Перейти до основного вмісту
Certyneo
Безпека

Безпечний платіж: стандарти та сертифікати електронної комерції

Редагування Certyneo5 хв читання

Оновлено

Редагування Certyneo

Редактор — Certyneo · Про Certyneo

Digitalisation des processus administratifs — équipe en réunion de travail

У сфері онлайн-платежів питання полягає не в тому, чи станеться інцидент, а в тому, хто понесе його вартість. Відповідь залежить від двох чинників: дотримання стандарту, застосовного до даних карток, та фактичного використання надійної автентифікації. Продавець, який відповідає обом цим вимогам, несе незначний ризик; продавець, який відмовився від автентифікації заради спрощення оформлення замовлення, несе повну відповідальність за шахрайські неплатежі.

Надійна автентифікація: хто платить у разі шахрайства

Європейська директива про платіжні послуги вимагає надійної автентифікації клієнта для більшості онлайн-операцій. Вона ґрунтується щонайменше на двох незалежних елементах із трьох категорій: щось, що клієнт знає (пароль, код), щось, чим він володіє (телефон, картка), щось, чим він є (відбиток пальця, розпізнавання обличчя).

Правило відповідальності, що з цього випливає, є простим, але часто хибно розуміється:

  • Якщо надійну автентифікацію було застосовано, тягар оскарженої шахрайської операції не покладається на продавця.
  • Якщо її було виключено — через виняток, застосований продавцем або його постачальником послуг — ризик переходить на того, хто вимагав цього винятку.

Винятки існують: операції на невелику суму, довірені отримувачі, зареєстровані клієнтом, аналіз ризику в реальному часі за певних умов. Вони спрощують шлях клієнта ціною перенесення відповідальності, яку слід брати на себе усвідомлено.

Крім того, клієнт має право на повернення коштів у разі неавторизованої операції, яке його банк повинен здійснити невідкладно, окрім випадків підозри у шахрайстві з його боку. Спір потім вирішується між установами та продавцем.

Стандарт, застосовний до даних карток

Будь-яка організація, що зберігає, обробляє чи передає дані карток, підпадає під галузевий стандарт безпеки незалежно від обсягу своєї діяльності. Рівень вимог змінюється залежно від кількості річних транзакцій, але сам принцип не підлягає обговоренню.

Найефективніший спосіб зменшити цей тягар — скоротити периметр. Продавець, який ніколи не має доступу до даних картки — оскільки введення даних відбувається у полі, розміщеному постачальником платіжних послуг, або на сторінці переспрямування, — має значно полегшені зобов'язання.

Дві практики регулярно трапляються і зводять цю перевагу нанівець: отримання номера картки електронною поштою чи телефоном і його самостійне введення, а також зберігання номерів у файлі «для спрощення наступних замовлень». В обох випадках периметр поширюється на всю інфраструктуру, яка мала контакт із цими даними.

Токенізація є відповіддю на потребу повторюваних платежів: продавець зберігає токен, непридатний для використання поза цим контекстом, а не сам номер картки.

Що стосується захисту даних

Платіжні дані є персональними даними, і їх обробка доповнює галузеві зобов'язання, а не замінює їх.

Відповідність структурується трьома елементами: правова підстава для кожної операції обробки, строк зберігання, обмежений необхідним мінімумом, та договірне регулювання діяльності платіжного постачальника як обробника даних.

Зберігання банківських реквізитів для спрощення наступної покупки передбачає окрему згоду клієнта, відмінну від прийняття загальних умов. Одне-єдине поле для позначки, що охоплює одночасно загальні умови та зберігання картки, не відповідає цій вимозі — так само, як і в випадку з трекерами та файлами cookie, де згода має отримуватися окремо для кожної мети обробки.

Неплатежі та боротьба з шахрайством

На продавця покладаються два окремі ризики, і кожен вимагає своєї відповіді.

Шахрайський неплатіж виникає внаслідок викраденої картки або шахрайського привласнення особистих даних. Надійна автентифікація нейтралізує цей ризик, переносячи тягар відповідальності. Це єдиний механізм, що реально захищає.

Необґрунтоване оскарження платежу (чарджбек) відбувається, коли клієнт оскаржує операцію, яку він насправді здійснив. Тут самої автентифікації недостатньо: потрібно мати змогу довести факт доставки та відповідність наданої послуги. Корисними доказами є простежуваність відправлення, підтвердження вручення та історія переписки — ця тема детально розкрита в нашій статті про зобов'язання щодо доставки та повернення товарів.

Третій механізм обмежує обидва ризики: встановлення лімітів та фільтрація нетипових операцій за сумою, частотою чи географічною зоною.

Сценарії використання

Стандартний інтернет-магазин. Використовуйте поле введення, розміщене постачальником платіжних послуг, ніколи не торкайтеся даних картки, залишайте надійну автентифікацію увімкненою за замовчуванням. Це конфігурація, яка мінімізує водночас тягар відповідності та фінансовий ризик.

Регулярна підписка. Використовуйте токенізацію разом з окремою згодою клієнта на зберігання платіжного засобу, відмінною від прийняття загальних умов.

Продаж по телефону. Це найризикованіша ситуація: без надійної автентифікації, дані диктуються усно. Краще надіслати посилання для оплати, яке повертає операцію в безпечні рамки та залишає слід.

Часті запитання

Чи є надійна автентифікація обов'язковою? Так, для більшості онлайн-операцій, окрім випадків чітко визначених винятків. Застосування винятку переносить тягар шахрайства на того, хто його вимагає.

Хто платить у разі шахрайства з карткою? Якщо надійну автентифікацію було застосовано, тягар не покладається на продавця. Якщо її було виключено через виняток, він переходить на того, хто цей виняток вимагав.

Чи потрібна сертифікація для продажу онлайн? Стандарт застосовується, як тільки дані картки зберігаються, обробляються чи передаються. Рівень вимог залежить від обсягу, але периметр значно скорочується, якщо продавець ніколи не має доступу до даних.

Чи можна зберігати номер картки? Не у відкритому вигляді і не без окремої згоди. Токенізація дозволяє здійснювати регулярні платежі без зберігання самого номера.

Чи можна вводити номер, отриманий електронною поштою? Цього слід категорично уникати: у такому разі дані потрапляють у периметр відповідності всієї інфраструктури, яка їх обробляла, включно з поштовим сервісом.

Як захиститися від необґрунтованого оскарження платежу? За допомогою доказів доставки та відповідності: простежуваності відправлення, підтвердження вручення, історії переписки. Сама лише автентифікація не знімає цієї претензії.

Головне

Два рішення визначають рівень ризику онлайн-продавця, і обидва приймаються ще на етапі вибору платіжного рішення.

Перше — ніколи не отримувати доступ до даних картки, дозволяючи здійснювати введення даних на боці постачальника послуг. Це значно зменшує тягар відповідності та усуває ризик витоку.

Друге — зберігати надійну автентифікацію, а не застосовувати винятки заради спрощення шляху оплати. Кожен виняток дає кілька додаткових пунктів конверсії, але переносить на продавця вартість шахрайства. Цей розрахунок варто робити явно, зіставляючи реальний рівень неплатежів із виграшем у конверсії — це один зі структурних компромісів правового регулювання інтернет-магазину.

Спробуйте Certyneo безкоштовно

Надішліть свою першу папку для підпису менш ніж за 5 хвилин. 5 безкоштовних папок на місяць без банківської карти.

Спільні інструменти Certyneo

Перейдіть від читання до дії з інструментами, що вбудовані в платформу.

Поглибіть тему

Наші детальні посібники для освоєння електронного підпису.

Спільнота Certyneo

У вас виникло питання про електронний підпис?

Приєднайтесь до спільноти Certyneo: задавайте питання, діліться відповідями та спілкуйтесь з тисячами користувачів і нашою командою.