Bezpečná platba: normy a certifikácie elektronického obchodu
Aktualizované
Redaktor — Certyneo · O spoločnosti Certyneo

Pri online platbách nejde o to, či nastane incident, ale kto ponesie jeho náklady. Odpoveď závisí od dvoch faktorov: dodržiavania normy platnej pre údaje o karte a skutočného používania silnej autentifikácie. Obchodník, ktorý spĺňa oba tieto body, znáša minimálne riziko; obchodník, ktorý obišiel autentifikáciu s cieľom zjednodušiť nákupný proces, znáša celé riziko podvodných neuhradených platieb.
Silná autentifikácia a kto platí v prípade podvodu
Európska smernica o platobných službách ukladá silnú autentifikáciu klienta pre väčšinu online operácií. Je založená na aspoň dvoch nezávislých prvkoch z troch kategórií: niečo, čo klient vie (heslo, kód), niečo, čo vlastní (telefón, kartu), niečo, čím je (odtlačok prsta, rozpoznanie tváre).
Z toho vyplývajúce pravidlo zodpovednosti je jednoduché a často nepochopené:
- Ak bola silná autentifikácia uplatnená, zodpovednosť za spornú podvodnú operáciu neznáša obchodník.
- Ak bola vylúčená — na základe výnimky uplatnenej obchodníkom alebo jeho poskytovateľom — riziko sa presúva na toho, kto o výnimku požiadal.
Existujú výnimky: operácie s nízkou hodnotou, dôveryhodní príjemcovia zaregistrovaní klientom, analýza rizika v reálnom čase za určitých podmienok. Tieto výnimky zjednodušujú proces, ale za cenu presunu zodpovednosti, ktorý treba prevziať s plným vedomím dôsledkov.
Klient má okrem toho právo na vrátenie peňazí v prípade neautorizovanej operácie, ktoré musí jeho banka vykonať bez zbytočného odkladu, pokiaľ nejde o podozrenie z podvodu z jeho strany. Spor sa následne rieši medzi inštitúciami a obchodníkom.
Norma platná pre údaje o karte
Každý subjekt, ktorý uchováva, spracúva alebo prenáša údaje o karte, podlieha bezpečnostnej norme odvetvia, bez ohľadu na objem svojej činnosti. Úroveň požiadaviek sa líši podľa počtu ročných transakcií, ale samotný princíp je nepodmienečný.
Najúčinnejším spôsobom, ako znížiť túto záťaž, je zmenšiť rozsah pôsobnosti. Obchodník, ktorý nikdy nemá prístup k údajom o karte — pretože zadávanie prebieha v poli hostenom poskytovateľom platieb alebo na presmerovanej stránke — má výrazne zjednodušené povinnosti.
Dve praktiky rušia túto výhodu a vyskytujú sa pomerne často: prijatie čísla karty e-mailom alebo telefonicky a jeho následné manuálne zadanie, a uchovávanie čísel v súbore „na uľahčenie ďalších objednávok“. V oboch prípadoch sa rozsah pôsobnosti rozširuje na celú infraštruktúru, ktorá s daným údajom prišla do styku.
Riešením potreby opakovaných platieb je tokenizácia: obchodník uchováva token nepoužiteľný mimo svojho kontextu, nikdy nie samotné číslo.
Čo patrí do ochrany osobných údajov
Platobné údaje sú osobnými údajmi a ich spracovanie sa pridáva k odvetvovým povinnostiam, nenahrádza ich.
Súlad je založený na troch bodoch: právny základ pre každé spracovanie, doba uchovávania obmedzená na nevyhnutne potrebný rozsah a zmluvné zabezpečenie postavenia poskytovateľa platieb ako sprostredkovateľa.
Uchovávanie bankových údajov na uľahčenie neskoršieho nákupu si vyžaduje osobitný súhlas klienta, oddelený od súhlasu so všeobecnými podmienkami. Jedno políčko pokrývajúce súčasne všeobecné podmienky aj uchovávanie karty túto požiadavku nespĺňa — rovnaká logika ako pri sledovacích nástrojoch a súboroch cookie, kde treba súhlas získať pre každý účel osobitne.
Neuhradené platby a boj proti podvodom
Na obchodníka doliehajú dve odlišné riziká a vyžadujú si odlišné riešenia.
Podvodná neuhradená platba vyplýva z ukradnutej karty alebo zneužitia identity. Silná autentifikácia ju neutralizuje presunutím zodpovednosti. Ide o jediný nástroj, ktorý poskytuje skutočnú ochranu.
Zneužívajúce spätné zaúčtovanie nastáva, keď klient napadne operáciu, ktorú v skutočnosti sám vykonal. V tomto prípade autentifikácia nepostačuje: treba vedieť preukázať doručenie a súlad poskytnutej služby. Užitočnými dôkazmi sú sledovateľnosť zásielky, potvrdenie o odovzdaní a história komunikácie — téma podrobnejšie rozobraná v našom článku o povinnostiach súvisiacich s doručením a vrátením tovaru.
Tretí nástroj obmedzuje oba riziká: stanovenie limitov a filtrovanie nezvyčajných operácií podľa výšky sumy, frekvencie alebo geografickej oblasti.
Scenáre použitia
Bežný online obchod. Používať pole na zadávanie hostené poskytovateľom, nikdy sa nedotýkať údajov o karte, ponechať silnú autentifikáciu predvolene aktivovanú. Ide o nastavenie, ktoré minimalizuje súčasne záťaž súladu aj finančné riziko.
Opakovaná predplatná služba. Použiť tokenizáciu s osobitným súhlasom klienta na uchovávanie platobného prostriedku, oddeleným od súhlasu so všeobecnými podmienkami.
Predaj po telefóne. Ide o najrizikovejšiu situáciu: žiadna silná autentifikácia, údaje diktované ústne. Uprednostniť zaslanie platobného odkazu, ktorý vráti operáciu do zabezpečeného rámca a zanecháva stopu.
Časté otázky
Je silná autentifikácia povinná? Áno, pre väčšinu online operácií, s výnimkou vymedzených prípadov výnimiek. Uplatnenie výnimky presúva zodpovednosť za podvod na toho, kto o ňu požiadal.
Kto platí v prípade podvodu s kartou? Ak bola uplatnená silná autentifikácia, zodpovednosť neznáša obchodník. Ak bola vylúčená na základe výnimky, prechádza na toho, kto o výnimku požiadal.
Musí byť obchodník certifikovaný na online predaj? Norma sa uplatňuje hneď, ako sú údaje o karte uchovávané, spracúvané alebo prenášané. Úroveň požiadaviek závisí od objemu, ale rozsah pôsobnosti sa výrazne zmenšuje, keď obchodník nikdy nemá prístup k údajom.
Možno uchovávať číslo karty? Nie v otvorenej podobe a nie bez osobitného súhlasu. Tokenizácia umožňuje opakované platby bez uchovávania samotného čísla.
Možno zadať číslo prijaté e-mailom? Tomu treba jednoznačne predchádzať: údaj sa tak dostáva do rozsahu súladu celej infraštruktúry, ktorá ho spracovala, vrátane e-mailovej schránky.
Ako sa brániť proti zneužívajúcemu napadnutiu platby? Dôkazom o doručení a súlade: sledovateľnosť zásielky, potvrdenie o odovzdaní, história komunikácie. Samotná autentifikácia na tento typ námietky nestačí.
Zhrnutie
O expozícii online obchodníka voči riziku rozhodujú dve rozhodnutia, obe sa prijímajú už pri výbere platobného procesu.
Prvým je nikdy nepristupovať k údajom o karte a nechať zadávanie prebiehať u poskytovateľa. Výrazne to znižuje záťaž súladu a odstraňuje riziko úniku údajov.
Druhým je ponechať silnú autentifikáciu namiesto uplatňovania výnimiek na zjednodušenie procesu. Každá výnimka prináša niekoľko bodov navyše v konverzii, no zároveň presúva náklady na podvod. Tento výpočet treba urobiť explicitne, porovnať skutočnú mieru neuhradených platieb so ziskom na konverzii — ide o jeden zo zásadných kompromisov v právnom rámci online obchodu.
Vyskúšajte Certyneo zadarmo
Odošlite svoju prvú podpisovú obálku za menej ako 5 minút. 5 obálok zadarmo mesačne, bez platobnej karty.
Príslušné nástroje Certyneo
Prejdite od čítania k akcii pomocou nástrojov zabudovaných do platformy.
Prehĺbiť sa v téme
Naše komplexné sprievodcovia na zvládnutie elektronického podpisu.
Pokračujte v čítaní o Bezpečnosť
Prehĺbte si znalosti týmito článkami súvisiacimi s témou.

Certifikácia ISO pre elektronický podpis: sprievodca 2026
ISO 27001, eIDAS, ETSI… certifikácie poskytovateľov služieb elektronického podpisu sa stali nevyhnutným kritériom výberu. Objavte, ako ich efektívne porovnávať.

Elektronický podpis: sledovateľnosť a interný audit v roku 2026
Sledovateľnosť elektronického podpisu sa stala základným stĺpom interného auditu a právnej zhody v podniku. Zistite, ako ju plne využiť.

Elektronický podpis a norma ISO 27001: sprievodca rokom 2026
Norma ISO 27001 sa stala nezbytným referenčným rámcom na zabezpečenie procesov elektronického podpisu v podnikaní. Objavte kľúčové požiadavky, synergie s eIDAS a osvedčené postupy, ktoré treba prijať.