Преход към основното съдържание
Certyneo
Сигурност

Сигурно плащане: стандарти и сертификати за електронна търговия

Редакция Certyneo6 мин. четене

Актуализирано на

Редакция Certyneo

Редактор — Certyneo · За Certyneo

Digitalisation des processus administratifs — équipe en réunion de travail

Когато става въпрос за онлайн плащания, въпросът не е дали ще възникне инцидент, а кой ще понесе разходите за него. Отговорът зависи от два елемента: спазването на приложимия стандарт за данните на картата и действителното прилагане на силно удостоверяване. Търговец, който изпълнява и двете условия, поема малък риск; търговец, който е заобиколил удостоверяването, за да улесни своя процес на плащане, поема изцяло тежестта на измамните неплатени вземания.

Силно удостоверяване и кой плаща при измама

Европейската директива за платежните услуги налага силно удостоверяване на клиента за повечето онлайн операции. То се основава на поне два независими елемента от три категории: нещо, което клиентът знае (парола, код), нещо, което притежава (телефон, карта), нещо, което е (пръстов отпечатък, разпознаване на лице).

Произтичащото от това правило за отговорност е просто, но често погрешно разбирано:

  • Когато силното удостоверяване е било приложено, тежестта на оспорена измамна операция не пада върху търговеца.
  • Когато то е било изключено — чрез изключение, приложено от търговеца или неговия доставчик — рискът се прехвърля върху този, който е поискал изключението.

Съществуват изключения: операции с ниска стойност, доверени получатели, регистрирани от клиента, анализ на риска в реално време при определени условия. Те улесняват процеса на покупка, но за сметка на прехвърляне на отговорност, което трябва да бъде поето съзнателно.

Освен това клиентът разполага с право на възстановяване на средства при неразрешена операция, което банката му трябва да изпълни без забавяне, освен при съмнение за измама от негова страна. Спорът впоследствие се урежда между институциите и търговеца.

Стандартът, приложим за данните на картата

Всяко образувание, което съхранява, обработва или предава данни на карти, е обект на секторния стандарт за сигурност, независимо от обема на дейността си. Нивото на изискванията варира в зависимост от броя на годишните транзакции, но принципът не подлежи на договаряне.

Най-ефективният начин за намаляване на тази тежест е намаляването на обхвата. Търговец, който никога няма достъп до данните на картата — защото въвеждането се извършва в поле, хоствано от платежния доставчик, или на пренасочена страница — вижда задълженията си значително облекчени.

Две практики анулират тази полза и се срещат редовно: получаване на номер на карта по имейл или по телефон и въвеждането му от самия търговец, и съхраняване на номера във файл „за улесняване на следващите поръчки“. И в двата случая обхватът се разпростира върху цялата инфраструктура, която е засегнала данните.

Токенизацията е отговорът на необходимостта от периодично плащане: търговецът съхранява жетон, който е неизползваем извън своя контекст, а не самия номер на картата.

Какво спада към защитата на личните данни

Платежните данни са лични данни, а тяхната обработка се добавя към секторните задължения, без да ги заменя.

Три елемента структурират съответствието: правно основание за всяка обработка, срок на съхранение, ограничен до необходимото, и договорно уреждане на платежния доставчик в качеството му на обработващ лични данни.

Съхраняването на банковите данни с цел улесняване на бъдеща покупка изисква конкретно съгласие от страна на клиента, отделно от приемането на общите условия. Едно-единствено квадратче, обхващащо едновременно общите условия и съхраняването на картата, не отговаря на това изискване — същата логика, изложена по отношение на тракерите и бисквитките, където съгласието трябва да бъде получавано за всяка отделна цел.

Неплатените вземания и борбата с измамите

Върху търговеца тежат два различни риска, които изискват различни решения.

Измамното неплатено вземане е резултат от открадната карта или кражба на самоличност. Силното удостоверяване го неутрализира, като прехвърля тежестта. Това е единственият механизъм, който реално защитава търговеца.

Злоупотребата с чарджбек възниква, когато клиент оспорва операция, която въпреки това сам е извършил. В този случай удостоверяването не е достатъчно: трябва да може да се докаже доставката и съответствието на предоставената услуга. Полезни доказателства са проследяемостта на пратката, доказателството за връчване и историята на комуникацията — тема, разгледана подробно в нашата статия за задълженията за доставка и връщане.

Трети механизъм ограничава и двата риска: лимитирането и филтрирането на нетипични операции — по сума, по честота или по географски район.

Сценарии на употреба

Стандартен онлайн магазин. Използвайте поле за въвеждане, хоствано от доставчика, никога не докосвайте данните на картата и запазете силното удостоверяване активирано по подразбиране. Това е конфигурацията, която минимизира едновременно тежестта на съответствието и финансовия риск.

Периодичен абонамент. Използвайте токенизация, с конкретно съгласие на клиента за съхраняването на платежния инструмент, отделно от приемането на общите условия.

Продажба по телефона. Това е най-рисковата ситуация: липсва силно удостоверяване, данните се диктуват устно. Предпочитайте изпращането на линк за плащане, който връща операцията в сигурна рамка и оставя следа.

Често задавани въпроси

Задължително ли е силното удостоверяване? Да, за повечето онлайн операции, освен при регламентирани изключения. Позоваването на изключение прехвърля тежестта на измамата към този, който го е поискал.

Кой плаща при измама с карта? Ако е приложено силно удостоверяване, тежестта не пада върху търговеца. Ако то е било изключено чрез изключение, тя се прехвърля върху този, който го е поискал.

Необходим ли е сертификат, за да се продава онлайн? Стандартът се прилага веднага щом данни на карти бъдат съхранявани, обработвани или предавани. Нивото на изискванията зависи от обема, но обхватът се намалява значително, когато търговецът никога няма достъп до данните.

Може ли да се съхранява номер на карта? Не в незащитен вид и не без конкретно съгласие. Токенизацията позволява периодично плащане, без да се съхранява самият номер.

Може ли да се въведе номер, получен по имейл? Това трябва абсолютно да се избягва: тогава данните попадат в обхвата на съответствие на цялата инфраструктура, която ги е обработила, включително пощенската система.

Как да се защитим срещу неправомерно оспорване? Чрез доказателство за доставка и съответствие: проследяемост на пратката, доказателство за връчване, история на комуникацията. Само удостоверяването не отговаря на това възражение.

Основни изводи

Две решения определят изложеността на риск на онлайн търговеца и и двете се вземат в момента на избора на платежния процес.

Първото е никога да не се получава достъп до данните на картата, като въвеждането се извършва при доставчика. Това намалява значително тежестта на съответствие и премахва риска от изтичане на данни.

Второто е да се запази силното удостоверяване, вместо да се позовава на изключения с цел улесняване на процеса. Всяко изключение печели няколко пункта конверсия и прехвърля разхода за измама. Изчислението заслужава да бъде направено изрично, като реалният процент неплатени вземания се съпостави със спечелената конверсия — това е един от структуроопределящите компромиси в правната рамка на онлайн магазина.

Опитайте Certyneo безплатно

Изпратете първия си плик за подпис за по-малко от 5 минути. 5 безплатни плика месечно, без банкова карта.

Свързани инструменти Certyneo

Преминавайте от четене към действие с инструментите, които са вградени в платформата.

Задълбочете темата

Нашите подробни ръководства за овладяване на електронния подпис.

Общност Certyneo

Имате ли въпрос относно електронния подпис?

Присъединете се към общността Certyneo: задавайте своите въпроси, споделяйте своите отговори и общувайте с хиляди потребители и нашия екип.