Plată sigură: standarde și certificări de comerț electronic
Actualizat la
Redactor — Certyneo · Despre Certyneo

În materie de plată online, întrebarea nu este dacă va apărea un incident, ci cine va suporta costul acestuia. Răspunsul depinde de două elemente: respectarea standardului aplicabil datelor de card și utilizarea efectivă a autentificării puternice. Un comerciant conform pe aceste două aspecte suportă un risc redus; un comerciant care a evitat autentificarea pentru a fluidiza procesul de finalizare a comenzii suportă integral impagurile frauduloase.
Autentificarea puternică și cine plătește în caz de fraudă
Directiva europeană privind serviciile de plată impune o autentificare puternică a clientului pentru majoritatea operațiunilor online. Aceasta se bazează pe cel puțin două elemente independente din trei categorii: ceva pe care clientul îl cunoaște (parolă, cod), ceva ce deține (telefon, card), ceva ce este (amprentă, recunoaștere facială).
Regula de responsabilitate care rezultă din aceasta este simplă și adesea greșit înțeleasă:
- Atunci când autentificarea puternică a fost aplicată, sarcina unei operațiuni frauduloase contestate nu revine comerciantului.
- Atunci când a fost înlăturată — printr-o excepție invocată de comerciant sau de prestatorul său — riscul se transferă către cel care a solicitat excepția.
Există excepții: operațiuni de valoare redusă, beneficiari de încredere înregistrați de client, analiză de risc în timp real în anumite condiții. Acestea fluidizează procesul, cu prețul unui transfer de responsabilitate care trebuie asumat în cunoștință de cauză.
Clientul dispune, de altfel, de un drept la rambursare în caz de operațiune neautorizată, pe care banca sa trebuie să o execute fără întârziere, cu excepția cazului în care există suspiciune de fraudă din partea sa. Litigiul se soluționează apoi între instituții și comerciant.
Standardul aplicabil datelor de card
Orice entitate care stochează, prelucrează sau transmite date de card este supusă standardului de securitate al sectorului, indiferent de volumul său de activitate. Nivelul de exigență variază în funcție de numărul de tranzacții anuale, dar principiul nu se negociază.
Cea mai eficientă modalitate de a reduce această sarcină este reducerea perimetrului. Un comerciant care nu are niciodată acces la datele de card — pentru că introducerea acestora se face într-un câmp găzduit de prestatorul de plăți, sau pe o pagină redirecționată — își vede obligațiile considerabil reduse.
Două practici anulează acest beneficiu și se întâlnesc frecvent: primirea unui număr de card prin e-mail sau telefon și introducerea lui manuală, și păstrarea numerelor într-un fișier „pentru a facilita comenzile ulterioare”. În ambele cazuri, perimetrul se extinde la întreaga infrastructură care a intrat în contact cu datele.
Tokenizarea este răspunsul la nevoia de plată recurentă: comerciantul păstrează un token inutilizabil în afara contextului său, niciodată numărul propriu-zis.
Ce ține de protecția datelor
Datele de plată sunt date cu caracter personal, iar prelucrarea lor se adaugă la obligațiile sectoriale, fără a le înlocui.
Trei puncte structurează conformitatea: un temei legal pentru fiecare prelucrare, o durată de conservare limitată la ceea ce este necesar, și un cadru contractual pentru prestatorul de plăți în calitate de persoană împuternicită de operator.
Conservarea coordonatelor bancare pentru a facilita o achiziție ulterioară presupune consimțământul specific al clientului, distinct de acceptarea condițiilor generale. O singură căsuță care acoperă atât condițiile generale, cât și conservarea cardului nu îndeplinește această cerință — același raționament ca cel expus pentru traceri și cookie-uri, unde consimțământul trebuie obținut pe fiecare scop în parte.
Impagurile și lupta împotriva fraudei
Două riscuri distincte apasă asupra unui comerciant, și ele necesită răspunsuri diferite.
Impagul fraudulos rezultă dintr-un card furat sau o uzurpare de identitate. Autentificarea puternică îl neutralizează prin transferul sarcinii. Este singurul mecanism care protejează cu adevărat.
Rambursarea abuzivă intervine atunci când un client contestă o operațiune pe care totuși a efectuat-o. Aici, autentificarea nu este suficientă: trebuie să se poată demonstra livrarea și conformitatea prestației. Dovezile utile sunt trasabilitatea expedierii, dovada de predare și istoricul schimburilor — subiect dezvoltat în articolul nostru despre obligațiile de livrare și retur.
Un al treilea mecanism limitează ambele riscuri: plafonarea și filtrarea operațiunilor atipice, în funcție de sumă, frecvență sau zonă geografică.
Scenarii de utilizare
Magazin online standard. Se folosește un câmp de introducere găzduit de prestator, nu se accesează niciodată datele de card, se păstrează autentificarea puternică activată implicit. Aceasta este configurația care minimizează atât sarcina de conformitate, cât și riscul financiar.
Abonament recurent. Se recurge la tokenizare, cu un consimțământ specific al clientului pentru conservarea mijlocului de plată, distinct de acceptarea condițiilor generale.
Vânzare prin telefon. Aceasta este situația cea mai riscantă: fără autentificare puternică, date dictate verbal. Se preferă trimiterea unui link de plată, care readuce operațiunea în cadrul securizat și lasă o urmă.
Întrebări frecvente
Este autentificarea puternică obligatorie? Da, pentru majoritatea operațiunilor online, cu excepția excepțiilor reglementate. Invocarea unei excepții transferă sarcina fraudei celui care o solicită.
Cine plătește în caz de fraudă cu cardul? Dacă autentificarea puternică a fost aplicată, sarcina nu revine comerciantului. Dacă a fost înlăturată printr-o excepție, aceasta se transferă către cel care a solicitat-o.
Trebuie să fii certificat pentru a vinde online? Standardul se aplică de la momentul în care date de card sunt stocate, prelucrate sau transmise. Nivelul de exigență depinde de volum, dar perimetrul se reduce considerabil atunci când comerciantul nu accesează niciodată datele.
Se poate conserva un număr de card? Nu în clar și nu fără consimțământ specific. Tokenizarea permite plata recurentă fără a conserva numărul propriu-zis.
Poate fi introdus un număr primit prin e-mail? Este de evitat cu desăvârșire: datele intră astfel în perimetrul de conformitate al întregii infrastructuri care le-a prelucrat, inclusiv sistemul de mesagerie.
Cum ne apărăm împotriva unei contestații abuzive? Prin dovada livrării și a conformității: trasabilitatea expedierii, dovada de predare, istoricul schimburilor. Autentificarea singură nu răspunde acestui reproș.
De reținut
Două decizii determină expunerea unui comerciant online, și ambele se iau în momentul alegerii soluției sale de plată.
Prima este de a nu accesa niciodată datele de card, lăsând introducerea acestora să se facă la prestator. Aceasta reduce sarcina de conformitate în proporții considerabile și elimină riscul de scurgere de date.
A doua este de a păstra autentificarea puternică, în loc să se invoce excepții pentru a fluidiza procesul. Fiecare excepție câștigă câteva puncte de conversie și transferă costul fraudei. Calculul merită făcut în mod explicit, punând rata reală de impaguri în oglindă cu câștigul de conversie — este unul dintre compromisurile structurante ale cadrului legal al unui magazin online.
Încercați Certyneo gratuit
Trimiteți primul dvs. plic de semnare în mai puțin de 5 minute. 5 plicuri gratuite pe lună, fără card bancar.
Aprofundați subiectul
Articole de referință pe această temă.
Certyneo asociate
Treceți de la lectură la acțiune cu instrumentele integrate în platformă.
Aprofundați subiectul
Ghidurile noastre complete pentru a stăpâni semnătura electronică.
Continuați lectura despre Securitate
Aprofundați-vă cunoștințele cu aceste articole legate de subiect.

Certificare ISO pentru semnătura electronică: ghid 2026
ISO 27001, eIDAS, ETSI… certificările furnizorilor de semnătură electronică au devenit un criteriu de selecție inevitabil. Descoperiți cum să le comparați eficient.

Semnătura electronică: trasabilitate și audit intern în 2026
Trasabilitatea unei semnături electronice a devenit un pilon al auditului intern și conformității legale în întreprinderi. Descoperiți cum să o exploatați pe deplin.

Semnătura electronică și norma ISO 27001: ghid 2026
Norma ISO 27001 a devenit un cadru de referință esențial pentru securizarea proceselor de semnătură electronică în întreprinderi. Descoperiți cerințele cheie, sinergia cu eIDAS și cele mai bune practici de adoptat.