پرداخت امن: استانداردها و گواهینامه های تجارت الکترونیک
بهروزرسانی شده در
نویسنده — Certyneo · درباره Certyneo

در پرداخت آنلاین، پرسش این نیست که آیا حادثهای رخ خواهد داد یا نه، بلکه این است که هزینهی آن را چه کسی بر عهده خواهد گرفت. پاسخ به دو عامل بستگی دارد: رعایت استاندارد قابلاجرا بر دادههای کارت، و استفادهی واقعی از احراز هویت قوی. فروشندهای که در هر دو مورد منطبق باشد، ریسک اندکی متحمل میشود؛ فروشندهای که برای روانتر کردن مسیر خرید، احراز هویت را کنار گذاشته باشد، تمام هزینهی مطالبات پرداختنشدهی متقلبانه را بر عهده میگیرد.
احراز هویت قوی، و اینکه در صورت تقلب چه کسی هزینه را پرداخت میکند
دستورالعمل اروپایی خدمات پرداخت، انجام احراز هویت قوی مشتری را برای بیشتر تراکنشهای آنلاین الزامی میکند. این احراز هویت بر پایهی حداقل دو عامل مستقل از میان سه دسته است: چیزی که مشتری میداند (رمز عبور، کد)، چیزی که او در اختیار دارد (تلفن، کارت)، چیزی که او هست (اثر انگشت، تشخیص چهره).
قاعدهی مسئولیتی که از این موضوع نتیجه میشود ساده است و اغلب بهدرستی درک نمیشود:
- هنگامی که احراز هویت قوی اعمال شده باشد، هزینهی یک تراکنش متقلبانهی مورد اختلاف بر عهدهی فروشنده نیست.
- هنگامی که این احراز هویت کنار گذاشته شده باشد — بهواسطهی معافیتی که فروشنده یا ارائهدهندهی خدماتش درخواست کرده است — ریسک به کسی منتقل میشود که معافیت را درخواست کرده است.
معافیتهایی وجود دارند: تراکنشهای با مبلغ کم، ذینفعان مورد اعتماد ثبتشده توسط مشتری، تحلیل ریسک در زمان واقعی تحت شرایط معین. این معافیتها مسیر خرید را روانتر میکنند، اما در ازای انتقال مسئولیتی که باید آگاهانه پذیرفته شود.
مشتری همچنین از حق بازپرداخت در صورت انجام تراکنش بدون مجوز برخوردار است، حقی که بانک او باید بدون تأخیر اجرا کند، مگر در صورت وجود ظن تقلب از سوی خود مشتری. اختلاف سپس میان مؤسسات و فروشنده حلوفصل میشود.
استاندارد قابلاجرا بر دادههای کارت
هر نهادی که دادههای کارت را ذخیره، پردازش یا منتقل کند، مستقل از حجم فعالیتش، مشمول استاندارد امنیتی این حوزه است. سطح الزامات بر اساس تعداد تراکنشهای سالانه متفاوت است، اما این اصل قابل مذاکره نیست.
کارآمدترین راه برای کاهش این بار، کاهش دامنهی شمول است. فروشندهای که هرگز به دادههای کارت دسترسی ندارد — چون ورود اطلاعات در فیلدی میزبانیشده توسط ارائهدهندهی خدمات پرداخت، یا در صفحهای که به آن هدایت میشود انجام میگیرد — با کاهش قابلتوجهی در تعهدات خود مواجه میشود.
دو رویهی رایج این مزیت را از بین میبرند: دریافت شمارهی کارت از طریق ایمیل یا تلفن و وارد کردن آن توسط خود فروشنده، و نگهداری شمارهها در فایلی «برای تسهیل سفارشهای بعدی». در هر دو حالت، دامنهی شمول به کل زیرساختی که با آن داده در تماس بوده گسترش مییابد.
توکنسازی پاسخ به نیاز پرداخت مکرر است: فروشنده توکنی غیرقابلاستفاده خارج از بافت خود را نگه میدارد، نه شمارهی کارت را.
آنچه به حمایت از دادهها مربوط میشود
دادههای پرداخت، دادههای شخصی محسوب میشوند و پردازش آنها به تعهدات بخشی افزوده میشود، بدون آنکه جای آنها را بگیرد.
سه محور، انطباق را شکل میدهند: یک مبنای قانونی برای هر پردازش، یک مدت زمان نگهداری محدود به آنچه ضروری است، و یک چارچوب قراردادی با ارائهدهندهی خدمات پرداخت در نقش پردازشگر دادهها.
نگهداری اطلاعات بانکی برای تسهیل خرید بعدی، مستلزم رضایت اختصاصی مشتری است که باید مجزا از پذیرش شرایط عمومی باشد. یک تیک واحد که هم شرایط عمومی و هم نگهداری کارت را پوشش دهد، این الزام را برآورده نمیکند — همان استدلالی که در مورد ردیابها و کوکیها مطرح شد، جایی که رضایت باید به تفکیک هدف اخذ شود.
مطالبات پرداختنشده و مقابله با تقلب
دو ریسک متفاوت متوجه فروشنده است که هر یک پاسخ متفاوتی میطلبد.
مطالبات پرداختنشدهی متقلبانه ناشی از کارت دزدیدهشده یا سوءاستفاده از هویت است. احراز هویت قوی این ریسک را با انتقال هزینه بیاثر میکند. این تنها سازوکاری است که واقعاً محافظت ایجاد میکند.
بازپسگیری ناروای وجه زمانی رخ میدهد که مشتری تراکنشی را که خود انجام داده، مورد اختلاف قرار میدهد. در این حالت، احراز هویت کافی نیست: باید بتوان تحویل کالا و انطباق خدمت ارائهشده را اثبات کرد. مدارک مفید شامل قابلیت ردیابی ارسال، مدرک تحویل و تاریخچهی تبادلات است — موضوعی که بهتفصیل در مقالهی ما دربارهی تعهدات تحویل و مرجوعی.
یک سازوکار سوم هر دو ریسک را محدود میکند: محدودسازی سقف و فیلترینگ تراکنشهای نامتعارف بر اساس مبلغ، تعداد یا موقعیت جغرافیایی.
سناریوهای کاربرد
فروشگاه آنلاین استاندارد. از فیلد ورودی میزبانیشده توسط ارائهدهندهی خدمات استفاده کنید، هرگز به دادههای کارت دسترسی نداشته باشید و احراز هویت قوی را بهصورت پیشفرض فعال نگه دارید. این پیکربندی، هم بار انطباق و هم ریسک مالی را به حداقل میرساند.
اشتراک تکرارشونده. از توکنسازی استفاده کنید، همراه با رضایت اختصاصی مشتری برای نگهداری روش پرداخت که مجزا از پذیرش شرایط عمومی است.
فروش تلفنی. این پرریسکترین وضعیت است: بدون احراز هویت قوی، و دادههایی که بهصورت شفاهی گفته میشوند. ارسال لینک پرداخت را ترجیح دهید، چرا که تراکنش را به چارچوب امن بازمیگرداند و ردی از آن باقی میماند.
پرسشهای پرتکرار
آیا احراز هویت قوی الزامی است؟ بله، برای بیشتر تراکنشهای آنلاین، مگر در موارد معافیتهای تعریفشده. استناد به معافیت، هزینهی تقلب را به کسی که آن را درخواست کرده منتقل میکند.
در صورت تقلب کارتی، چه کسی هزینه را پرداخت میکند؟ اگر احراز هویت قوی اعمال شده باشد، هزینه بر عهدهی فروشنده نیست. اگر با استفاده از معافیتی کنار گذاشته شده باشد، هزینه به کسی که آن معافیت را درخواست کرده منتقل میشود.
آیا برای فروش آنلاین باید گواهینامه داشت؟ این استاندارد از لحظهای که دادههای کارت ذخیره، پردازش یا منتقل میشوند اعمال میگردد. سطح الزامات به حجم فعالیت بستگی دارد، اما زمانی که فروشنده هرگز به دادهها دسترسی نداشته باشد، دامنهی شمول بهشدت کاهش مییابد.
آیا میتوان شمارهی کارت را نگهداری کرد؟ نه بهصورت خام، و نه بدون رضایت اختصاصی. توکنسازی امکان پرداخت مکرر را بدون نگهداری خود شمارهی کارت فراهم میکند.
آیا میتوان شمارهای را که از طریق ایمیل دریافت شده وارد کرد؟ این کار باید کاملاً پرهیز شود: در این صورت، داده وارد دامنهی شمول انطباق کل زیرساختی میشود که آن را پردازش کرده، از جمله سیستم پیامرسانی.
چگونه میتوان در برابر یک ادعای ناروا دفاع کرد؟ از طریق ارائهی مدرک تحویل و انطباق: قابلیت ردیابی ارسال، مدرک تحویل، و تاریخچهی تبادلات. صرف احراز هویت پاسخگوی این ادعا نیست.
نکات کلیدی
دو تصمیم، میزان مواجههی ریسک یک فروشندهی آنلاین را تعیین میکنند و هر دو در لحظهی انتخاب مسیر پرداخت گرفته میشوند.
نخست، هرگز به دادههای کارت دسترسی نداشته باشید و اجازه دهید ورود اطلاعات نزد ارائهدهندهی خدمات انجام شود. این کار بار انطباق را بهطور قابلتوجهی کاهش میدهد و ریسک نشت اطلاعات را از بین میبرد.
دوم، بهجای استناد به معافیتها برای روانتر کردن مسیر خرید، احراز هویت قوی را حفظ کنید. هر معافیت چند واحد نرخ تبدیل را افزایش میدهد و در عوض هزینهی تقلب را منتقل میکند. این محاسبه باید بهصراحت انجام شود، با مقایسهی نرخ واقعی مطالبات پرداختنشده در برابر سود حاصل از نرخ تبدیل — این یکی از تصمیمات بنیادین چارچوب قانونی یک فروشگاه آنلاین.
Certyneo را به صورت رایگان امتحان کنید
اولین پاکت امضای خود را در کمتر از 5 دقیقه ارسال کنید. 5 پاکت رایگان در ماه، بدون کارت بانکی.
ابزارهای Certyneo مرتبط
از مطالعه به اقدام برروید با ابزارهای یکپارچه در پلتفرم.
عمیقتر شدن در موضوع
راهنماهای جامع ما برای تسلط بر امضای الکترونیکی.
خواندن خود را ادامه دهید در امنیت
دانش خود را با این مقالات مرتبط با موضوع تعمیق دهید.

گواهینامه ISO برای امضای الکترونیکی: راهنمای 2026
ISO 27001، eIDAS، ETSI... گواهینامههای ارائهدهندگان خدمات امضای الکترونیکی معیار انتخاب ضروری شدهاند. نحوه مقایسه موثر آنها را کشف کنید.

امضای الکترونیکی: ردپای الکترونیکی و حسابرسی داخلی در سال 2026
ردپای الکترونیکی امضای الکترونیکی به یک ستون فقرات حسابرسی داخلی و انطباق حقوقی در سازمان تبدیل شده است. نحوه بهرهبرداری کامل از آن را کشف کنید.

امضای الکترونیکی و استاندارد ISO 27001: راهنمای 2026
استاندارد ISO 27001 به یک معیار ضروری برای ایمنسازی فرآیندهای امضای الکترونیکی در سازمان تبدیل شده است. الزامات کلیدی، هماهنگی با eIDAS و بهترین روشهای مورد استفاده را کشف کنید.