Biztonságos fizetés: e-kereskedelmi szabványok és tanúsítványok
Frissítve
Szerző — Certyneo · A Certyneoról

Az online fizetés esetében nem az a kérdés, hogy bekövetkezik-e egy incidens, hanem hogy ki viseli annak költségét. A válasz két tényezőtől függ: a kártyaadatokra vonatkozó szabvány betartásától, és az erős hitelesítés tényleges alkalmazásától. Az a kereskedő, aki mindkét pontnak megfelel, csekély kockázatot visel; az a kereskedő, aki a vásárlási folyamat felgyorsítása érdekében megkerülte a hitelesítést, a csalárd nemfizetések teljes terhét viseli.
Erős ügyfél-hitelesítés, és ki fizet csalás esetén
Az európai fizetési szolgáltatásokról szóló irányelv előírja az erős ügyfél-hitelesítést a legtöbb online művelet esetében. Ez legalább két, egymástól független elemen alapul a három kategória közül: valami, amit az ügyfél tud (jelszó, kód), valami, amivel rendelkezik (telefon, kártya), valami, ami ő maga (ujjlenyomat, arcfelismerés).
Az ebből fakadó felelősségi szabály egyszerű, és gyakran félreértik:
- Amikor az erős hitelesítést alkalmazták, a vitatott csalárd művelet terhe nem a kereskedőt terheli.
- Amikor azt mellőzték – a kereskedő vagy szolgáltatója által hivatkozott mentesség miatt –, a kockázat arra hárul, aki a mentességet kérte.
Léteznek mentességek: alacsony összegű műveletek, az ügyfél által regisztrált megbízható kedvezményezettek, valós idejű kockázatelemzés bizonyos feltételek mellett. Ezek gördülékenyebbé teszik a vásárlási folyamatot, ám a felelősség áthárításának árán, amit tudatosan kell vállalni.
Az ügyfelet emellett megilleti a visszatérítéshez való jog jogosulatlan művelet esetén, amelyet bankjának haladéktalanul teljesítenie kell, kivéve, ha az ügyfél csalásának gyanúja áll fenn. A jogvitát ezután a pénzintézetek és a kereskedő rendezik egymás között.
A kártyaadatokra vonatkozó szabvány
Minden olyan szervezet, amely kártyaadatokat tárol, kezel vagy továbbít, az ágazati biztonsági szabvány hatálya alá tartozik, függetlenül a tevékenysége volumenétől. Az elvárás szintje az éves tranzakciók számától függően változik, de az alapelv nem alkuképes.
E teher csökkentésének leghatékonyabb módja a hatókör szűkítése. Az a kereskedő, aki soha nem fér hozzá a kártyaadatokhoz – mert az adatbevitel a fizetési szolgáltató által üzemeltetett mezőben, vagy egy átirányított oldalon történik –, jelentősen könnyebb kötelezettségekkel szembesül.
Két gyakran előforduló gyakorlat semmisíti meg ezt az előnyt: egy e-mailben vagy telefonon kapott kártyaszám saját kezű rögzítése, illetve kártyaszámok megőrzése egy fájlban „a következő rendelések megkönnyítése érdekében”. Mindkét esetben a hatókör kiterjed az adatot érintő teljes infrastruktúrára.
A tokenizáció jelenti a választ az ismétlődő fizetés igényére: a kereskedő egy, a saját kontextusán kívül felhasználhatatlan tokent őriz meg, sohasem magát a kártyaszámot.
Ami az adatvédelem hatálya alá tartozik
A fizetési adatok személyes adatnak minősülnek, és kezelésük az ágazati kötelezettségekhez adódik hozzá, azok helyett nem lép.
Három pont határozza meg a megfelelést: egy jogalap minden egyes adatkezeléshez, egy megőrzési idő a szükséges mértékre korlátozva, valamint egy szerződéses szabályozás a fizetési szolgáltató mint adatfeldolgozó vonatkozásában.
A banki adatok megőrzése egy későbbi vásárlás megkönnyítése érdekében feltételezi a kifejezett hozzájárulást az ügyfél részéről, elkülönítve az általános szerződési feltételek elfogadásától. Egy olyan egyetlen jelölőnégyzet, amely egyszerre fedi le az általános szerződési feltételeket és a kártya megőrzését, nem felel meg ennek a követelménynek – ugyanaz a logika érvényes, mint amit a nyomkövetők és sütik esetén kifejtettünk, ahol a hozzájárulást célonként kell megszerezni.
A behajthatatlan tartozások és a csalás elleni küzdelem
Két különböző kockázat terheli a kereskedőt, és ezek eltérő válaszokat igényelnek.
A csalárd nemfizetés lopott kártyából vagy személyazonosság-lopásból ered. Az erős hitelesítés semlegesíti azt a teher áthárításával. Ez az egyetlen olyan mechanizmus, amely valóban védelmet nyújt.
A jogosulatlan visszaterhelés akkor merül fel, amikor egy ügyfél vitat egy olyan műveletet, amelyet valójában ő maga hajtott végre. Itt a hitelesítés önmagában nem elegendő: bizonyítani kell a kiszállítást és a szolgáltatás megfelelőségét. A hasznos bizonyítékok közé tartozik a szállítás nyomon követhetősége, az átadás igazolása és a levelezés története – ezt a témát részletesen tárgyaljuk a szállítási és visszaküldési kötelezettségekről szóló cikkünkben.
Egy harmadik mechanizmus mindkettőt korlátozza: a korlátozás és szűrés alkalmazása a szokatlan műveletekre, összeg, gyakoriság vagy földrajzi terület szerint.
Felhasználási forgatókönyvek
Standard webáruház. Használjunk a szolgáltató által üzemeltetett adatbeviteli mezőt, soha ne érjünk hozzá a kártyaadatokhoz, és alapértelmezetten tartsuk bekapcsolva az erős hitelesítést. Ez az a konfiguráció, amely egyszerre minimalizálja a megfelelési terhet és a pénzügyi kockázatot.
Ismétlődő előfizetés. Alkalmazzunk tokenizációt, az ügyfél kifejezett hozzájárulásával a fizetési mód megőrzéséhez, elkülönítve az általános szerződési feltételek elfogadásától.
Telefonos értékesítés. Ez a legkockázatosabb helyzet: nincs erős hitelesítés, az adatokat szóban diktálják. Célszerűbb egy fizetési link elküldése, amely visszahelyezi a műveletet a biztonságos keretek közé, és nyomot hagy.
Gyakori kérdések
Kötelező-e az erős hitelesítés? Igen, a legtöbb online művelet esetében, kivéve a szabályozott mentességeket. A mentesség igénybevétele a csalás terhét arra hárítja, aki azt kéri.
Ki fizet kártyacsalás esetén? Ha az erős hitelesítést alkalmazták, a teher nem a kereskedőt terheli. Ha azt egy mentesség miatt mellőzték, a teher arra hárul, aki a mentességet kérte.
Szükséges-e tanúsítvány az online értékesítéshez? A szabvány attól kezdve alkalmazandó, hogy kártyaadatokat tárolnak, kezelnek vagy továbbítanak. Az elvárás szintje a volumentől függ, de a hatókör jelentősen szűkül, ha a kereskedő soha nem fér hozzá az adatokhoz.
Megőrizhető-e egy kártyaszám? Nem nyílt formában, és nem kifejezett hozzájárulás nélkül. A tokenizáció lehetővé teszi az ismétlődő fizetést anélkül, hogy magát a kártyaszámot megőriznék.
Rögzíthető-e egy e-mailben kapott kártyaszám? Ezt feltétlenül kerülni kell: az adat ekkor bekerül az azt kezelő teljes infrastruktúra megfelelési hatókörébe, beleértve a levelezőrendszert is.
Hogyan lehet védekezni egy jogosulatlan vitatás ellen? A kiszállítás és a megfelelőség bizonyításával: a szállítás nyomon követhetőségével, az átadás igazolásával, a levelezés történetével. A hitelesítés önmagában nem válasz erre a kifogásra.
Amit érdemes megjegyezni
Két döntés határozza meg egy online kereskedő kitettségét, és mindkettőt a fizetési folyamat kiválasztásakor kell meghozni.
Az első az, hogy soha ne férjünk hozzá a kártyaadatokhoz, hagyva, hogy az adatbevitel a szolgáltatónál történjen. Ez jelentős mértékben csökkenti a megfelelési terhet, és megszünteti az adatszivárgás kockázatát.
A második az, hogy megtartsuk az erős hitelesítést, ahelyett hogy mentességekre hivatkoznánk a vásárlási folyamat felgyorsítása érdekében. Minden egyes mentesség néhány konverziós pontot nyer, és áthárítja a csalás költségét. Ezt a számítást érdemes kifejezetten elvégezni, szembeállítva a tényleges nemfizetési arányt a konverziós nyereséggel – ez az egyik meghatározó döntési pont a webáruház jogi keretei közül.
Próbálja ki ingyen a Certyneót
Küldje el első aláírási borítékát 5 perc alatt. 5 ingyenes boríték havonta, bankkártya nélkül.
Mélyebbre ásva a témában
Referenciacikkek ebben a témában.
Certyneo-eszközök
Olvasásról cselekvésre lépjen a platformon belépő eszközök segítségével.
Mélyebbre ásva a témában
Átfogó útmutatóink az elektronikus aláírás elsajátításához.
Olvasson tovább a(z) Biztonság témában
Mélyítse el ismereteit ezekkel a kapcsolódó cikkekkel.

ISO tanúsítás az elektronikus aláíráshoz: 2026-os útmutató
ISO 27001, eIDAS, ETSI… az elektronikus aláírás-szolgáltatók tanúsításai nélkülözhetetlen kiválasztási kritériumokká váltak. Ismerje meg, hogyan lehet ezeket hatékonyan összehasonlítani.

Elektronikus aláírás: nyomon követhetőség és belső audit 2026-ban
Az elektronikus aláírás nyomon követhetősége a belső audit és a jogi megfelelőség alapvető pillérevé vált a vállalatokban. Fedezze fel, hogyan használhatja ki ezt teljesen.

Elektronikus aláírás és ISO 27001 szabvány: 2026-os útmutató
Az ISO 27001 szabvány nélkülözhetetlen referenciadokumentummá vált az elektronikus aláírási folyamatok vállalati biztonságossá tételéhez. Fedezze fel a legfontosabb követelményeket, az eIDAS-szal való szinergiákat és az alkalmazandó ajánlott gyakorlatokat.