Безопасные платежи: стандарты и сертификаты электронной коммерции
Обновлено
Редактор — Certyneo · О Certyneo

Когда речь идёт об онлайн-платежах, вопрос не в том, произойдёт ли инцидент, а в том, кто понесёт его стоимость. Ответ зависит от двух факторов: соблюдения стандарта, применимого к данным карт, и фактического использования усиленной аутентификации. Продавец, соответствующий обоим требованиям, несёт минимальный риск; продавец, обошедший аутентификацию ради упрощения воронки оплаты, полностью несёт бремя мошеннических неплатежей.
Усиленная аутентификация: кто платит в случае мошенничества
Европейская директива о платёжных услугах предписывает усиленную аутентификацию клиента для большинства онлайн-операций. Она основана как минимум на двух независимых элементах из трёх категорий: то, что клиент знает (пароль, код), то, чем он владеет (телефон, карта), то, чем он является (отпечаток пальца, распознавание лица).
Вытекающее из этого правило ответственности простое и часто неправильно понимается:
- Когда усиленная аутентификация была применена, бремя оспариваемой мошеннической операции не ложится на продавца.
- Когда она была исключена — по исключению, на которое сослался продавец или его поставщик услуг, — риск переходит на того, кто запросил исключение.
Исключения существуют: операции на небольшую сумму, доверенные получатели, зарегистрированные клиентом, анализ риска в реальном времени при соблюдении определённых условий. Они упрощают процесс оформления заказа ценой переноса ответственности, который должен приниматься осознанно.
Кроме того, у клиента есть право на возврат средств в случае несанкционированной операции, который его банк обязан исполнить незамедлительно, за исключением случаев подозрения в мошенничестве с его стороны. Спор впоследствии решается между учреждениями и продавцом.
Стандарт, применимый к данным карт
Любая организация, которая хранит, обрабатывает или передаёт данные карт, подпадает под отраслевой стандарт безопасности независимо от объёма своей деятельности. Уровень требований варьируется в зависимости от количества годовых транзакций, но сам принцип не подлежит обсуждению.
Наиболее эффективный способ снизить эту нагрузку — сократить периметр. Продавец, который никогда не имеет доступа к данным карт — потому что ввод осуществляется в поле, размещённом у платёжного провайдера, либо на странице с переадресацией, — получает значительно облегчённые обязательства.
Две практики сводят это преимущество на нет и встречаются регулярно: получение номера карты по электронной почте или по телефону с последующим самостоятельным его вводом, а также хранение номеров в файле «для упрощения последующих заказов». В обоих случаях периметр распространяется на всю инфраструктуру, соприкоснувшуюся с этими данными.
Токенизация — это ответ на потребность в регулярных платежах: продавец хранит непригодный вне своего контекста токен, а не сам номер карты.
Что подпадает под защиту данных
Платёжные данные являются персональными данными, и их обработка добавляется к отраслевым обязательствам, не подменяя их.
Три момента формируют основу соответствия требованиям: правовое основание для каждой обработки, срок хранения, ограниченный необходимым минимумом, и договорное регулирование деятельности платёжного провайдера в качестве обработчика данных.
Хранение банковских реквизитов для упрощения последующей покупки предполагает отдельное согласие клиента, отличное от принятия общих условий. Единый флажок, охватывающий одновременно общие условия и хранение карты, не отвечает этому требованию — та же логика, что изложена в отношении трекеров и файлов cookie, где согласие должно запрашиваться отдельно для каждой цели.
Неплатежи и борьба с мошенничеством
На продавца ложатся два разных риска, и они требуют разных решений.
Мошеннический неплатёж возникает в результате кражи карты или присвоения личности. Усиленная аутентификация нейтрализует его, перекладывая бремя ответственности. Это единственный механизм, который действительно защищает.
Необоснованный чарджбэк возникает, когда клиент оспаривает операцию, которую он тем не менее совершил. Здесь одной аутентификации недостаточно: необходимо суметь доказать доставку и соответствие оказанной услуги. Полезными доказательствами являются отслеживание отправки, подтверждение вручения и история переписки — эта тема раскрыта в нашей статье об обязательствах по доставке и возврату товара.
Третий механизм ограничивает оба риска: лимитирование и фильтрация нетипичных операций по сумме, частоте или географической зоне.
Сценарии использования
Стандартный интернет-магазин. Использовать поле ввода, размещённое у платёжного провайдера, никогда не касаться данных карт, оставлять усиленную аутентификацию включённой по умолчанию. Это конфигурация, которая минимизирует одновременно нагрузку на соответствие требованиям и финансовый риск.
Регулярная подписка. Использовать токенизацию с отдельным согласием клиента на хранение платёжного средства, отличным от принятия общих условий.
Продажа по телефону. Это самая рискованная ситуация: отсутствие усиленной аутентификации, данные, продиктованные устно. Предпочтительнее отправить ссылку на оплату, которая возвращает операцию в защищённые рамки и оставляет след.
Часто задаваемые вопросы
Обязательна ли усиленная аутентификация? Да, для большинства онлайн-операций, за исключением регламентированных исключений. Использование исключения переносит бремя мошенничества на того, кто его запросил.
Кто платит в случае мошенничества с картой? Если усиленная аутентификация была применена, бремя не ложится на продавца. Если она была исключена по льготе, оно переходит на того, кто её запросил.
Нужна ли сертификация для продажи онлайн? Стандарт применяется, как только данные карт хранятся, обрабатываются или передаются. Уровень требований зависит от объёма, но периметр значительно сокращается, если продавец никогда не имеет доступа к данным.
Можно ли хранить номер карты? Не в открытом виде и не без отдельного согласия. Токенизация позволяет осуществлять регулярные платежи без хранения самого номера.
Можно ли вводить номер, полученный по электронной почте? Этого следует категорически избегать: данные тогда попадают в периметр соответствия требованиям всей инфраструктуры, которая их обработала, включая почтовый сервис.
Как защититься от необоснованного оспаривания? С помощью доказательства доставки и соответствия: отслеживание отправки, подтверждение вручения, история переписки. Одной аутентификации недостаточно для защиты от этой претензии.
Главное
Два решения определяют степень риска онлайн-продавца, и оба принимаются в момент выбора платёжной воронки.
Первое — никогда не иметь доступа к данным карт, оставляя ввод у поставщика услуг. Это значительно снижает нагрузку на соответствие требованиям и устраняет риск утечки.
Второе — сохранять усиленную аутентификацию, а не прибегать к исключениям ради упрощения процесса оформления. Каждое исключение даёт несколько пунктов прироста конверсии и одновременно перекладывает стоимость мошенничества. Этот расчёт стоит проводить явно, сопоставляя реальный уровень неплатежей с выигрышем в конверсии — это один из ключевых компромиссов, определяющих правовые рамки интернет-магазина.
Попробуйте Certyneo бесплатно
Отправьте свой первый конверт на подпись менее чем за 5 минут. 5 бесплатных конвертов в месяц, без привязки карты.
Сопутствующие инструменты Certyneo
Переходите от чтения к действию с помощью инструментов, встроенных в платформу.
Углубить тему
Наши полные руководства для освоения электронной подписи.
Продолжите чтение по теме «Безопасность»
Углубите знания с помощью этих материалов по теме.

Сертификация ISO для электронной подписи: руководство 2026
ISO 27001, eIDAS, ETSI… сертификации поставщиков электронной подписи стали неотъемлемым критерием выбора. Узнайте, как эффективно их сравнивать.

Электронная подпись: отслеживаемость и внутренний аудит в 2026 году
Полная отслеживаемость электронной подписи стала основой внутреннего аудита и юридической соответствия в компании. Узнайте, как полностью использовать её преимущества.

Электронная подпись и стандарт ISO 27001: руководство на 2026 год
Стандарт ISO 27001 стал незаменимым справочником для защиты процессов электронной подписи в компаниях. Узнайте об основных требованиях, синергии с eIDAS и передовых практиках, которые необходимо внедрить.