Ugrás a fő tartalomra
Certyneo
Biztonság

Biztonságos fizetés: e-kereskedelmi szabványok és tanúsítványok

Certyneo Írás5 perces olvasmány

Frissítve

Certyneo Írás

Szerző — Certyneo · A Certyneoról

Digitalisation des processus administratifs — équipe en réunion de travail

Az online fizetés esetében nem az a kérdés, hogy bekövetkezik-e egy incidens, hanem hogy ki viseli annak költségét. A válasz két tényezőtől függ: a kártyaadatokra vonatkozó szabvány betartásától, és az erős hitelesítés tényleges alkalmazásától. Az a kereskedő, aki mindkét pontnak megfelel, csekély kockázatot visel; az a kereskedő, aki a vásárlási folyamat felgyorsítása érdekében megkerülte a hitelesítést, a csalárd nemfizetések teljes terhét viseli.

Erős ügyfél-hitelesítés, és ki fizet csalás esetén

Az európai fizetési szolgáltatásokról szóló irányelv előírja az erős ügyfél-hitelesítést a legtöbb online művelet esetében. Ez legalább két, egymástól független elemen alapul a három kategória közül: valami, amit az ügyfél tud (jelszó, kód), valami, amivel rendelkezik (telefon, kártya), valami, ami ő maga (ujjlenyomat, arcfelismerés).

Az ebből fakadó felelősségi szabály egyszerű, és gyakran félreértik:

  • Amikor az erős hitelesítést alkalmazták, a vitatott csalárd művelet terhe nem a kereskedőt terheli.
  • Amikor azt mellőzték – a kereskedő vagy szolgáltatója által hivatkozott mentesség miatt –, a kockázat arra hárul, aki a mentességet kérte.

Léteznek mentességek: alacsony összegű műveletek, az ügyfél által regisztrált megbízható kedvezményezettek, valós idejű kockázatelemzés bizonyos feltételek mellett. Ezek gördülékenyebbé teszik a vásárlási folyamatot, ám a felelősség áthárításának árán, amit tudatosan kell vállalni.

Az ügyfelet emellett megilleti a visszatérítéshez való jog jogosulatlan művelet esetén, amelyet bankjának haladéktalanul teljesítenie kell, kivéve, ha az ügyfél csalásának gyanúja áll fenn. A jogvitát ezután a pénzintézetek és a kereskedő rendezik egymás között.

A kártyaadatokra vonatkozó szabvány

Minden olyan szervezet, amely kártyaadatokat tárol, kezel vagy továbbít, az ágazati biztonsági szabvány hatálya alá tartozik, függetlenül a tevékenysége volumenétől. Az elvárás szintje az éves tranzakciók számától függően változik, de az alapelv nem alkuképes.

E teher csökkentésének leghatékonyabb módja a hatókör szűkítése. Az a kereskedő, aki soha nem fér hozzá a kártyaadatokhoz – mert az adatbevitel a fizetési szolgáltató által üzemeltetett mezőben, vagy egy átirányított oldalon történik –, jelentősen könnyebb kötelezettségekkel szembesül.

Két gyakran előforduló gyakorlat semmisíti meg ezt az előnyt: egy e-mailben vagy telefonon kapott kártyaszám saját kezű rögzítése, illetve kártyaszámok megőrzése egy fájlban „a következő rendelések megkönnyítése érdekében”. Mindkét esetben a hatókör kiterjed az adatot érintő teljes infrastruktúrára.

A tokenizáció jelenti a választ az ismétlődő fizetés igényére: a kereskedő egy, a saját kontextusán kívül felhasználhatatlan tokent őriz meg, sohasem magát a kártyaszámot.

Ami az adatvédelem hatálya alá tartozik

A fizetési adatok személyes adatnak minősülnek, és kezelésük az ágazati kötelezettségekhez adódik hozzá, azok helyett nem lép.

Három pont határozza meg a megfelelést: egy jogalap minden egyes adatkezeléshez, egy megőrzési idő a szükséges mértékre korlátozva, valamint egy szerződéses szabályozás a fizetési szolgáltató mint adatfeldolgozó vonatkozásában.

A banki adatok megőrzése egy későbbi vásárlás megkönnyítése érdekében feltételezi a kifejezett hozzájárulást az ügyfél részéről, elkülönítve az általános szerződési feltételek elfogadásától. Egy olyan egyetlen jelölőnégyzet, amely egyszerre fedi le az általános szerződési feltételeket és a kártya megőrzését, nem felel meg ennek a követelménynek – ugyanaz a logika érvényes, mint amit a nyomkövetők és sütik esetén kifejtettünk, ahol a hozzájárulást célonként kell megszerezni.

A behajthatatlan tartozások és a csalás elleni küzdelem

Két különböző kockázat terheli a kereskedőt, és ezek eltérő válaszokat igényelnek.

A csalárd nemfizetés lopott kártyából vagy személyazonosság-lopásból ered. Az erős hitelesítés semlegesíti azt a teher áthárításával. Ez az egyetlen olyan mechanizmus, amely valóban védelmet nyújt.

A jogosulatlan visszaterhelés akkor merül fel, amikor egy ügyfél vitat egy olyan műveletet, amelyet valójában ő maga hajtott végre. Itt a hitelesítés önmagában nem elegendő: bizonyítani kell a kiszállítást és a szolgáltatás megfelelőségét. A hasznos bizonyítékok közé tartozik a szállítás nyomon követhetősége, az átadás igazolása és a levelezés története – ezt a témát részletesen tárgyaljuk a szállítási és visszaküldési kötelezettségekről szóló cikkünkben.

Egy harmadik mechanizmus mindkettőt korlátozza: a korlátozás és szűrés alkalmazása a szokatlan műveletekre, összeg, gyakoriság vagy földrajzi terület szerint.

Felhasználási forgatókönyvek

Standard webáruház. Használjunk a szolgáltató által üzemeltetett adatbeviteli mezőt, soha ne érjünk hozzá a kártyaadatokhoz, és alapértelmezetten tartsuk bekapcsolva az erős hitelesítést. Ez az a konfiguráció, amely egyszerre minimalizálja a megfelelési terhet és a pénzügyi kockázatot.

Ismétlődő előfizetés. Alkalmazzunk tokenizációt, az ügyfél kifejezett hozzájárulásával a fizetési mód megőrzéséhez, elkülönítve az általános szerződési feltételek elfogadásától.

Telefonos értékesítés. Ez a legkockázatosabb helyzet: nincs erős hitelesítés, az adatokat szóban diktálják. Célszerűbb egy fizetési link elküldése, amely visszahelyezi a műveletet a biztonságos keretek közé, és nyomot hagy.

Gyakori kérdések

Kötelező-e az erős hitelesítés? Igen, a legtöbb online művelet esetében, kivéve a szabályozott mentességeket. A mentesség igénybevétele a csalás terhét arra hárítja, aki azt kéri.

Ki fizet kártyacsalás esetén? Ha az erős hitelesítést alkalmazták, a teher nem a kereskedőt terheli. Ha azt egy mentesség miatt mellőzték, a teher arra hárul, aki a mentességet kérte.

Szükséges-e tanúsítvány az online értékesítéshez? A szabvány attól kezdve alkalmazandó, hogy kártyaadatokat tárolnak, kezelnek vagy továbbítanak. Az elvárás szintje a volumentől függ, de a hatókör jelentősen szűkül, ha a kereskedő soha nem fér hozzá az adatokhoz.

Megőrizhető-e egy kártyaszám? Nem nyílt formában, és nem kifejezett hozzájárulás nélkül. A tokenizáció lehetővé teszi az ismétlődő fizetést anélkül, hogy magát a kártyaszámot megőriznék.

Rögzíthető-e egy e-mailben kapott kártyaszám? Ezt feltétlenül kerülni kell: az adat ekkor bekerül az azt kezelő teljes infrastruktúra megfelelési hatókörébe, beleértve a levelezőrendszert is.

Hogyan lehet védekezni egy jogosulatlan vitatás ellen? A kiszállítás és a megfelelőség bizonyításával: a szállítás nyomon követhetőségével, az átadás igazolásával, a levelezés történetével. A hitelesítés önmagában nem válasz erre a kifogásra.

Amit érdemes megjegyezni

Két döntés határozza meg egy online kereskedő kitettségét, és mindkettőt a fizetési folyamat kiválasztásakor kell meghozni.

Az első az, hogy soha ne férjünk hozzá a kártyaadatokhoz, hagyva, hogy az adatbevitel a szolgáltatónál történjen. Ez jelentős mértékben csökkenti a megfelelési terhet, és megszünteti az adatszivárgás kockázatát.

A második az, hogy megtartsuk az erős hitelesítést, ahelyett hogy mentességekre hivatkoznánk a vásárlási folyamat felgyorsítása érdekében. Minden egyes mentesség néhány konverziós pontot nyer, és áthárítja a csalás költségét. Ezt a számítást érdemes kifejezetten elvégezni, szembeállítva a tényleges nemfizetési arányt a konverziós nyereséggel – ez az egyik meghatározó döntési pont a webáruház jogi keretei közül.

Próbálja ki ingyen a Certyneót

Küldje el első aláírási borítékát 5 perc alatt. 5 ingyenes boríték havonta, bankkártya nélkül.

Certyneo-eszközök

Olvasásról cselekvésre lépjen a platformon belépő eszközök segítségével.

Mélyebbre ásva a témában

Átfogó útmutatóink az elektronikus aláírás elsajátításához.

Certyneo közösség

Kérdése van az elektronikus aláírásról?

Csatlakozzon a Certyneo közösséghez: tegyen fel kérdéseket, ossza meg válaszait és cseréljen tapasztalatot több ezer felhasználóval és csapatunkkal.