Sikker betaling: e-handelsstandarder og sertifiseringer
Oppdatert
Redaktør — Certyneo · Om Certyneo

Når det gjelder nettbetaling, er spørsmålet ikke om en hendelse vil inntreffe, men hvem som skal bære kostnaden. Svaret avhenger av to elementer: overholdelse av standarden som gjelder for kortdata, og faktisk bruk av sterk autentisering. En nettbutikk som er i samsvar med begge punktene, bærer liten risiko; en nettbutikk som har omgått autentiseringen for å gjøre betalingsløpet smidigere, bærer hele kostnaden ved svindelrelaterte tap.
Sterk autentisering – og hvem som betaler ved svindel
Det europeiske betalingstjenestedirektivet krever sterk kundeautentisering for de fleste nettbaserte transaksjoner. Den bygger på minst to uavhengige elementer fra tre kategorier: noe kunden vet (passord, kode), noe han har (telefon, kort), noe han er (fingeravtrykk, ansiktsgjenkjenning).
Ansvarsregelen som følger av dette, er enkel og ofte misforstått:
- Når sterk autentisering har blitt anvendt, faller ikke kostnaden ved en omtvistet svindeltransaksjon på nettbutikken.
- Når den har blitt utelatt — gjennom et unntak påberopt av nettbutikken eller dens leverandør — går risikoen over på den som har bedt om unntaket.
Det finnes unntak: transaksjoner med lavt beløp, betrodde mottakere registrert av kunden, sanntids risikoanalyse under visse betingelser. Disse gjør betalingsløpet smidigere, men til prisen av en ansvarsoverføring som må aksepteres med full kjennskap til konsekvensene.
Kunden har for øvrig rett til refusjon ved en uautorisert transaksjon, som banken må utføre uten opphold, med mindre det foreligger mistanke om svindel fra kundens side. Tvisten løses deretter mellom institusjonene og nettbutikken.
Standarden som gjelder for kortdata
Enhver enhet som lagrer, behandler eller overfører kortdata, er underlagt bransjens sikkerhetsstandard, uavhengig av virksomhetens omfang. Kravnivået varierer med antall årlige transaksjoner, men prinsippet er ikke til forhandling.
Den mest effektive måten å redusere denne byrden på, er å redusere omfanget. En nettbutikk som aldri har tilgang til kortdata — fordi innskrivingen skjer i et felt driftet av betalingsleverandøren, eller på en omdirigert side — får sine forpliktelser betydelig lettet.
To praksiser opphever denne fordelen og forekommer jevnlig: å motta et kortnummer per e-post eller telefon og selv skrive det inn, og å oppbevare numre i en fil «for å forenkle senere bestillinger». I begge tilfeller utvides omfanget til hele infrastrukturen som har vært i kontakt med dataene.
Tokenisering er svaret på behovet for gjentakende betaling: nettbutikken oppbevarer et token som er ubrukelig utenfor sin kontekst, aldri selve nummeret.
Det som gjelder databeskyttelse
Betalingsdata er personopplysninger, og behandlingen av dem kommer i tillegg til bransjeforpliktelsene, uten å erstatte dem.
Tre punkter strukturerer samsvaret: et rettslig grunnlag for hver behandling, en lagringstid begrenset til det som er nødvendig, og en kontraktsmessig regulering av betalingsleverandøren i egenskap av databehandler.
Oppbevaring av bankopplysninger for å forenkle et senere kjøp forutsetter spesifikt samtykke fra kunden, atskilt fra aksept av de generelle vilkårene. En enkelt avkrysningsboks som dekker både de generelle vilkårene og oppbevaring av kortet, oppfyller ikke dette kravet — samme resonnement som det som gjelder for sporingsteknologier og informasjonskapsler, der samtykke må innhentes for hvert formål.
Ubetalte transaksjoner og bekjempelse av svindel
To ulike risikoer hviler på en nettbutikk, og de krever ulike løsninger.
Det svindelrelaterte tapet skyldes et stjålet kort eller identitetstyveri. Sterk autentisering nøytraliserer dette ved å overføre kostnaden. Det er den eneste mekanismen som gir reell beskyttelse.
Urettmessig tilbakebetalingskrav (chargeback) oppstår når en kunde bestrider en transaksjon han likevel selv har gjennomført. Her er ikke autentisering nok: man må kunne dokumentere leveringen og at tjenesten er levert i samsvar med avtalen. Nyttig dokumentasjon inkluderer sporing av forsendelsen, bevis for overlevering og historikk over kommunikasjonen — et tema vi går nærmere inn på i vår artikkel om leverings- og returforpliktelser.
En tredje mekanisme begrenser begge deler: beløpsgrenser og filtrering av avvikende transaksjoner, etter beløp, frekvens eller geografisk område.
Bruksscenarioer
Standard nettbutikk. Bruk et innskrivingsfelt driftet av leverandøren, ha aldri tilgang til kortdata, behold sterk autentisering aktivert som standard. Dette er konfigurasjonen som minimerer både samsvarsbyrden og den økonomiske risikoen.
Gjentakende abonnement. Bruk tokenisering, med et spesifikt samtykke fra kunden for oppbevaring av betalingsmiddelet, atskilt fra aksept av de generelle vilkårene.
Telefonsalg. Dette er den mest risikofylte situasjonen: ingen sterk autentisering, data diktert muntlig. Foretrekk å sende en betalingslenke, som bringer transaksjonen tilbake til et sikkert rammeverk og etterlater et spor.
Ofte stilte spørsmål
Er sterk autentisering obligatorisk? Ja, for de fleste nettbaserte transaksjoner, med unntak av regulerte unntakstilfeller. Å påberope seg et unntak overfører svindelkostnaden til den som ber om unntaket.
Hvem betaler ved kortsvindel? Hvis sterk autentisering har blitt anvendt, faller kostnaden ikke på nettbutikken. Hvis den er utelatt gjennom et unntak, går den over på den som har bedt om unntaket.
Må man være sertifisert for å selge på nett? Standarden gjelder så snart kortdata lagres, behandles eller overføres. Kravnivået avhenger av volumet, men omfanget reduseres kraftig når nettbutikken aldri har tilgang til dataene.
Kan man oppbevare et kortnummer? Ikke i klartekst, og ikke uten spesifikt samtykke. Tokenisering muliggjør gjentakende betaling uten å oppbevare selve nummeret.
Kan et nummer mottatt per e-post skrives inn? Dette må absolutt unngås: dataene kommer da inn under samsvarsomfanget til hele infrastrukturen som har behandlet dem, inkludert e-postsystemet.
Hvordan forsvare seg mot en urettmessig bestridelse? Ved å dokumentere levering og avtalesamsvar: sporing av forsendelsen, bevis for overlevering, historikk over kommunikasjonen. Autentisering alene svarer ikke på denne innsigelsen.
Det viktigste å huske
To beslutninger avgjør eksponeringen til en nettbutikk, og begge tas i det øyeblikket man velger betalingsløsning.
Den første er å aldri få tilgang til kortdata, ved å la innskrivingen skje hos leverandøren. Dette reduserer samsvarsbyrden betraktelig og fjerner risikoen for datalekkasje.
Den andre er å beholde sterk autentisering fremfor å påberope seg unntak for å gjøre betalingsløpet smidigere. Hvert unntak gir noen få prosentpoeng i konvertering og overfører kostnaden ved svindel. Denne beregningen bør gjøres eksplisitt, med den faktiske andelen ubetalte transaksjoner veid opp mot konverteringsgevinsten — dette er en av de strukturerende avveiningene i det juridiske rammeverket for en nettbutikk.
Prøv Certyneo gratis
Send din første signeringskonvolutt på under 5 minutter. 5 gratis konvolutter per måned, uten bankkort.
Certyneo-verktøy som er knyttet til
Gå fra å lese til å handle med verktøyene som er integrert i plattformen.
Gå dypere inn i emnet
Våre omfattende guider for å mestre elektronisk signatur.
Les videre om Sikkerhet
Utdyp kunnskapen din med disse artiklene om emnet.

ISO-sertifisering for elektronisk signatur: veiledning 2026
ISO 27001, eIDAS, ETSI… sertifiseringene til leverandører av elektronisk signatur har blitt et uunnværlig utvelgelseskriterium. Oppdag hvordan du sammenligner dem effektivt.

Elektronisk signatur: sporbarhet og intern revisjon i 2026
Sporbarhet av elektronisk signatur er blitt en sentral del av intern revisjon og juridisk samsvar i bedrifter. Oppdag hvordan du kan utnytte dette fullt ut.

Elektronisk signatur og ISO 27001-standard: guide 2026
ISO 27001-standarden er blitt en uunnværlig referanseramme for å sikre prosesser for elektronisk signatur i bedrifter. Oppdag nøkkelkravene, synergiene med eIDAS og beste praksis som bør adopteres.