Turvallinen maksu: sähköisen kaupankäynnin standardit ja sertifikaatit
Päivitetty
Kirjoittaja — Certyneo · Tietoja Certyneon

Verkkomaksamisessa kysymys ei ole siitä, sattuuko häiriö, vaan siitä, kuka maksaa sen kustannukset. Vastaus riippuu kahdesta tekijästä: korttitietoja koskevan standardin noudattamisesta sekä vahvan asiakastodennuksen tosiasiallisesta käytöstä. Kauppias, joka täyttää nämä molemmat vaatimukset, kantaa vain vähäisen riskin; kauppias, joka on ohittanut todennuksen sujuvoittaakseen ostopolkuaan, vastaa yksin kaikista petollisista maksamattomista suorituksista.
Vahva todennus – ja kuka maksaa petostapauksessa
Euroopan maksupalveludirektiivi edellyttää vahvaa asiakastodennusta useimmissa verkkomaksutapahtumissa. Se perustuu vähintään kahteen toisistaan riippumattomaan tekijään kolmesta kategoriasta: johonkin, minkä asiakas tietää (salasana, koodi), johonkin, mitä hänellä on hallussaan (puhelin, kortti), johonkin, mitä hän on (sormenjälki, kasvojentunnistus).
Tästä johtuva vastuusääntö on yksinkertainen, mutta usein väärinymmärretty:
- Kun vahva todennus on sovellettu, riidanalaisen petollisen maksutapahtuman kustannus ei jää kauppiaan kannettavaksi.
- Kun se on sivuutettu – kauppiaan tai tämän palveluntarjoajan vetoaman poikkeuksen vuoksi – riski siirtyy sille, joka on hakenut poikkeusta.
Poikkeuksia on olemassa: pienet maksutapahtumat, asiakkaan rekisteröimät luotetut saajat sekä tietyin ehdoin tehtävä reaaliaikainen riskianalyysi. Ne sujuvoittavat ostopolkua, mutta hintana on vastuunsiirto, joka on hyväksyttävä tietoisena sen seurauksista.
Asiakkaalla on lisäksi oikeus hyvitykseen valtuuttamattoman maksutapahtuman yhteydessä, ja hänen pankkinsa on maksettava se viipymättä, ellei asiakkaan itsensä epäillä syyllistyneen petokseen. Riita ratkaistaan sen jälkeen pankkien ja kauppiaan välillä.
Korttitietoja koskeva standardi
Jokainen taho, joka tallentaa, käsittelee tai välittää korttitietoja, kuuluu alan turvallisuusstandardin piiriin liiketoimintansa laajuudesta riippumatta. Vaatimustaso vaihtelee vuotuisten maksutapahtumien määrän mukaan, mutta periaatteesta itsestään ei voi tinkiä.
Tehokkain tapa keventää tätä taakkaa on pienentää soveltamisalaa. Kauppias, jolla ei koskaan ole pääsyä korttitietoihin – koska tiedot syötetään maksupalveluntarjoajan isännöimään kenttään tai uudelleenohjatulle sivulle – hyötyy huomattavasti kevyemmistä velvoitteista.
Kaksi käytäntöä mitätöi tämän edun, ja niitä esiintyy säännöllisesti: korttinumeron vastaanottaminen sähköpostitse tai puhelimitse ja sen syöttäminen itse, sekä numeroiden tallentaminen tiedostoon ”myöhempien tilausten helpottamiseksi”. Molemmissa tapauksissa soveltamisala laajenee kattamaan koko infrastruktuurin, joka on käsitellyt kyseistä tietoa.
Tokenisaatio on vastaus toistuvan maksamisen tarpeeseen: kauppias säilyttää tokenin, joka on käyttökelvoton oman kontekstinsa ulkopuolella – ei koskaan itse korttinumeroa.
Tietosuojaan liittyvät velvoitteet
Maksutiedot ovat henkilötietoja, ja niiden käsittely tulee alakohtaisten velvoitteiden lisäksi, ei niiden sijaan.
Vaatimustenmukaisuus rakentuu kolmen seikan varaan: oikeusperuste kullekin käsittelytoimelle, säilytysaika, joka rajoittuu tarpeelliseen, sekä sopimuksellinen ohjaus maksupalveluntarjoajalle, joka toimii henkilötietojen käsittelijänä.
Pankkitietojen säilyttäminen myöhempien ostosten helpottamiseksi edellyttää erillistä suostumusta asiakkaalta, erillään yleisten ehtojen hyväksymisestä. Yksi ainoa valintaruutu, joka kattaa sekä yleiset ehdot että kortin säilyttämisen, ei täytä tätä vaatimusta – sama periaate kuin evästeiden ja seurantatekniikoiden kohdalla, joissa suostumus on kerättävä käyttötarkoituksittain.
Maksamattomat suoritukset ja petostentorjunta
Kauppiaaseen kohdistuu kaksi erillistä riskiä, jotka edellyttävät erilaisia ratkaisuja.
Petollinen maksamatta jättäminen johtuu varastetusta kortista tai identiteettivarkaudesta. Vahva todennus neutraloi sen siirtämällä vastuun kustannuksesta. Se on ainoa keino, joka todella suojaa kauppiasta.
Perusteeton maksupalautusvaatimus syntyy, kun asiakas riitauttaa maksutapahtuman, jonka hän on kuitenkin itse tehnyt. Tässä tapauksessa pelkkä todennus ei riitä: on pystyttävä osoittamaan toimitus ja suorituksen vaatimustenmukaisuus. Hyödyllisiä todisteita ovat lähetyksen jäljitettävyys, luovutuksen todiste ja viestihistoria – aihetta käsitellään tarkemmin artikkelissamme, joka käsittelee toimitus- ja palautusvelvoitteita.
Kolmas keino rajoittaa molempia riskejä: kattojen asettaminen ja suodattaminen poikkeaville maksutapahtumille määrän, tiheyden tai maantieteellisen alueen perusteella.
Käyttöskenaarioita
Tavallinen verkkokauppa. Käytä palveluntarjoajan isännöimää syöttökenttää, älä koskaan käsittele korttitietoja itse, ja pidä vahva todennus oletuksena käytössä. Tämä on asetus, joka minimoi sekä vaatimustenmukaisuustaakan että taloudellisen riskin.
Toistuva tilaus. Käytä tokenisaatiota ja hanki asiakkaalta erillinen suostumus maksuvälineen säilyttämiseen, erillään yleisten ehtojen hyväksymisestä.
Puhelinmyynti. Tämä on riskialttein tilanne: ei vahvaa todennusta, tiedot sanellaan suullisesti. Suosi maksulinkin lähettämistä, sillä se palauttaa maksutapahtuman turvalliseen kehykseen ja jättää jäljen.
Usein kysytyt kysymykset
Onko vahva todennus pakollinen? Kyllä, useimmissa verkkomaksutapahtumissa, lukuun ottamatta tarkasti säädeltyjä poikkeuksia. Poikkeukseen vetoaminen siirtää petoksen kustannuksen sille, joka poikkeusta hakee.
Kuka maksaa korttipetoksen sattuessa? Jos vahvaa todennusta on käytetty, kustannus ei jää kauppiaan kannettavaksi. Jos se on sivuutettu poikkeuksen nojalla, kustannus siirtyy poikkeusta hakeneelle.
Tarvitaanko sertifiointia verkkokaupan pitämiseen? Standardia sovelletaan heti, kun korttitietoja tallennetaan, käsitellään tai välitetään. Vaatimustaso riippuu volyymista, mutta soveltamisala kaventuu merkittävästi, kun kauppiaalla ei koskaan ole pääsyä tietoihin.
Voiko korttinumeron säilyttää? Ei selväkielisenä, eikä ilman erillistä suostumusta. Tokenisaatio mahdollistaa toistuvan maksamisen ilman, että itse numeroa säilytetään.
Voiko sähköpostitse saadun korttinumeron syöttää järjestelmään? Sitä on vältettävä ehdottomasti: tieto tulee tällöin koko sen infrastruktuurin vaatimustenmukaisuuden piiriin, joka on käsitellyt sitä, mukaan lukien sähköpostijärjestelmä.
Miten puolustautua perusteetonta riitautusta vastaan? Toimituksen ja vaatimustenmukaisuuden todisteilla: lähetyksen jäljitettävyydellä, luovutuksen todisteella ja viestihistorialla. Pelkkä todennus ei vastaa tähän väitteeseen.
Muista tämä
Kaksi päätöstä ratkaisee verkkokauppiaan riskialttiuden, ja molemmat tehdään maksutunnelia valittaessa.
Ensimmäinen on olla koskaan käsittelemättä korttitietoja itse ja antaa syöttö tapahtua palveluntarjoajan järjestelmässä. Tämä vähentää vaatimustenmukaisuustaakkaa huomattavasti ja poistaa tietovuotoriskin.
Toinen on säilyttää vahva todennus sen sijaan, että vedottaisiin poikkeuksiin ostopolun sujuvoittamiseksi. Jokainen poikkeus tuo muutaman prosenttiyksikön lisää konversiota ja siirtää samalla petoksen kustannuksen. Tämä laskelma kannattaa tehdä avoimesti, verraten todellista maksamattomien suoritusten osuutta konversiohyötyyn – tämä on yksi verkkokaupan oikeudellisen kehyksen keskeisistä punninnoista.
Kokeile Certyneoa maksutta
Lähetä ensimmäinen allekirjoituskuoresi alle 5 minuutissa. 5 ilmaista kuorta kuukaudessa, ilman luottokorttia.
Certyneon liitännäiset työkalut
Siirry lukemasta toimintaan alustassa olevien työkalujen avulla.
Syvennetään aihetta
Kattavat oppaamme sähköisen allekirjoituksen hallintaan.
Jatka lukemista aiheesta Turvallisuus
Syvennä tietämystäsi näillä aiheeseen liittyvillä artikkeleilla.

ISO-sertifiointi sähköiseen allekirjoitukseen: opas 2026
ISO 27001, eIDAS, ETSI… sähköisen allekirjoituksen palveluntarjoajien sertifioinnit ovat tulleet välttämättömäksi valintakriteeriksi. Tutustu, kuinka ne voidaan vertailla tehokkaasti.

Sähköinen allekirjoitus: jäljitettävyys ja sisäinen auditointi vuonna 2026
Sähköisen allekirjoituksen jäljitettävyys on tullut sisäisen auditoinnin ja oikeudellisen vaatimustenmukaisuuden kulmakiveksi yrityksissä. Tutustu siihen, miten voit hyödyntää sitä täysimääräisesti.

Sähköinen allekirjoitus ja ISO 27001 -standardi: opas 2026
ISO 27001 -standardi on tullut välttämättömäksi viitteeksi sähköisen allekirjoitusprosessin turvaamisen kannalta yrityksissä. Tutustu keskeisiin vaatimuksiin, synergioihin eIDAS-asetuksen kanssa ja parhaiden käytäntöjen soveltamiseen.