メインコンテンツへスキップ
Certyneo
セキュリティ

安全な支払い: 電子商取引の標準と認証

Certyneoの文書作成読了時間1分

更新日

Digitalisation des processus administratifs — équipe en réunion de travail

オンライン決済において問題となるのは、インシデントが発生するかどうかではなく、誰がそのコストを負担するかです。その答えは2つの要素、すなわちカード情報に適用される規格の遵守と、強力な認証の実際の利用状況によって決まります。この2点に準拠している加盟店が負うリスクはわずかですが、購入導線をスムーズにするために認証を回避した加盟店は、不正利用による未払いのすべてを負担することになります。

強力な認証と、不正利用時の負担者

欧州決済サービス指令は、顧客の強力な認証をほとんどのオンライン取引に義務付けています。これは、3つのカテゴリーのうち少なくとも2つの独立した要素に基づくものです。すなわち、顧客が知っているもの(パスワード、コードなど)、顧客が所持しているもの(スマートフォン、カードなど)、顧客本人であることを示すもの(指紋、顔認証など)です。

ここから導かれる責任のルールはシンプルですが、しばしば誤解されています。

  • 強力な認証が適用されていた場合、異議が申し立てられた不正取引の負担は加盟店にはかかりません。
  • 強力な認証が適用除外とされていた場合——加盟店またはその決済サービス提供者が適用除外を主張した場合——リスクはその適用除外を求めた側に転嫁されます。

適用除外にはいくつかの類型があります。すなわち、少額取引、顧客が登録した信頼できる受取人への支払い、一定条件下でのリアルタイムのリスク分析などです。これらは購入導線をスムーズにしますが、その代償として生じる責任の転嫁は、十分に理解した上で引き受ける必要があります。

また、顧客には返金を受ける権利があり、不正な取引について、顧客自身に不正の疑いがない限り、取引銀行は速やかにこれを実行しなければなりません。その後の紛争は金融機関と加盟店との間で解決されます。

カード情報に適用される規格

カード情報を保管、処理、または伝送する事業者は、その取引量にかかわらず、業界のセキュリティ規格の対象となります。求められる水準は年間取引件数に応じて異なりますが、この原則自体に交渉の余地はありません。

この負担を軽減する最も効果的な方法は、対象範囲を縮小することです。カード情報の入力が決済サービス提供者のホストするフォーム内、またはリダイレクト先のページで行われるために、カード情報に一切アクセスしない加盟店は、義務が大幅に軽減されます。

この利点を無効にしてしまう実務が2つ、よく見られます。カード番号をメールや電話で受け取り自ら入力すること、そして「次回以降の注文を簡単にするため」としてカード番号をファイルに保存しておくことです。いずれの場合も、そのデータに触れたインフラ全体が対象範囲に含まれることになります。

トークン化は、継続的な支払いのニーズに対する解決策です。加盟店は、その文脈以外では使用できないトークンのみを保持し、カード番号そのものを保持することはありません。

個人データ保護に関わる事項

決済データは個人データに該当し、その取扱いは業界固有の義務に置き換わるものではなく、それに加えて課されるものです。

コンプライアンスを構成する要素は3つあります。すなわち、法的根拠を各取扱いについて定めること、保存期間を必要な範囲に限定すること、そして契約上の枠組みを、委託先としての決済サービス提供者との間で整備することです。

後日の購入を容易にするために銀行情報を保存するには、個別の同意が顧客から得られている必要があり、これは利用規約への同意とは別のものでなければなりません。利用規約への同意とカード情報の保存の両方をカバーする単一のチェックボックスでは、この要件を満たしません——これはトラッカーとクッキーについて述べたのと同じ考え方であり、同意は目的ごとに取得されなければなりません。

未払いと不正利用対策

加盟店には性質の異なる2つのリスクがあり、それぞれに異なる対応が求められます。

不正利用による未払いは、盗難カードやなりすましによって生じます。強力な認証は、負担を転嫁することでこれを無効化します。これが実際に加盟店を守る唯一の仕組みです。

不当なチャージバックは、顧客が実際に行った取引について異議を申し立てる場合に発生します。この場合、認証だけでは不十分であり、商品の引渡しおよび役務提供の適合性を証明できることが必要です。有効な証拠となるのは、配送の追跡記録、受領証明、やり取りの履歴です。詳しくは、次の記事をご覧ください:引渡しおよび返品に関する義務.

この両方のリスクを抑える第三の仕組みが、上限設定とフィルタリングです。これは、金額、頻度、地理的エリアなどによって、通常と異なる取引を対象とします。

利用シナリオ

標準的なオンラインショップの場合。決済サービス提供者がホストする入力フォームを利用し、カード情報には一切触れず、強力な認証をデフォルトで有効にしたまま維持します。これは、コンプライアンス負担と財務リスクの両方を最小化する構成です。

継続課金の場合。トークン化を活用し、支払い手段の保存については、利用規約への同意とは別に顧客から個別の同意を取得します。

電話での販売の場合。これが最もリスクの高い状況です。強力な認証がなく、カード情報が口頭で伝えられます。取引を安全な枠組みに戻し、記録も残る決済リンクの送付を優先すべきです。

よくある質問

強力な認証は義務ですか?ほとんどのオンライン取引については義務ですが、明確に定められた適用除外は除きます。適用除外を主張すると、不正利用の負担はそれを求めた側に転嫁されます。

カードの不正利用があった場合、誰が負担しますか?強力な認証が適用されていた場合、負担は加盟店にはかかりません。適用除外によって認証が除外されていた場合、負担はそれを求めた側に転嫁されます。

オンライン販売を行うには認証取得が必要ですか?カード情報が保管、処理、または伝送される場合、この規格が適用されます。求められる水準は取引量によって異なりますが、加盟店がカード情報に一切アクセスしない場合、対象範囲は大幅に縮小します。

カード番号を保存することはできますか?平文での保存はできず、個別の同意なしに保存することもできません。トークン化を用いれば、カード番号そのものを保存せずに継続課金が可能になります。

メールで受け取ったカード番号を入力してもよいですか?これは絶対に避けるべきです。そのデータを扱ったインフラ全体——メールシステムを含め——がコンプライアンスの対象範囲に含まれることになります。

不当な異議申し立てにどう対抗すればよいですか?引渡しおよび役務提供の適合性を証明することによってです。すなわち、配送の追跡記録、受領証明、やり取りの履歴です。認証だけでは、この種の申し立てに対応できません。

まとめ

オンライン加盟店のリスクエクスポージャーを決定づけるのは2つの判断であり、いずれも決済導線を選択する時点で下されます。

1つ目は、入力を決済サービス提供者側で行わせることで、カード情報に一切アクセスしないことです。これにより、コンプライアンス負担が大幅に軽減され、情報漏洩のリスクもなくなります。

2つ目は、購入導線をスムーズにするために適用除外を利用するのではなく、強力な認証を維持することです。適用除外を利用するたびにコンバージョン率はわずかに向上しますが、その代わりに不正利用のコストが転嫁されます。この計算は、実際の未払い率とコンバージョン向上分とを明示的に比較して行う価値があります——これは、オンラインショップの法的枠組み.

Certyneoを無料で試す

5分以内に最初の署名エンベロープを送信。月5エンベロープまで無料、クレジットカード不要。

関連するCertyneoツール

プラットフォームに組み込まれたツールで 読むことを行動に移してください

テーマを深掘りする

電子署名をマスターするための包括的なガイド。

Certyneo コミュニティ

電子署名についてのご質問がありますか?

Certyneo コミュニティにご参加ください:ご質問をお聞きし、回答をシェアし、数千のユーザーと当チームと交流できます。