Regulation
Crittografia point-to-point
Vedi anche: P2PE
Crittografia hardware dei dati del titolare della carta al terminale, decifrata solo in un HSM elencato PCI, riducendo l'ambito PCI del commerciante a SAQ P2PE.
La crittografia point-to-point significa: Crittografia hardware dei dati del titolare della carta al terminale, decifrata solo in un HSM elencato PCI, riducendo l'ambito PCI del commerciante a SAQ P2PE. Può anche apparire come P2PE.
Nelle operazioni di pagamento non è solo un'etichetta; controlla come una transazione, una credenziale, un evento di rischio o un movimento di fondi viene interpretato dalle controparti. Il meccanismo è guidato da norme statutarie, mandati di schema o pratiche di mercato regolamentate.
Il dettaglio operativo è importante perché lo stesso flusso di pagamento può comportare obblighi diversi a seconda della geografia, del tipo di cliente, dello strumento e dello stato di esenzione.
Viene comunemente analizzato insieme a PCI DSS, Tokenisation, perché questi concetti vicini determinano il risultato commerciale e operativo.
Il dettaglio pratico si trova solitamente nei registri del gateway, nei rapporti dell'Acquirer, nei file di schema, nei registri del servizio clienti e negli estratti conto di regolamento piuttosto che in un'unica dashboard.
I team dovrebbero registrare il valore, il timestamp, la controparte, la valuta, il codice di risposta e qualsiasi indicatore di esenzione o responsabilità allegato all'evento. Un errore comune è trattare la crittografia point-to-point come una definizione statica.
In pratica il significato può cambiare in base allo schema, al paese, all'MCC, al prodotto della carta, all'emittente, al canale di transazione e se il pagamento è avviato dal cliente o dal commerciante.
Ecco perché i commercianti ad alto volume normalmente documentano le regole, monitorano le eccezioni settimanalmente e rivedono le soglie prima che un piccolo problema operativo diventi un problema di Chargeback, finanziamento o conformità.
Worked example
Un commerciante esamina una transazione di 500 € in cui la crittografia point-to-point è il fattore decisivo. Il commerciante controlla la geografia, il tipo di pagamento, lo stato del cliente e i criteri di esenzione prima di decidere quale trattamento di conformità applicare.
Il costo operativo è modellato sull'esposizione alla non conformità che può superare il margine di elaborazione sulla vendita, e l'azione pertinente deve essere completata al Checkout o all'onboarding.
Il passaggio 1 consiste nell'acquisire i dati della richiesta originale, inclusi importo, valuta, paese dell'emittente, MID e codice di risposta o stato. Il passaggio 2 consiste nell'applicare il set di regole del commerciante, ad esempio se riprovare, contestare, rimborsare, rilasciare merci o tenere in revisione.
Il passaggio 3 consiste nel riconciliare il risultato con la reportistica dell'Acquirer in modo che la finanza possa vedere l'impatto sulla liquidità.
Se la regola migliora il risultato anche solo di 50 punti base su 2. 000 transazioni mensili simili, il commerciante protegge circa 10 ordini extra da fallimenti o perdite evitabili.
Scheme notes
Questo non è interamente specifico dello schema, perché gli obblighi normativi derivano dalla legislazione, dai regolatori e dalle regole del sistema di pagamento locale piuttosto che solo da Visa o Mastercard.
Le regole dello schema sono comunque importanti a livello operativo perché definiscono i campi dei messaggi, l'allocazione della responsabilità, gli standard di prova e le conseguenze del monitoraggio.
Il trattamento nel Regno Unito e nello Spazio Economico Europeo può divergere dopo la Brexit, e gli schemi domestici o i binari di trasferimento bancario possono applicare regolamenti separati.
I commercianti dovrebbero trattare la conformità allo schema e la conformità legale come controlli sovrapposti, non come sostituti.
Why it matters for merchants
Commercialmente, ciò influisce sul costo di conformità, sull'accettazione dei pagamenti, sugli obblighi di rimborso e contestazione e sul rischio di applicazione normativa o di schema.
Per un commerciante che elabora 500. 000 sterline al mese, un movimento di 25 punti base vale 1. 250 sterline prima degli effetti secondari come contestazioni, riserve, ticket di supporto o costi di consegna fallita.
L'impatto è maggiore nei modelli ad alto rischio, in abbonamento, di viaggio, di beni digitali e transfrontalieri perché le decisioni dell'emittente e il monitoraggio dello schema possono aggravarsi rapidamente.
Cardflo può aiutare combinando l'accesso all'acquisizione, il routing MID, le regole di orchestrazione, la revisione KYB e gli strumenti di Chargeback ove pertinenti, in modo che il commerciante non dipenda da un'unica interpretazione del processore o da un unico percorso di transazione fisso.
Domande frequenti
Quali dati dovrebbe conservare un commerciante per la crittografia point-to-point?
Conservare l'ID transazione, il MID, l'Acquirer, l'importo, la valuta, il paese dell'emittente, lo schema della carta, il codice di risposta o stato, il timestamp e qualsiasi riferimento 3DS, esenzione, rimborso o contestazione.
Per le transazioni con carta, conservare gli identificatori di autorizzazione e compensazione perché le domande di regolamento o Chargeback potrebbero arrivare 30-120 giorni dopo.
Per i flussi regolamentati, conservare il consenso del cliente e i registri delle prove per almeno il periodo richiesto dalla legge locale o dalle regole dello schema.
Buoni registri riducono il tempo di indagine da ore a minuti quando la reportistica dell'Acquirer non corrisponde al sistema degli ordini.
Con quale frequenza dovrebbe essere rivista la crittografia point-to-point?
I commercianti ad alto volume dovrebbero rivedere i tassi di eccezione settimanalmente e monitorare la metrica principale mensilmente per schema, Acquirer, paese dell'emittente, MCC e metodo di pagamento.
Un movimento da 20 a 50 punti base può essere significativo se il commerciante elabora migliaia di ordini. La finanza dovrebbe riconciliare l'impatto sulla liquidità a livello di regolamento, mentre le operazioni di rischio o di pagamento dovrebbero analizzare la causa principale.
La revisione solo dei totali aggregati nasconde problemi che appaiono su un singolo intervallo BIN, regione o MID.
Quale soglia di solito innesca un'azione sulla crittografia point-to-point?
La soglia dipende dalla categoria, ma i commercianti dovrebbero indagare su qualsiasi cambiamento improvviso superiore al 10% di movimento relativo o 25 punti base di movimento assoluto.
Per le contestazioni e le frodi, le soglie dello schema come lo 0,9% sotto il monitoraggio Visa o l'1,5% sotto Mastercard ECM possono creare un rischio di escalation immediato.
Per gli elementi di regolamento o di prezzo, anche 5-15 punti base possono giustificare il routing o la revisione del contratto.
La chiave è impostare le soglie prima della fine del mese, non dopo l'arrivo di una fattura del processore o di un avviso dello schema.
La crittografia point-to-point può differire tra gli Acquirer?
Sì. Gli Acquirer possono mappare i codici di risposta in modo diverso, applicare regole di rischio diverse, supportare campi dati diversi e regolare su cicli diversi.
Un Acquirer può restituire un rifiuto generico mentre un altro espone un consiglio dell'emittente che consente un nuovo tentativo sicuro. Il trattamento delle commissioni può anche variare per contratto, specialmente per transfrontaliero, FX, carte premium e metodi di pagamento alternativi.
Questo è il motivo per cui i commercianti che utilizzano l'orchestrazione dovrebbero confrontare le prestazioni per Acquirer e schema piuttosto che fare affidamento su un'unica cifra di approvazione o costo aggregato.
Qual è il primo passo di rimedio quando la crittografia point-to-point crea perdite?
Iniziare con un campione di 30 giorni e dividerlo per schema, paese dell'emittente, prodotto della carta, metodo di pagamento, MID e codice di risposta o contestazione. Quantificare il valore a rischio in termini di liquidità, non solo in punti percentuali.
Quindi decidere se la soluzione è operativa, come migliori prove o comunicazione con il cliente, tecnica, come dati più ricchi o indicatori 3DS, o commerciale, come un diverso percorso di acquisizione.
Ricontrollare la stessa metrica dopo un ciclo completo di regolamento o contestazione per confermare che il cambiamento ha funzionato.
See how Crittografia point-to-point plays out in practice
Industries and regions where this term drives real acquiring, routing, or dispute decisions.
Termini correlati
Lo standard di sicurezza dei dati del settore delle carte di pagamento, il framework imposto dagli schemi per la gestione dei dati dei titolari di carta.
Replacing sensitive card data with a non-sensitive surrogate value that can be stored and reused without PCI scope.
Requisito PSD2 secondo cui i pagamenti elettronici avviati dal cliente nello SEE e nel Regno Unito devono essere autenticati con due dei seguenti elementi: conoscenza, possesso, inerenza.
Verifica regolamentata dell'identità del commerciante (KYB) e, ove pertinente, dei clienti del commerciante (KYC).
Correlati guide.
Pronto a migliorare la tua configurazione dei pagamenti?
Raccontaci della tua attività. Ti abbineremo ai giusti partner acquirenti e al percorso giusto, di solito entro una settimana.
