Przejdź do zawartości głównej
Certyneo
Bezpieczeństwo

Bezpieczna płatność: standardy i certyfikaty e-commerce

Redakcja Certyneo5 min czytania

Zaktualizowano

Redakcja Certyneo

Redaktor — Certyneo · O Certyneo

Digitalisation des processus administratifs — équipe en réunion de travail

W przypadku płatności online pytanie nie brzmi, czy dojdzie do incydentu, lecz kto poniesie jego koszt. Odpowiedź zależy od dwóch elementów: przestrzegania normy dotyczącej danych karty płatniczej oraz faktycznego stosowania silnego uwierzytelniania. Sprzedawca spełniający oba te warunki ponosi niewielkie ryzyko; sprzedawca, który ominął uwierzytelnianie, aby uprościć proces zakupowy, ponosi pełną odpowiedzialność za wszystkie oszukańcze niezapłacone transakcje.

Silne uwierzytelnianie i kto płaci w przypadku oszustwa

Europejska dyrektywa w sprawie usług płatniczych nakłada obowiązek stosowania silnego uwierzytelniania klienta w przypadku większości transakcji online. Opiera się ono na co najmniej dwóch niezależnych elementach spośród trzech kategorii: coś, co klient wie (hasło, kod), coś, co posiada (telefon, karta), coś, czym jest (odcisk palca, rozpoznawanie twarzy).

Wynikająca z tego zasada odpowiedzialności jest prosta, choć często błędnie rozumiana:

  • Gdy silne uwierzytelnianie zostało zastosowane, ciężar spornej transakcji oszukańczej nie spoczywa na sprzedawcy.
  • Gdy zostało ono pominięte — na skutek wyjątku, na który powołał się sprzedawca lub jego dostawca usług — ryzyko przechodzi na tego, kto wystąpił o zastosowanie tego wyjątku.

Wyjątki takie istnieją: transakcje o niskiej wartości, zaufani odbiorcy zarejestrowani przez klienta, analiza ryzyka w czasie rzeczywistym pod pewnymi warunkami. Ułatwiają one proces zakupowy kosztem przeniesienia odpowiedzialności, które musi zostać podjęte świadomie.

Klient dysponuje ponadto prawem do zwrotu środków w przypadku nieautoryzowanej transakcji, który jego bank musi zrealizować niezwłocznie, chyba że istnieje podejrzenie oszustwa z jego strony. Spór jest następnie rozstrzygany między instytucjami finansowymi a sprzedawcą.

Norma dotycząca danych karty płatniczej

Każdy podmiot, który przechowuje, przetwarza lub przekazuje dane karty płatniczej, podlega branżowej normie bezpieczeństwa, niezależnie od wielkości prowadzonej działalności. Poziom wymagań zależy od liczby transakcji rocznych, jednak sama zasada nie podlega negocjacjom.

Najskuteczniejszym sposobem ograniczenia tego obciążenia jest zmniejszenie zakresu odpowiedzialności. Sprzedawca, który nigdy nie ma dostępu do danych karty — ponieważ ich wprowadzanie odbywa się w polu hostowanym przez dostawcę usług płatniczych lub na przekierowanej stronie — ma znacznie ograniczone obowiązki.

Dwie praktyki niweczą tę korzyść i zdarzają się regularnie: otrzymywanie numeru karty e-mailem lub telefonicznie i samodzielne jego wprowadzanie, a także przechowywanie numerów w pliku „w celu ułatwienia kolejnych zamówień”. W obu przypadkach zakres odpowiedzialności obejmuje całą infrastrukturę, która miała kontakt z tymi danymi.

Tokenizacja jest odpowiedzią na potrzebę płatności cyklicznych: sprzedawca przechowuje token, który jest bezużyteczny poza jego kontekstem — nigdy sam numer karty.

Kwestie związane z ochroną danych osobowych

Dane dotyczące płatności są danymi osobowymi, a ich przetwarzanie stanowi dodatkowy obowiązek obok wymogów sektorowych, nie zastępując ich.

Zgodność opiera się na trzech elementach: podstawa prawna dla każdego przetwarzania danych, okres przechowywania ograniczony do tego, co niezbędne, oraz uregulowanie umowne dostawcy usług płatniczych jako podmiotu przetwarzającego.

Przechowywanie danych bankowych w celu ułatwienia kolejnego zakupu wymaga odrębnej zgody klienta, niezależnej od akceptacji regulaminu. Jedno pole wyboru obejmujące jednocześnie regulamin i przechowywanie danych karty nie spełnia tego wymogu — analogicznie do zasady opisanej w przypadku znaczników i plików cookie, gdzie zgoda musi być pozyskiwana odrębnie dla każdego celu.

Niezapłacone transakcje i przeciwdziałanie oszustwom

Na sprzedawcy ciążą dwa odrębne ryzyka, które wymagają różnych rozwiązań.

Oszukańcza niezapłacona transakcja wynika z kradzieży karty lub kradzieży tożsamości. Silne uwierzytelnianie neutralizuje to ryzyko poprzez przeniesienie odpowiedzialności. To jedyny mechanizm, który realnie chroni sprzedawcę.

Nieuzasadnione obciążenie zwrotne występuje, gdy klient kwestionuje transakcję, którą sam faktycznie zrealizował. W tym przypadku samo uwierzytelnianie nie wystarczy: trzeba wykazać dostawę oraz zgodność świadczonej usługi. Przydatnymi dowodami są identyfikowalność przesyłki, potwierdzenie odbioru oraz historia korespondencji — temat ten rozwijamy w naszym artykule dotyczącym obowiązków w zakresie dostawy i zwrotów.

Trzeci mechanizm ogranicza oba te ryzyka: limitowanie i filtrowanie nietypowych transakcji według kwoty, częstotliwości lub strefy geograficznej.

Scenariusze zastosowania

Standardowy sklep internetowy. Korzystanie z pola wprowadzania danych hostowanego przez dostawcę usług płatniczych, brak jakiegokolwiek dostępu do danych karty, domyślnie włączone silne uwierzytelnianie. To konfiguracja, która minimalizuje zarówno obciążenie związane ze zgodnością, jak i ryzyko finansowe.

Subskrypcja cykliczna. Zastosowanie tokenizacji wraz z odrębną zgodą klienta na przechowywanie danych płatniczych, niezależną od akceptacji regulaminu.

Sprzedaż telefoniczna. To sytuacja najbardziej ryzykowna: brak silnego uwierzytelniania, dane podawane ustnie. Lepiej wysłać link do płatności, który przenosi transakcję z powrotem do bezpiecznego środowiska i pozostawia ślad.

Najczęściej zadawane pytania

Czy silne uwierzytelnianie jest obowiązkowe? Tak, w przypadku większości transakcji online, z wyjątkiem ściśle określonych wyłączeń. Powołanie się na wyłączenie przenosi odpowiedzialność za oszustwo na podmiot, który o nie wystąpił.

Kto płaci w przypadku oszustwa z użyciem karty? Jeśli zastosowano silne uwierzytelnianie, odpowiedzialność nie spoczywa na sprzedawcy. Jeśli zostało ono pominięte na skutek wyłączenia, odpowiedzialność przechodzi na tego, kto o to wyłączenie wystąpił.

Czy trzeba posiadać certyfikat, aby sprzedawać online? Norma ma zastosowanie od momentu, gdy dane karty są przechowywane, przetwarzane lub przekazywane. Poziom wymagań zależy od wolumenu transakcji, jednak zakres odpowiedzialności znacznie się zmniejsza, gdy sprzedawca nigdy nie ma dostępu do tych danych.

Czy można przechowywać numer karty? Nie w postaci jawnej i nie bez odrębnej zgody. Tokenizacja umożliwia płatności cykliczne bez przechowywania samego numeru karty.

Czy numer otrzymany e-mailem można wprowadzić ręcznie? Zdecydowanie należy tego unikać: dane te wchodzą wówczas w zakres zgodności całej infrastruktury, która je przetworzyła, w tym systemu poczty elektronicznej.

Jak bronić się przed nieuzasadnionym zakwestionowaniem transakcji? Za pomocą dowodu dostawy i zgodności świadczenia: identyfikowalności przesyłki, potwierdzenia odbioru oraz historii korespondencji. Samo uwierzytelnianie nie stanowi odpowiedzi na ten zarzut.

Najważniejsze wnioski

Dwie decyzje determinują poziom narażenia sprzedawcy internetowego na ryzyko, i obie podejmowane są w momencie wyboru procesu płatności.

Pierwsza polega na tym, by nigdy nie mieć dostępu do danych karty, pozostawiając ich wprowadzanie dostawcy usług płatniczych. Znacznie zmniejsza to obciążenie związane ze zgodnością i eliminuje ryzyko wycieku danych.

Druga polega na utrzymaniu silnego uwierzytelniania zamiast powoływania się na wyłączenia w celu uproszczenia procesu zakupowego. Każde wyłączenie zwiększa współczynnik konwersji o kilka punktów procentowych, ale przenosi koszt oszustwa. Warto jednoznacznie przeprowadzić tę kalkulację, zestawiając rzeczywisty wskaźnik niezapłaconych transakcji z zyskiem z konwersji — to jeden z kluczowych kompromisów w ramach prawnych sklepu internetowego.

Wypróbuj Certyneo bezpłatnie

Wyślij pierwszą kopertę do podpisu w mniej niż 5 minut. 5 bezpłatnych kopert miesięcznie, bez karty kredytowej.

Związane z tym narzędzia Certyneo

Przejdź od czytania do działania za pomocą narzędzi wbudowanych w platformę.

Pogłębić temat

Nasze kompletne przewodniki do opanowania podpisu elektronicznego.

Społeczność Certyneo

Pytanie dotyczące podpisu elektronicznego?

Dołącz do społeczności Certyneo: zadawaj pytania, udostępniaj odpowiedzi i wymieniaj się doświadczeniami z tysiącami użytkowników i naszym zespołem.