رفتن به محتوای اصلی
Certyneo
امنیت

پرداخت امن: استانداردها و گواهینامه های تجارت الکترونیک

تدوین Certyneo6 دقیقه مطالعه

به‌روزرسانی شده در

تدوین Certyneo

نویسنده — Certyneo · درباره Certyneo

Digitalisation des processus administratifs — équipe en réunion de travail

در پرداخت آنلاین، پرسش این نیست که آیا حادثه‌ای رخ خواهد داد یا نه، بلکه این است که هزینه‌ی آن را چه کسی بر عهده خواهد گرفت. پاسخ به دو عامل بستگی دارد: رعایت استاندارد قابل‌اجرا بر داده‌های کارت، و استفاده‌ی واقعی از احراز هویت قوی. فروشنده‌ای که در هر دو مورد منطبق باشد، ریسک اندکی متحمل می‌شود؛ فروشنده‌ای که برای روان‌تر کردن مسیر خرید، احراز هویت را کنار گذاشته باشد، تمام هزینه‌ی مطالبات پرداخت‌نشده‌ی متقلبانه را بر عهده می‌گیرد.

احراز هویت قوی، و اینکه در صورت تقلب چه کسی هزینه را پرداخت می‌کند

دستورالعمل اروپایی خدمات پرداخت، انجام احراز هویت قوی مشتری را برای بیشتر تراکنش‌های آنلاین الزامی می‌کند. این احراز هویت بر پایه‌ی حداقل دو عامل مستقل از میان سه دسته است: چیزی که مشتری می‌داند (رمز عبور، کد)، چیزی که او در اختیار دارد (تلفن، کارت)، چیزی که او هست (اثر انگشت، تشخیص چهره).

قاعده‌ی مسئولیتی که از این موضوع نتیجه می‌شود ساده است و اغلب به‌درستی درک نمی‌شود:

  • هنگامی که احراز هویت قوی اعمال شده باشد، هزینه‌ی یک تراکنش متقلبانه‌ی مورد اختلاف بر عهده‌ی فروشنده نیست.
  • هنگامی که این احراز هویت کنار گذاشته شده باشد — به‌واسطه‌ی معافیتی که فروشنده یا ارائه‌دهنده‌ی خدماتش درخواست کرده است — ریسک به کسی منتقل می‌شود که معافیت را درخواست کرده است.

معافیت‌هایی وجود دارند: تراکنش‌های با مبلغ کم، ذی‌نفعان مورد اعتماد ثبت‌شده توسط مشتری، تحلیل ریسک در زمان واقعی تحت شرایط معین. این معافیت‌ها مسیر خرید را روان‌تر می‌کنند، اما در ازای انتقال مسئولیتی که باید آگاهانه پذیرفته شود.

مشتری همچنین از حق بازپرداخت در صورت انجام تراکنش بدون مجوز برخوردار است، حقی که بانک او باید بدون تأخیر اجرا کند، مگر در صورت وجود ظن تقلب از سوی خود مشتری. اختلاف سپس میان مؤسسات و فروشنده حل‌وفصل می‌شود.

استاندارد قابل‌اجرا بر داده‌های کارت

هر نهادی که داده‌های کارت را ذخیره، پردازش یا منتقل کند، مستقل از حجم فعالیتش، مشمول استاندارد امنیتی این حوزه است. سطح الزامات بر اساس تعداد تراکنش‌های سالانه متفاوت است، اما این اصل قابل مذاکره نیست.

کارآمدترین راه برای کاهش این بار، کاهش دامنه‌ی شمول است. فروشنده‌ای که هرگز به داده‌های کارت دسترسی ندارد — چون ورود اطلاعات در فیلدی میزبانی‌شده توسط ارائه‌دهنده‌ی خدمات پرداخت، یا در صفحه‌ای که به آن هدایت می‌شود انجام می‌گیرد — با کاهش قابل‌توجهی در تعهدات خود مواجه می‌شود.

دو رویه‌ی رایج این مزیت را از بین می‌برند: دریافت شماره‌ی کارت از طریق ایمیل یا تلفن و وارد کردن آن توسط خود فروشنده، و نگهداری شماره‌ها در فایلی «برای تسهیل سفارش‌های بعدی». در هر دو حالت، دامنه‌ی شمول به کل زیرساختی که با آن داده در تماس بوده گسترش می‌یابد.

توکن‌سازی پاسخ به نیاز پرداخت مکرر است: فروشنده توکنی غیرقابل‌استفاده خارج از بافت خود را نگه می‌دارد، نه شماره‌ی کارت را.

آنچه به حمایت از داده‌ها مربوط می‌شود

داده‌های پرداخت، داده‌های شخصی محسوب می‌شوند و پردازش آن‌ها به تعهدات بخشی افزوده می‌شود، بدون آنکه جای آن‌ها را بگیرد.

سه محور، انطباق را شکل می‌دهند: یک مبنای قانونی برای هر پردازش، یک مدت زمان نگهداری محدود به آنچه ضروری است، و یک چارچوب قراردادی با ارائه‌دهنده‌ی خدمات پرداخت در نقش پردازشگر داده‌ها.

نگهداری اطلاعات بانکی برای تسهیل خرید بعدی، مستلزم رضایت اختصاصی مشتری است که باید مجزا از پذیرش شرایط عمومی باشد. یک تیک واحد که هم شرایط عمومی و هم نگهداری کارت را پوشش دهد، این الزام را برآورده نمی‌کند — همان استدلالی که در مورد ردیاب‌ها و کوکی‌ها مطرح شد، جایی که رضایت باید به تفکیک هدف اخذ شود.

مطالبات پرداخت‌نشده و مقابله با تقلب

دو ریسک متفاوت متوجه فروشنده است که هر یک پاسخ متفاوتی می‌طلبد.

مطالبات پرداخت‌نشده‌ی متقلبانه ناشی از کارت دزدیده‌شده یا سوءاستفاده از هویت است. احراز هویت قوی این ریسک را با انتقال هزینه بی‌اثر می‌کند. این تنها سازوکاری است که واقعاً محافظت ایجاد می‌کند.

بازپسگیری ناروای وجه زمانی رخ می‌دهد که مشتری تراکنشی را که خود انجام داده، مورد اختلاف قرار می‌دهد. در این حالت، احراز هویت کافی نیست: باید بتوان تحویل کالا و انطباق خدمت ارائه‌شده را اثبات کرد. مدارک مفید شامل قابلیت ردیابی ارسال، مدرک تحویل و تاریخچه‌ی تبادلات است — موضوعی که به‌تفصیل در مقاله‌ی ما درباره‌ی تعهدات تحویل و مرجوعی.

یک سازوکار سوم هر دو ریسک را محدود می‌کند: محدودسازی سقف و فیلترینگ تراکنش‌های نامتعارف بر اساس مبلغ، تعداد یا موقعیت جغرافیایی.

سناریوهای کاربرد

فروشگاه آنلاین استاندارد. از فیلد ورودی میزبانی‌شده توسط ارائه‌دهنده‌ی خدمات استفاده کنید، هرگز به داده‌های کارت دسترسی نداشته باشید و احراز هویت قوی را به‌صورت پیش‌فرض فعال نگه دارید. این پیکربندی، هم بار انطباق و هم ریسک مالی را به حداقل می‌رساند.

اشتراک تکرارشونده. از توکن‌سازی استفاده کنید، همراه با رضایت اختصاصی مشتری برای نگهداری روش پرداخت که مجزا از پذیرش شرایط عمومی است.

فروش تلفنی. این پرریسک‌ترین وضعیت است: بدون احراز هویت قوی، و داده‌هایی که به‌صورت شفاهی گفته می‌شوند. ارسال لینک پرداخت را ترجیح دهید، چرا که تراکنش را به چارچوب امن بازمی‌گرداند و ردی از آن باقی می‌ماند.

پرسش‌های پرتکرار

آیا احراز هویت قوی الزامی است؟ بله، برای بیشتر تراکنش‌های آنلاین، مگر در موارد معافیت‌های تعریف‌شده. استناد به معافیت، هزینه‌ی تقلب را به کسی که آن را درخواست کرده منتقل می‌کند.

در صورت تقلب کارتی، چه کسی هزینه را پرداخت می‌کند؟ اگر احراز هویت قوی اعمال شده باشد، هزینه بر عهده‌ی فروشنده نیست. اگر با استفاده از معافیتی کنار گذاشته شده باشد، هزینه به کسی که آن معافیت را درخواست کرده منتقل می‌شود.

آیا برای فروش آنلاین باید گواهی‌نامه داشت؟ این استاندارد از لحظه‌ای که داده‌های کارت ذخیره، پردازش یا منتقل می‌شوند اعمال می‌گردد. سطح الزامات به حجم فعالیت بستگی دارد، اما زمانی که فروشنده هرگز به داده‌ها دسترسی نداشته باشد، دامنه‌ی شمول به‌شدت کاهش می‌یابد.

آیا می‌توان شماره‌ی کارت را نگهداری کرد؟ نه به‌صورت خام، و نه بدون رضایت اختصاصی. توکن‌سازی امکان پرداخت مکرر را بدون نگهداری خود شماره‌ی کارت فراهم می‌کند.

آیا می‌توان شماره‌ای را که از طریق ایمیل دریافت شده وارد کرد؟ این کار باید کاملاً پرهیز شود: در این صورت، داده وارد دامنه‌ی شمول انطباق کل زیرساختی می‌شود که آن را پردازش کرده، از جمله سیستم پیام‌رسانی.

چگونه می‌توان در برابر یک ادعای ناروا دفاع کرد؟ از طریق ارائه‌ی مدرک تحویل و انطباق: قابلیت ردیابی ارسال، مدرک تحویل، و تاریخچه‌ی تبادلات. صرف احراز هویت پاسخ‌گوی این ادعا نیست.

نکات کلیدی

دو تصمیم، میزان مواجهه‌ی ریسک یک فروشنده‌ی آنلاین را تعیین می‌کنند و هر دو در لحظه‌ی انتخاب مسیر پرداخت گرفته می‌شوند.

نخست، هرگز به داده‌های کارت دسترسی نداشته باشید و اجازه دهید ورود اطلاعات نزد ارائه‌دهنده‌ی خدمات انجام شود. این کار بار انطباق را به‌طور قابل‌توجهی کاهش می‌دهد و ریسک نشت اطلاعات را از بین می‌برد.

دوم، به‌جای استناد به معافیت‌ها برای روان‌تر کردن مسیر خرید، احراز هویت قوی را حفظ کنید. هر معافیت چند واحد نرخ تبدیل را افزایش می‌دهد و در عوض هزینه‌ی تقلب را منتقل می‌کند. این محاسبه باید به‌صراحت انجام شود، با مقایسه‌ی نرخ واقعی مطالبات پرداخت‌نشده در برابر سود حاصل از نرخ تبدیل — این یکی از تصمیمات بنیادین چارچوب قانونی یک فروشگاه آنلاین.

Certyneo را به صورت رایگان امتحان کنید

اولین پاکت امضای خود را در کمتر از 5 دقیقه ارسال کنید. 5 پاکت رایگان در ماه، بدون کارت بانکی.

عمیق‌تر شدن در موضوع

راهنماهای جامع ما برای تسلط بر امضای الکترونیکی.

جامعه Certyneo

سوالی در مورد امضای الکترونیکی دارید؟

انضم به جامعه Certyneo: سوالات خود را پرسیدید، پاسخ‌ها خود را به اشتراک بگذارید و با هزاران کاربران و تیم ما در ارتباط باشید.