Gå till huvudinnehål
Certyneo
Säkerhet

Säker betalning: e-handelsstandarder och certifieringar

Certyneo Redaktion5 min lästid

Uppdaterad den

Certyneo Redaktion

Skribent — Certyneo · Om Certyneo

Digitalisation des processus administratifs — équipe en réunion de travail

När det gäller betalning online är frågan inte om en incident kommer att inträffa, utan vem som får stå för kostnaden. Svaret beror på två faktorer: efterlevnaden av den standard som gäller för kortdata, och den faktiska användningen av stark autentisering. En handlare som uppfyller båda dessa krav bär mycket liten risk; en handlare som har kringgått autentiseringen för att göra kassaflödet smidigare bär hela kostnaden för bedrägliga obetalda belopp.

Stark autentisering – och vem som betalar vid bedrägeri

EU:s betaltjänstdirektiv kräver stark kundautentisering för de flesta transaktioner online. Den bygger på minst två oberoende faktorer av tre kategorier: något kunden vet (lösenord, kod), något kunden har (telefon, kort), något kunden är (fingeravtryck, ansiktsigenkänning).

Ansvarsregeln som följer av detta är enkel och ofta missförstådd:

  • När stark autentisering har tillämpats, bär handlaren inte ansvaret för en bestriden bedräglig transaktion.
  • När den har uteslutits – på grund av ett undantag som åberopats av handlaren eller dennes leverantör – övergår risken till den som begärde undantaget.

Undantag finns: transaktioner med lågt belopp, betrodda mottagare som registrerats av kunden, riskanalys i realtid under vissa villkor. De gör kundresan smidigare, till priset av en ansvarsöverföring som måste göras med full medvetenhet.

Kunden har dessutom rätt till återbetalning vid en obehörig transaktion, som banken måste genomföra utan dröjsmål, om det inte finns misstanke om bedrägeri från kundens sida. Tvisten löses därefter mellan instituten och handlaren.

Standarden som gäller för kortdata

Varje enhet som lagrar, behandlar eller överför kortdata omfattas av branschens säkerhetsstandard, oavsett verksamhetens volym. Kravnivån varierar beroende på antalet årliga transaktioner, men principen är inte förhandlingsbar.

Det mest effektiva sättet att minska denna börda är att minska omfattningen. En handlare som aldrig har tillgång till kortdata – eftersom inmatningen sker i ett fält som hostas av betaltjänstleverantören, eller på en omdirigerad sida – får sina skyldigheter kraftigt lättade.

Två metoder upphäver denna fördel och förekommer regelbundet: att ta emot ett kortnummer via e-post eller telefon och själv skriva in det, samt att spara nummer i en fil ”för att underlätta framtida beställningar”. I båda fallen utvidgas omfattningen till hela den infrastruktur som har hanterat uppgiften.

Genom tokenisering kan man lösa behovet av återkommande betalning: handlaren sparar en oanvändbar token utanför sitt sammanhang, aldrig själva numret.

Vad som hör till dataskyddet

Betalningsdata är personuppgifter, och behandlingen av dem tillkommer utöver de sektorsspecifika skyldigheterna, utan att ersätta dem.

Tre punkter är avgörande för efterlevnaden: en rättslig grund för varje behandling, en lagringstid som är begränsad till vad som är nödvändigt, och en avtalsmässig reglering av betaltjänstleverantören i egenskap av personuppgiftsbiträde.

Att spara bankuppgifter för att underlätta ett framtida köp kräver kundens särskilda samtycke, separat från godkännandet av de allmänna villkoren. En enda kryssruta som täcker både de allmänna villkoren och lagringen av kortet uppfyller inte detta krav – samma resonemang som det som förklaras för spårning och cookies, där samtycket måste inhämtas per ändamål.

Obetalda belopp och bedrägeribekämpning

Två skilda risker vilar på en handlare, och de kräver olika lösningar.

Det bedrägliga obetalda beloppet uppstår vid ett stulet kort eller identitetsstöld. Stark autentisering neutraliserar detta genom att flytta över ansvaret. Det är den enda åtgärd som verkligen skyddar.

Missbruk av återkrav sker när en kund bestrider en transaktion som denne ändå har genomfört. Här räcker inte autentiseringen: man måste kunna visa leveransen och att tjänsten uppfyllt kraven. Användbara bevis är spårbarheten för sändningen, bevis på överlämning och historiken över kommunikationen – ett ämne som utvecklas i vår artikel om leverans- och returskyldigheter.

En tredje åtgärd begränsar båda: begränsning och filtrering av avvikande transaktioner, efter belopp, frekvens eller geografiskt område.

Användningsscenarier

Vanlig nätbutik. Använd ett inmatningsfält som hostas av leverantören, rör aldrig kortdata, behåll stark autentisering aktiverad som standard. Det är den konfiguration som minimerar både efterlevnadsbördan och den finansiella risken.

Återkommande prenumeration. Använd tokenisering, med ett särskilt samtycke från kunden för lagring av betalningsmetoden, separat från godkännandet av de allmänna villkoren.

Telefonförsäljning. Det är den mest riskfyllda situationen: ingen stark autentisering, uppgifter dikterade muntligt. Föredra att skicka en betalningslänk, vilket för tillbaka transaktionen till en säker ram och lämnar ett spår.

Vanliga frågor

Är stark autentisering obligatorisk? Ja, för de flesta transaktioner online, förutom reglerade undantag. Att åberopa ett undantag flyttar bedrägerikostnaden till den som begär det.

Vem betalar vid kortbedrägeri? Om stark autentisering har tillämpats ligger ansvaret inte på handlaren. Om den har uteslutits genom ett undantag, flyttas det över till den som begärde undantaget.

Måste man vara certifierad för att sälja online? Standarden gäller så snart kortdata lagras, behandlas eller överförs. Kravnivån beror på volymen, men omfattningen minskar kraftigt när handlaren aldrig får tillgång till uppgifterna.

Kan man spara ett kortnummer? Inte i klartext, och inte utan särskilt samtycke. Tokenisering möjliggör återkommande betalning utan att spara själva numret.

Kan ett nummer som mottagits via e-post skrivas in? Det bör absolut undvikas: uppgiften omfattas då av efterlevnadskraven för hela den infrastruktur som har behandlat den, inklusive e-postsystemet.

Hur försvarar man sig mot ett obefogat bestridande? Genom bevis på leverans och att kraven uppfyllts: spårbarhet för sändningen, bevis på överlämning, historik över kommunikationen. Autentisering ensam räcker inte mot denna invändning.

Att komma ihåg

Två beslut avgör en nätbutiks riskexponering, och båda fattas i samband med valet av betalningslösning.

Det första är att aldrig få tillgång till kortdata, genom att låta inmatningen ske hos leverantören. Det minskar efterlevnadsbördan avsevärt och tar bort risken för dataläckage.

Det andra är att behålla stark autentisering istället för att åberopa undantag för att göra kundresan smidigare. Varje undantag ger några procentenheter högre konvertering men flyttar över kostnaden för bedrägeri. Beräkningen bör göras uttryckligen, med den faktiska andelen obetalda belopp ställd mot konverteringsvinsten – det är en av de avgörande avvägningarna i den rättsliga ramen för en nätbutik.

Prova Certyneo gratis

Skicka ditt första signeringskuvert på mindre än 5 minuter. 5 gratis kuvert per månad, utan kreditkort.

Certyneo-verktyg som är kopplade

Gå från att läsa till att agera med verktygen som finns i plattformen.

Fördjupa dig i ämnet

Våra kompletta guider för att behärska elektronisk signatur.

Certyneo Community

En fråga om elektronisk signering?

Gå med i Certyneo-communityn: ställ dina frågor, dela dina svar och utbyta med tusentals användare och vårt team.