Přejít na hlavní obsah
Certyneo
Bezpečnost

Bezpečná platba: standardy a certifikace elektronického obchodu

Redakce Certyneo5 min čtení

Aktualizováno

Redakce Certyneo

Autor — Certyneo · O Certyneo

Digitalisation des processus administratifs — équipe en réunion de travail

Pokud jde o online platby, otázkou není, zda k incidentu dojde, ale kdo ponese jeho náklady. Odpověď závisí na dvou faktorech: dodržování normy platné pro karetní data a skutečném používání silné autentizace. Obchodník, který splňuje oba tyto body, nese jen malé riziko; obchodník, který kvůli zrychlení objednávkového procesu obešel autentizaci, nese celou tíhu podvodných neuhrazených plateb.

Silná autentizace a kdo platí v případě podvodu

Evropská směrnice o platebních službách ukládá silnou autentizaci zákazníka pro většinu online transakcí. Ta spočívá na alespoň dvou nezávislých prvcích ze tří kategorií: něco, co zákazník zná (heslo, kód), něco, co vlastní (telefon, kartu), něco, čím je (otisk prstu, rozpoznání obličeje).

Z toho vyplývající pravidlo odpovědnosti je jednoduché a často špatně chápané:

  • Pokud byla silná autentizace použita, tíha sporné podvodné transakce nedopadá na obchodníka.
  • Pokud byla vyloučena – na základě výjimky uplatněné obchodníkem nebo jeho poskytovatelem – riziko se přesouvá na toho, kdo o výjimku požádal.

Existují výjimky: transakce nízké hodnoty, důvěryhodní příjemci registrovaní zákazníkem, analýza rizika v reálném čase za určitých podmínek. Zrychlují proces, ale za cenu přesunu odpovědnosti, kterou je třeba vědomě přijmout.

Zákazník má navíc právo na vrácení peněz v případě neautorizované transakce, které jeho banka musí provést neprodleně, pokud nemá podezření na jeho vlastní podvodné jednání. Spor se pak řeší mezi institucemi a obchodníkem.

Norma platná pro karetní data

Každý subjekt, který uchovává, zpracovává nebo přenáší karetní data, podléhá bezpečnostní normě daného odvětví, bez ohledu na objem své činnosti. Úroveň požadavků se liší podle počtu ročních transakcí, ale princip se nediskutuje.

Nejúčinnějším způsobem, jak tuto zátěž snížit, je zmenšit rozsah. Obchodník, který nikdy nemá přístup ke karetním datům – protože zadání probíhá v poli hostovaném poskytovatelem platebních služeb nebo na přesměrované stránce – má výrazně zmírněné povinnosti.

Dvě praktiky tuto výhodu ruší a běžně se s nimi setkáváme: přijetí čísla karty e-mailem nebo telefonicky a jeho ruční zadání, a uchovávání čísel v souboru „pro usnadnění dalších objednávek“. V obou případech se rozsah rozšiřuje na celou infrastrukturu, která s daty přišla do styku.

Tokenizace je odpovědí na potřebu opakovaných plateb: obchodník uchovává token nepoužitelný mimo svůj kontext, nikdy samotné číslo.

Co spadá pod ochranu osobních údajů

Platební údaje jsou osobními údaji a jejich zpracování se přidává k odvětvovým povinnostem, aniž by je nahrazovalo.

Soulad s předpisy stojí na třech pilířích: právní základ pro každé zpracování, doba uchovávání omezená na to, co je nezbytné, a smluvní úprava vztahu s poskytovatelem platebních služeb jako zpracovatelem.

Uchovávání bankovních údajů pro usnadnění pozdějšího nákupu vyžaduje specifický souhlas zákazníka, oddělený od přijetí všeobecných obchodních podmínek. Jediné zaškrtávací políčko pokrývající zároveň všeobecné obchodní podmínky i uchovávání karty tento požadavek nesplňuje – stejná logika jako u sledovacích prvků a cookies, kde musí být souhlas získán podle jednotlivých účelů.

Neuhrazené platby a boj proti podvodům

Na obchodníka dopadají dvě odlišná rizika, která vyžadují různé odpovědi.

Podvodná neuhrazená platba je výsledkem odcizené karty nebo zneužití identity. Silná autentizace ji neutralizuje tím, že přenáší odpovědnost. Je to jediný nástroj, který skutečně chrání.

Zneužívající zpětné zúčtování (chargeback) nastává, když zákazník napadne transakci, kterou přesto sám provedl. Zde autentizace nestačí: je třeba prokázat dodání a soulad plnění se smlouvou. Užitečnými důkazy jsou sledovatelnost odeslání, doklad o předání a historie komunikace – téma podrobněji rozvedené v našem článku o povinnostech týkajících se dodání a vrácení zboží.

Třetí nástroj omezuje obě rizika: stanovení limitů a filtrování neobvyklých transakcí podle částky, frekvence nebo geografické oblasti.

Scénáře použití

Standardní online obchod. Používat platební pole hostované poskytovatelem, nikdy se nedotýkat karetních dat, ponechat ve výchozím nastavení aktivovanou silnou autentizaci. Toto nastavení minimalizuje jak zátěž spojenou se souladem s předpisy, tak finanční riziko.

Opakovaná platba (předplatné). Využít tokenizaci se specifickým souhlasem zákazníka k uchování platebního prostředku, odděleným od přijetí všeobecných obchodních podmínek.

Prodej po telefonu. Jde o nejrizikovější situaci: bez silné autentizace, s údaji nadiktovanými ústně. Preferovat zaslání platebního odkazu, který vrací transakci do zabezpečeného rámce a zanechává stopu.

Časté dotazy

Je silná autentizace povinná? Ano, pro většinu online transakcí, s výjimkou přesně vymezených výjimek. Uplatnění výjimky přenáší tíhu podvodu na toho, kdo o ni požádal.

Kdo platí v případě podvodu s kartou? Pokud byla silná autentizace použita, tíha nedopadá na obchodníka. Pokud byla vyloučena na základě výjimky, přesouvá se na toho, kdo o ni požádal.

Je nutné mít certifikaci pro prodej online? Norma se uplatňuje, jakmile jsou karetní data uchovávána, zpracovávána nebo přenášena. Úroveň požadavků závisí na objemu, ale rozsah se výrazně snižuje, pokud obchodník nikdy nemá přístup k datům.

Lze uchovávat číslo karty? Ne v nezašifrované podobě a ne bez specifického souhlasu. Tokenizace umožňuje opakovanou platbu, aniž by bylo nutné uchovávat samotné číslo.

Lze zadat číslo přijaté e-mailem? Tomu je třeba se zcela vyhnout: údaj tak vstupuje do rozsahu shody s předpisy celé infrastruktury, která jej zpracovala, včetně e-mailové schránky.

Jak se bránit proti zneužívajícímu napadení transakce? Prostřednictvím důkazu o dodání a souladu se smlouvou: sledovatelnost odeslání, doklad o předání, historie komunikace. Samotná autentizace na tuto námitku neodpovídá.

Co si zapamatovat

Dvě rozhodnutí určují míru rizika online obchodníka a obě se přijímají ve chvíli výběru platebního procesu.

První spočívá v tom, nikdy nemít přístup ke karetním datům a nechat zadání proběhnout u poskytovatele. Tím se výrazně snižuje zátěž spojená se souladem s předpisy a odstraňuje se riziko úniku dat.

Druhé spočívá v zachování silné autentizace namísto uplatňování výjimek za účelem zrychlení procesu. Každá výjimka přináší několik bodů navýšení konverze, ale přenáší náklady na podvod. Tento výpočet je třeba provést výslovně, se skutečnou mírou neuhrazených plateb postavenou proti zisku z konverze – jde o jeden ze zásadních kompromisů právního rámce online obchodu.

Vyzkoušejte Certyneo zdarma

Odešlete svou první podpisovou obálku za méně než 5 minut. 5 obálek zdarma měsíčně, bez platební karty.

Související nástroje Certyneo

Přejdi od čtení k akci pomocí nástrojů, které jsou vestavěny do platformy.

Prohloubení tématu

Naše kompletní průvodce pro zvládnutí elektronického podpisu.

Komunita Certyneo

Máte otázku o elektronickém podpisu?

Připojte se ke komunitě Certyneo: položte své otázky, sdílejte své odpovědi a komunikujte s tisíci uživateli a naším týmem.