى البيانات.

هل يمكن الاحتفاظ برقم بطاقة؟ ليس بشكل واضح غير مشفر، ولا دون موافقة صريحة ومحددة. ويتيح الترميز الدفع المتكرر دون الاحتفاظ بالرقم نفسه.

هل يمكن إدخال رقم مستلم عبر البريد الإلكتروني؟ ينبغي تجنب ذلك تمامًا: إذ تدخل البيانات عندئذ في نطاق المطابقة الخاص بكل البنية التحتية التي عالجتها، بما في ذلك البريد الإلكتروني نفسه.

كيف يمكن الدفاع في مواجهة اعتراض تعسفي؟ من خلال إثبات التسليم والمطابقة: تتبع الشحن، وإثبات التسليم، وسجل المراسلات. فالمصادقة وحدها لا ترد على هذا النوع من الاعتراض.

ما يجب تذكره

هناك قراران يحددان مدى تعرض التاجر عبر الإنترنت للمخاطر، ويُتخذان كلاهما عند اختيار مسار الدفع.

يتمثل الأول في عدم الوصول أبدًا إلى بيانات البطاقة، بترك عملية الإدخال تتم لدى مزوّد الخدمة. وهذا يقلص عبء المطابقة بنسب كبيرة ويزيل خطر تسرب البيانات.

ويتمثل الثاني في الإبقاء على المصادقة القوية بدلاً من الاحتجاج بإعفاءات لتسهيل مسار الشراء. فكل إعفاء يكسب بضع نقاط في معدل التحويل وينقل تكلفة الاحتيال. ويستحق هذا الحساب أن يُجرى بشكل صريح، بمقارنة معدل الديون غير المسددة الفعلي بمكسب التحويل — وهو أحد الخيارات الهيكلية الحاسمة في الإطار القانوني للمتجر الإلكتروني.

جرّبوا Certyneo مجاناً

أرسلوا مظروف التوقيع الأول في أقل من 5 دقائق. 5 مظاريف مجانية شهرياً، بدون بطاقة ائتمان.

أدوات Certyneo المرتبطة

خلي من القراءة للعمل مع الأدوات المدمجة في المنصة.

تعمقوا في الموضوع

أدلتنا الشاملة لإتقان التوقيع الإلكتروني.

مجتمع Certyneo

هل لديك سؤال عن التوقيع الإلكتروني؟

انضم إلى مجتمع Certyneo: اطرح أسئلتك، شارك إجاباتك وتواصل مع آلاف المستخدمين وفريقنا.