Mergeți la conținutul principal
Certyneo
Securitate

Plată sigură: standarde și certificări de comerț electronic

Redactie Certyneo6 min de lectură

Actualizat la

Redactie Certyneo

Redactor — Certyneo · Despre Certyneo

Digitalisation des processus administratifs — équipe en réunion de travail

În materie de plată online, întrebarea nu este dacă va apărea un incident, ci cine va suporta costul acestuia. Răspunsul depinde de două elemente: respectarea standardului aplicabil datelor de card și utilizarea efectivă a autentificării puternice. Un comerciant conform pe aceste două aspecte suportă un risc redus; un comerciant care a evitat autentificarea pentru a fluidiza procesul de finalizare a comenzii suportă integral impagurile frauduloase.

Autentificarea puternică și cine plătește în caz de fraudă

Directiva europeană privind serviciile de plată impune o autentificare puternică a clientului pentru majoritatea operațiunilor online. Aceasta se bazează pe cel puțin două elemente independente din trei categorii: ceva pe care clientul îl cunoaște (parolă, cod), ceva ce deține (telefon, card), ceva ce este (amprentă, recunoaștere facială).

Regula de responsabilitate care rezultă din aceasta este simplă și adesea greșit înțeleasă:

  • Atunci când autentificarea puternică a fost aplicată, sarcina unei operațiuni frauduloase contestate nu revine comerciantului.
  • Atunci când a fost înlăturată — printr-o excepție invocată de comerciant sau de prestatorul său — riscul se transferă către cel care a solicitat excepția.

Există excepții: operațiuni de valoare redusă, beneficiari de încredere înregistrați de client, analiză de risc în timp real în anumite condiții. Acestea fluidizează procesul, cu prețul unui transfer de responsabilitate care trebuie asumat în cunoștință de cauză.

Clientul dispune, de altfel, de un drept la rambursare în caz de operațiune neautorizată, pe care banca sa trebuie să o execute fără întârziere, cu excepția cazului în care există suspiciune de fraudă din partea sa. Litigiul se soluționează apoi între instituții și comerciant.

Standardul aplicabil datelor de card

Orice entitate care stochează, prelucrează sau transmite date de card este supusă standardului de securitate al sectorului, indiferent de volumul său de activitate. Nivelul de exigență variază în funcție de numărul de tranzacții anuale, dar principiul nu se negociază.

Cea mai eficientă modalitate de a reduce această sarcină este reducerea perimetrului. Un comerciant care nu are niciodată acces la datele de card — pentru că introducerea acestora se face într-un câmp găzduit de prestatorul de plăți, sau pe o pagină redirecționată — își vede obligațiile considerabil reduse.

Două practici anulează acest beneficiu și se întâlnesc frecvent: primirea unui număr de card prin e-mail sau telefon și introducerea lui manuală, și păstrarea numerelor într-un fișier „pentru a facilita comenzile ulterioare”. În ambele cazuri, perimetrul se extinde la întreaga infrastructură care a intrat în contact cu datele.

Tokenizarea este răspunsul la nevoia de plată recurentă: comerciantul păstrează un token inutilizabil în afara contextului său, niciodată numărul propriu-zis.

Ce ține de protecția datelor

Datele de plată sunt date cu caracter personal, iar prelucrarea lor se adaugă la obligațiile sectoriale, fără a le înlocui.

Trei puncte structurează conformitatea: un temei legal pentru fiecare prelucrare, o durată de conservare limitată la ceea ce este necesar, și un cadru contractual pentru prestatorul de plăți în calitate de persoană împuternicită de operator.

Conservarea coordonatelor bancare pentru a facilita o achiziție ulterioară presupune consimțământul specific al clientului, distinct de acceptarea condițiilor generale. O singură căsuță care acoperă atât condițiile generale, cât și conservarea cardului nu îndeplinește această cerință — același raționament ca cel expus pentru traceri și cookie-uri, unde consimțământul trebuie obținut pe fiecare scop în parte.

Impagurile și lupta împotriva fraudei

Două riscuri distincte apasă asupra unui comerciant, și ele necesită răspunsuri diferite.

Impagul fraudulos rezultă dintr-un card furat sau o uzurpare de identitate. Autentificarea puternică îl neutralizează prin transferul sarcinii. Este singurul mecanism care protejează cu adevărat.

Rambursarea abuzivă intervine atunci când un client contestă o operațiune pe care totuși a efectuat-o. Aici, autentificarea nu este suficientă: trebuie să se poată demonstra livrarea și conformitatea prestației. Dovezile utile sunt trasabilitatea expedierii, dovada de predare și istoricul schimburilor — subiect dezvoltat în articolul nostru despre obligațiile de livrare și retur.

Un al treilea mecanism limitează ambele riscuri: plafonarea și filtrarea operațiunilor atipice, în funcție de sumă, frecvență sau zonă geografică.

Scenarii de utilizare

Magazin online standard. Se folosește un câmp de introducere găzduit de prestator, nu se accesează niciodată datele de card, se păstrează autentificarea puternică activată implicit. Aceasta este configurația care minimizează atât sarcina de conformitate, cât și riscul financiar.

Abonament recurent. Se recurge la tokenizare, cu un consimțământ specific al clientului pentru conservarea mijlocului de plată, distinct de acceptarea condițiilor generale.

Vânzare prin telefon. Aceasta este situația cea mai riscantă: fără autentificare puternică, date dictate verbal. Se preferă trimiterea unui link de plată, care readuce operațiunea în cadrul securizat și lasă o urmă.

Întrebări frecvente

Este autentificarea puternică obligatorie? Da, pentru majoritatea operațiunilor online, cu excepția excepțiilor reglementate. Invocarea unei excepții transferă sarcina fraudei celui care o solicită.

Cine plătește în caz de fraudă cu cardul? Dacă autentificarea puternică a fost aplicată, sarcina nu revine comerciantului. Dacă a fost înlăturată printr-o excepție, aceasta se transferă către cel care a solicitat-o.

Trebuie să fii certificat pentru a vinde online? Standardul se aplică de la momentul în care date de card sunt stocate, prelucrate sau transmise. Nivelul de exigență depinde de volum, dar perimetrul se reduce considerabil atunci când comerciantul nu accesează niciodată datele.

Se poate conserva un număr de card? Nu în clar și nu fără consimțământ specific. Tokenizarea permite plata recurentă fără a conserva numărul propriu-zis.

Poate fi introdus un număr primit prin e-mail? Este de evitat cu desăvârșire: datele intră astfel în perimetrul de conformitate al întregii infrastructuri care le-a prelucrat, inclusiv sistemul de mesagerie.

Cum ne apărăm împotriva unei contestații abuzive? Prin dovada livrării și a conformității: trasabilitatea expedierii, dovada de predare, istoricul schimburilor. Autentificarea singură nu răspunde acestui reproș.

De reținut

Două decizii determină expunerea unui comerciant online, și ambele se iau în momentul alegerii soluției sale de plată.

Prima este de a nu accesa niciodată datele de card, lăsând introducerea acestora să se facă la prestator. Aceasta reduce sarcina de conformitate în proporții considerabile și elimină riscul de scurgere de date.

A doua este de a păstra autentificarea puternică, în loc să se invoce excepții pentru a fluidiza procesul. Fiecare excepție câștigă câteva puncte de conversie și transferă costul fraudei. Calculul merită făcut în mod explicit, punând rata reală de impaguri în oglindă cu câștigul de conversie — este unul dintre compromisurile structurante ale cadrului legal al unui magazin online.

Încercați Certyneo gratuit

Trimiteți primul dvs. plic de semnare în mai puțin de 5 minute. 5 plicuri gratuite pe lună, fără card bancar.

Aprofundați subiectul

Ghidurile noastre complete pentru a stăpâni semnătura electronică.

Comunitatea Certyneo

O întrebare despre semnătura electronică?

Alăturați-vă comunității Certyneo: puneți întrebări, partajați răspunsuri și interacționați cu mii de utilizatori și echipa noastră.