Istnieją różne standardy bezpieczeństwa płatności, które sprzedawcy eCommerce powinni przyjąć, aby zapewnić bezpieczny proces płatności. Dostawcy certyfikacji bezpieczeństwa płatności mogą przeprowadzić audyt twojej zgodności z tymi standardami, jeśli chcesz uzyskać znak jakości, który pokaże, jak bezpieczny jest twój proces płatności.
Standard PCI DSS dla płatności kartą kredytową
PCI DSS oznacza Standardy Bezpieczeństwa Danych w Przemyśle Kart Płatniczych. Są to wytyczne dotyczące bezpieczeństwa płatności, których należy przestrzegać przy przetwarzaniu płatności dokonywanych kartą kredytową. Różne firmy obsługujące karty kredytowe współpracowały przy opracowywaniu ram PCI DSS, mając na celu stworzenie globalnego standardu zwiększenia bezpieczeństwa danych. Dla przykładu: sprzedawcom internetowym wolno przechowywać informacje o karcie kredytowej klientów tylko wtedy, gdy są certyfikowani przez PCI DSS.
To obowiązek sprzedawcy, aby regularnie udowadniać, że są zgodni z wytycznymi bezpieczeństwa. Aby uzyskać certyfikat PCI DSS, musisz dostarczyć następujące dowody bezpieczeństwa:
Roczna samoocena: Obejmuje ogólne informacje o twojej firmie, twoich relacjach z innymi firmami oraz techniczne szczegóły dotyczące przetwarzania informacji o kartach kredytowych.
Kwartalne skany podatności: Pomagają wykrywać słabości w systemach lub stronach internetowych, które mogą umożliwić hakerom dostęp do danych kart kredytowych twoich klientów. Obejmują ocenę komponentów sieci, systemów operacyjnych i aplikacji, z których korzystasz, oraz innych części twojej infrastruktury.
Roczne audyty na miejscu Audyt bezpieczeństwa na miejscu jest skierowany głównie do dużych firm obsługujących miliony transakcji rocznie. Obejmuje inspekcję serwerów, rozmowy z pracownikami, audyty dokumentacji procesów i standardów wzmacniania, a także audyt konfiguracji systemów.

PSD 2
Dyrektywa o usługach płatniczych 2 (PSD2) to standard bezpieczeństwa płatności, który dotyczy głównie płatności w walutach UE/EEA. Jego celem jest zwiększenie bezpieczeństwa płatności w transakcjach cyfrowych i zapewnienie większej ochrony konsumentów. Aby spełniać wymagania PSD2, firmy kart kredytowych Visa i Mastercard współpracowały z europejską organizacją branżową EMVCo nad rozwinięciem protokołu 3-D Secure. Najnowsza wersja tego protokołu, 3-D Secure 2, jest zgodna z PSD2 i dotyczy wszystkich krajów UE i Szwajcarii.
Uwierzytelnianie dwuskładnikowe: Większe bezpieczeństwo płatności dla twoich klientów
Zgodnie z PSD2 wszyscy sprzedawcy internetowi akceptujący płatności w walutach UE/EEA muszą zabezpieczać swoje transakcje za pomocą Strong Customer Authentication (SCA), od 1 stycznia 2021. Obejmuje to stosowanie uwierzytelniania dwuskładnikowego, opartego przynajmniej na dwóch z trzech czynników:
Wiedza: Coś, co wie tylko klient, na przykład jego hasło
Posiadanie: Coś, co klient ma fizycznie, na przykład jego smartfon, na który otrzymuje numer uwierzytelnienia transakcji (TAN)
Inherencja: Unikalna cecha osobista, taka jak odcisk palca.
Przykład: Jeśli klient chce zapłacić przelewem bankowym, najpierw musi wpisać swoje hasło, aby uzyskać dostęp do platformy bankowości internetowej. Następnie musi potwierdzić swoją tożsamość za pomocą rozpoznawania twarzy na swoim smartfonie, zanim proces płatności będzie można zakończyć.
Dodatkowe bezpieczeństwo płatności dla sprzedawców
Uwierzytelnianie dwuskładnikowe zapewnia większe bezpieczeństwo płatności nie tylko dla konsumentów, ale także dla sprzedawców. Jest to szybki, łatwy i opłacalny sposób weryfikacji tożsamości użytkownika i zmniejszenia ryzyka oszustwa. PSD2 sprawia również, że transakcje są bardziej bezpieczne dla usług płatności natychmiastowych, takich jak Giropay. Dla sprzedawców metody te są szczególnie bezpieczne, ponieważ:
Zamówienie jest opłacane natychmiast, a proces płatności jest bezpośrednio uwierzytelniony. Pozwala to na szybsze przetwarzanie i wysyłkę zamówienia.
Klienci nie mogą natychmiast cofnąć uwierzytelnionej płatności. Zmniejsza to ryzyko wycofanych płatności dla sprzedawców internetowych.
Inny ważny aspekt zwiększonego bezpieczeństwa płatności w ramach PSD2 polega na tym, że sprzedawcy internetowi muszą utrzymywać swoje procesy płatności w jak najkrótszej formie i jasno zorganizowane. Jeśli klient musi przeklikiwać się przez zbyt wiele kroków, nakłada to niepotrzebne przeszkody w ukończeniu procesu .
Rozsądne opcje płatności
W wielu krajach, takich jak Niemcy, sklepy internetowe muszą oferować przynajmniej jedną powszechną opcję płatności, która jest bezpłatna. Ten wymóg jest również istotny dla bezpieczeństwa płatności. Sąd Rejonowy we Frankfurcie orzekł, że metoda przelewu bankowego Sofort nie może być uznana za 'rozsądną'. Wynika to z tego, że wymaga ona od użytkowników wprowadzania danych do logowania na konto bankowe, w tym PIN i TAN, w środowisku poza ich normalną platformą bankowości internetowej. To stanowi zwiększone ryzyko naruszenia prywatności danych. Jeśli chcesz zintegrować bezpieczne metody płatności ze swoim systemem sklepowym, ważne jest również śledzenie, które dane klientów będą musiały być przekazywane stronom trzecim.
Mając to na uwadze, oto lista metod płatności uznawanych za powszechne i rozsądne:
Kup teraz, zapłać później (płatność na fakturę)
Płatność z góry (np. przelew bankowy)
SEPA polecenie zapłaty
PayPal
Główne karty kredytowe
