Co je PCI DSS?
Také: PCI DSS 4.0, PCI DSS v4.0.1
Standard zabezpečení dat v odvětví platebních karet (Payment Card Industry Data Security Standard), rámec pro zpracování dat držitelů karet nařízený karetními schématy.
PCI DSS je standard zabezpečení dat v odvětví platebních karet, rámec pro zpracování dat držitelů karet nařízený karetními schématy. Může se také objevit jako PCI DSS 4.0, PCI DSS v4.0.1.
V platebních operacích to není jen označení, řídí to, jak je transakce, přihlašovací údaje, riziková událost nebo pohyb finančních prostředků interpretován protistranami. Mechanismus je řízen zákonnými pravidly, mandáty schémat nebo regulovanou tržní praxí.
Provozní detaily jsou důležité, protože stejný platební tok může nést různé povinnosti v závislosti na geografii, typu zákazníka, nástroji a stavu výjimky. Běžně se analyzuje společně s tokenizací a trezorem karet, protože tyto související koncepty určují obchodní a provozní výsledek.
Praktické detaily se obvykle nacházejí v protokolech platební brány, zprávách akceptanta, souborech schémat, záznamech zákaznického servisu a výpisech z vypořádání, spíše než na jediném panelu. Týmy by měly zaznamenávat hodnotu, časové razítko, protistranu, měnu, kód odpovědi a jakýkoli indikátor výjimky nebo odpovědnosti připojený k události.
Běžnou chybou je považovat PCI DSS za statickou definici. V praxi se význam může měnit podle schématu, země, MCC, karetního produktu, vydavatele, transakčního kanálu a toho, zda platbu inicioval zákazník nebo obchodník.
Proto obchodníci s vysokým objemem transakcí obvykle dokumentují pravidla, týdně monitorují výjimky a revidují prahové hodnoty, než se malý provozní problém stane problémem se zpětným zúčtováním, financováním nebo dodržováním předpisů.
Praktický příklad
Obchodník kontroluje transakci ve výši 500 EUR, kde je PCI DSS rozhodujícím faktorem. Obchodník kontroluje geografii, typ platby, stav zákazníka a kritéria výjimky, než se rozhodne, jaké zacházení s dodržováním předpisů se uplatní.
Provozní náklady jsou modelovány na základě rizika nedodržení předpisů, které může překročit marži zpracování z prodeje, a příslušná akce musí být dokončena při pokladně nebo při onboardingu. Krok 1 je zachytit původní data požadavku, včetně částky, měny, země vydavatele, MID a kódu odpovědi nebo stavu.
Krok 2 je aplikovat soubor pravidel obchodníka, například zda se má pokus opakovat, zpochybnit, vrátit peníze, uvolnit zboží nebo zadržet k přezkoumání. Krok 3 je sladit výsledek se zprávami akceptanta, aby finance mohly vidět dopad na hotovost.
Pokud pravidlo zlepší výsledek o pouhých 50 bazických bodů u 2 000 podobných měsíčních transakcí, obchodník ochrání zhruba 10 dalších objednávek před zbytečným selháním nebo ztrátou.
Poznámky karetních asociací
Toto není zcela specifické pro schéma, protože regulační povinnosti pocházejí ze zákonů, regulátorů a místních pravidel platebních systémů, nikoli pouze od Visa nebo Mastercard. Pravidla schémat jsou stále provozně důležitá, protože definují pole zpráv, alokaci odpovědnosti, standardy důkazů a důsledky monitorování.
Zacházení ve Spojeném království a EHP se může po Brexitu lišit a domácí schémata nebo bankovní převody mohou uplatňovat samostatné soubory pravidel. Obchodníci by měli považovat dodržování schémat a právní dodržování za překrývající se kontroly, nikoli za náhrady.
Proč je to důležité pro obchodníky
Komerčně to ovlivňuje náklady na dodržování předpisů, přijímání plateb, povinnosti vrácení peněz a sporů a riziko regulačního nebo schématického vymáhání.
Pro obchodníka zpracovávajícího 500 000 GBP měsíčně má pohyb o 25 bazických bodů hodnotu 1 250 GBP před sekundárními efekty, jako jsou spory, rezervy, lístky podpory nebo náklady na neúspěšné doručení.
Dopad je větší u vysoce rizikových modelů, předplatného, cestování, digitálního zboží a přeshraničních modelů, protože rozhodnutí vydavatelů a monitorování schémat se mohou rychle kumulovat.
Cardflo může pomoci kombinací přístupu k akceptaci, směrování MID, pravidel orchestrace, kontroly KYB a nástrojů pro zpětné zúčtování, kde je to relevantní, takže obchodník není závislý na jedné interpretaci procesoru nebo jedné pevné transakční cestě.
Časté dotazy
Jaké jsou důsledky nedodržení PCI DSS?
Nedodržení shody může vést k podstatným měsíčním pokutám od karetních schémat, často přeneseným přes akceptanta. V případě narušení dat mohou subjekty, které nedodržují předpisy, čelit zvýšeným transakčním poplatkům, právním závazkům a potenciálnímu zrušení jejich obchodního účtu (MID).
Jak verze 4.0 mění prostředí shody pro obchodníky?
PCI DSS v4.0 zavádí přísnější požadavky na vícefaktorovou autentizaci (MFA) a častější testování bezpečnostních kontrol. Také se posouvá k přístupu založenému na riziku, což organizacím umožňuje větší flexibilitu v tom, jak prokazují, že splnily konkrétní bezpečnostní cíle prostřednictvím přizpůsobeného validačního přístupu.
Jaká data by měl obchodník ukládat pro PCI DSS?
Uložte ID transakce, MID, akceptanta, částku, měnu, zemi vydavatele, karetní schéma, kód odpovědi nebo stavu, časové razítko a jakoukoli referenci 3DS, výjimky, vrácení peněz nebo sporu.
Pro karetní transakce uchovávejte autorizační a clearingové identifikátory, protože otázky vypořádání nebo zpětného zúčtování mohou přijít o 30 až 120 dní později. Pro regulované toky uchovávejte souhlas zákazníka a záznamy důkazů po dobu vyžadovanou místními zákony nebo pravidly schématu.
Dobré záznamy zkracují dobu vyšetřování z hodin na minuty, když se zprávy akceptanta neshodují se systémem objednávek.
Jak často by se měl PCI DSS revidovat?
Obchodníci s vysokým objemem transakcí by měli týdně kontrolovat míru výjimek a měsíčně sledovat hlavní metriku podle schématu, akceptanta, země vydavatele, MCC a platební metody. Pohyb o 20 až 50 bazických bodů může být podstatný, pokud obchodník zpracovává tisíce objednávek.
Finance by měly sladit dopad na hotovost na úrovni vypořádání, zatímco rizika nebo platební operace by měly analyzovat hlavní příčinu. Kontrola pouze smíšených součtů skrývá problémy, které se objevují v jediném rozsahu BIN, regionu nebo MID.
Jaká prahová hodnota obvykle spouští akci na PCI DSS?
Prahová hodnota závisí na kategorii, ale obchodníci by měli prošetřit jakoukoli náhlou změnu nad 10% relativního pohybu nebo 25 bazických bodů absolutního pohybu.
Pro spory a podvody mohou prahové hodnoty schémat, jako je 0,9% pod monitorováním Visa nebo 1,5% pod Mastercard ECM, vytvořit okamžité riziko eskalace. Pro položky vypořádání nebo cen, i 5 až 15 bazických bodů může ospravedlnit směrování nebo revizi smlouvy.
Klíčem je nastavit prahové hodnoty před koncem měsíce, nikoli poté, co dorazí faktura procesoru nebo oznámení schématu.
Může se PCI DSS lišit mezi akceptanty?
Ano. Akceptanti mohou mapovat kódy odpovědí odlišně, aplikovat různá pravidla rizika, podporovat různá datová pole a vypořádávat se v různých cyklech.
Jeden akceptant může vrátit obecné odmítnutí, zatímco jiný odhalí radu vydavatele, která umožňuje bezpečný opakovaný pokus. Zacházení s poplatky se také může lišit podle smlouvy, zejména pro přeshraniční, FX, prémiové karty a alternativní platební metody.
Proto by obchodníci používající orchestraci měli porovnávat výkon podle akceptanta a schématu, spíše než se spoléhat na jediné smíšené schválení nebo nákladovou hodnotu.
Jaký je první krok nápravy, když PCI DSS způsobuje ztráty?
Začněte s 30denním vzorkem a rozdělte jej podle schématu, země vydavatele, karetního produktu, platební metody, MID a kódu odpovědi nebo sporu. Kvantifikujte hodnotu v ohrožení v hotovostním vyjádření, nikoli pouze v procentních bodech.
Poté se rozhodněte, zda je oprava provozní, jako jsou lepší důkazy nebo komunikace se zákazníky, technická, jako jsou bohatší data nebo indikátory 3DS, nebo komerční, jako je jiná cesta akceptanta.
Znovu zkontrolujte stejnou metriku po jednom úplném vypořádání nebo cyklu sporu, abyste potvrdili, že změna fungovala.
See how PCI DSS plays out in practice
Industries and regions where this term drives real acquiring, routing, or dispute decisions.
Související pojmy
Nahrazení citlivých karetních dat nesenzitivní náhradní hodnotou, kterou lze uložit a znovu použít bez rozsahu PCI.
Úložiště tokenizovaných údajů o kartách v souladu s PCI DSS, které umožňuje obchodníkovi znovu účtovat kartu bez držení PAN.
PSD2 vyžaduje, aby elektronické platby iniciované zákazníkem v EHP a Spojeném království byly ověřeny dvěma z následujících faktorů: znalost, držení, neodmyslitelnost.
Regulované ověření totožnosti obchodníka (KYB) a, kde je to relevantní, zákazníků obchodníka (KYC).
Související průvodci.
Jste připraveni zlepšit si nastavení plateb?
Řekněte nám o svém podnikání. Spojíme vás s těmi správnými akvizičními partnery a správnou cestou, obvykle do týdne.