Совет по стандартам безопасности данных индустрии платежных карт (PCI SSC), созданный ведущими международными платежными системами Visa, MC, Amex, Diners, Discovery и JCB, разработал правила и документы PCI DSS, которые определяют принципы и политику безопасности индустрии платежных карт. Данные правила устанавливают требования к организациям, принимающим или обрабатывающим транзакции по платежным картам: банкам, торгово-сервисным предприятиям, организациям, обрабатывающим платежи.
Правила и документы доступны здесь.
Все торгово-сервисные предприятия, хранящие, обрабатывающие или передающие данные о держателях карт, должны соответствовать стандартам PCI DSS.
Элемент данных |
Хранение разрешено |
Данные должны храниться в нечитаемом виде |
Номер карты (PAN) |
Да |
Да Номер карты (PAN) должен храниться в нечитаемом виде |
Имя, фамилия держателя карты |
Да |
Нет |
Код услуги Трех- или четырехзначный номер на магнитной полосе карты |
Да |
Нет |
Срок действия |
Да |
Нет |
Полные данные треков Полные данные треков с магнитной полосы, чипа или другого источника |
Нет |
Запрещено |
CVV2/CVC2 Трехзначный код, нанесенный на лицевой или обратной стороне платежной карты |
Нет |
Запрещено |
ПИН/ПИН-блок Персональный идентификационный номер, который вводится держателем карты при совершении сделки и/или зашифрованный ПИН-блок, который содержится в сообщении о сделке |
Нет |
Запрещено |
Банк ежегодно информирует торгово-сервисные предприятия о выполняемых действиях, необходимых для обеспечения соответствия стандартам PCI DSS. Данные требования приведены в таблице.
Торгово-сервисные предприятия делятся на четыре уровня в зависимости от количества ежегодно обрабатываемых транзакций по картам одного бренда (т.е. MC, VISA, Amex и др.). Торгово-сервисные предприятия с 1-го по 3-ий уровень должны проинформировать о статусе своего соответствия банк, обеспечивающий прием платежных карт. Торгово-сервисным предприятиям 4-го уровня настоятельно рекомендуется заполнить анкету самооценки (SAQ) и отправить ее банку, обеспечивающему прием платежных карт.
Уровень |
Критерии сделок торгово-сервисных предприятий |
Действия торгово-сервисных предприятий |
Частота |
1-й уровень |
Торгово-сервисные предприятия, обрабатывающие более 6 млн. транзакций по картам Mastercard или VISA в год |
Внешний аудит безопасности, выполняемый Квалифицированным экспертом безопасности (QSA) |
Ежегодно |
Сканирование сети, выполняемое сертифицированным поставщиком услуг сканирования (ASV) или квалифицированным экспертом безопасности (QSA) |
Ежеквартально |
2-й уровень |
Торгово-сервисные предприятия, обрабатывающие от 1 до 6 млн. транзакций по картам Mastercard или VISA в год |
QSA или ISA Торгово-сервисные предприятия 2-го уровня, выбравшие заполнение ежегодной анкеты самооценки, должны обеспечить, чтобы участвующие в самооценке работники ежегодно проходили обучение PCI SSC с последующей сдачей экзамена по аккредитованной программе. Данное условие является обязательным для того, чтобы предприятие и в дальнейшем могло использовать самооценку для оценки соответствия. В качестве альтернативы торгово-сервисные предприятия вместо заполнения анкеты самооценки могут выбрать ежегодную проверку на месте, которую проводит утвержденный советом PCI SSC квалифицированный эксперт безопасности (QSA). |
Ежегодно |
Сканирование сети, выполняемое сертифицированным поставщиком услуг сканирования (ASV) или квалифицированным экспертом безопасности (QSA) |
Ежеквартально |
3-й уровень |
Торгово-сервисные предприятия э-коммерции, обрабатывающие от 20 000 до 1 млн. транзакций по картам Mastercard или VISA в год |
Ежегодное заполнение анкеты самооценки (SAQ) по выбору торгово-сервисного предприятия |
Ежегодно |
Сканирование сети, выполняемое сертифицированным поставщиком услуг сканирования (ASV) или квалифицированным экспертом безопасности (QSA) |
Ежеквартально |
4- уровень |
Другие торгово-сервисные предприятия |
Ежегодное заполнение анкеты самооценки (SAQ) по выбору торгово-сервисного предприятия |
Рекомендовано - ежегодно |
Сканирование сети, выполняемое сертифицированным поставщиком услуг сканирования (ASV) или квалифицированным экспертом безопасности (QSA) |
Рекомендовано - ежегодно |
Важно! Торгово-сервисные предприятия должны проводить:
- Аудит безопасности, выполняемый сертифицированным аудитором, который выступает в качестве квалифицированного эксперта безопасности (QSA) от поставщиков услуг, приведенных на официальном сайте PCI DSS.
- Сканирование сети, выполняемое квалифицированным поставщиком решений сканирования, который выступает в качестве сертифицированного поставщика услуг сканирования (ASV) или квалифицированного эксперта безопасности (QSA). Сертифицированный поставщик услуг сканирования (ASV) может выполнять сканирование для предприятий электронной торговли и предприятий с физическими местами торговли, но не имеет право проводить ежегодные аудиты.
- Внутренний аудит, в рамках которого необходимо ответить на вопросы анкеты самооценки (SAQ). Содержание анкеты зависит от технического решения.
12 требований и целей, приведенные в таблице ниже, помогут вам понять, какие действия должны проводиться для обеспечения соответствия правилам PCI DSS.
Цели |
Требования PCI DSS |
Построить и поддерживать защищенные сети и системы |
1. Установить и поддерживать конфигурацию брандмауэра для защиты данных держателей карт.
2. Не использовать пароли к системам и другие параметры безопасности по умолчанию, заданные производителем.
|
Защищать данные держателей карт |
3. Защищать хранимые данные держателей карт.
4. Шифровать данные держателей карт при передаче через сети общего пользования.
|
Поддерживать программу управления уязвимостями |
5. Защищать все системы от вредоносного программного обеспечения и регулярно обновлять антивирусное программное обеспечение.
6. Разрабатывать и поддерживать безопасные системы и приложения.
|
Внедрять строгие меры контроля доступа |
7. Ограничивать доступ к данным о держателях карт в соответствии с необходимостью бизнеса.
8. Идентифицировать и аутентифицировать доступ к системным компонентам.
9. Ограничивать физический доступ к данным о держателях карт.
|
Осуществлять регулярный мониторинг и тестирование сетей |
10. Отслеживать и вести мониторинг всего доступа к сетевым ресурсам и данным о держателях карт.
11. Регулярно тестировать системы и процессы безопасности.
|
Поддерживать политику информационной безопасности |
12. Поддерживать политику информационной безопасности для всех работников. |
Для получения более подробной информации посетите https://www.pcisecuritystandards.org/
Держатель карты имеет право оспорить любую сделку, совершенную с помощью карты Mastercard или Visa. Подобные претензии решаются в формате Chargeback и регулируются правилами, разработанными соответствующими международными организациями. В процессе Chargeback бремя доказывания ложится на продавца, которому должен предъявить документацию, подтверждающую законность сделки. В случае предъявления продавцом требуемых документов сумма сделки зачисляется обратно на его счет. В свою очередь, если продавец сделать это не в состоянии или не дает ответ в установленный срок, он обязан вернуть соответствующую сумму клиенту, подавшему претензию;
Наиболее частые причины Chargeback:
- держатель карты не совершал соответствующую сделку (нередко является признаком мошенничества);
- отменяется регулярный платеж;
- товар не соответствует описанию;
- товар имеет дефект или брак;
- продавец не отвечает на запросы по купонам.
- Процесс Chargeback может быть инициирован и по другим причинам, например, в случае неполучения товаров/услуг.
Как избежать Chargeback:
- Чтобы уберечь себя от претензий, связанных с недоставкой товара, рекомендуем использовать услуги компаний, предоставляющих подтверждение доставки.
- Чтобы избежать претензий, связанных с поломкой/повреждением товара, в случае отправки хрупких предметов советуем оформлять страхование перевозок. Обязательно установите четкие сроки, в которые подобные претензии должны быть рассмотрены.
- Если вы получили претензию в связи с повреждением товара, возникшим не во время перевозки, у вас есть два способа решения проблемы: если на товар распространяется гарантия, попросите клиента связаться напрямую с производителем или попросите клиента отправить товар назад вам. Обеспечьте, чтобы в вашей политике возврата были четко оговорены сроки возврата и порядок авторизации возвращенных товаров.
- Если клиент утверждает, что он не заказывал указанный товар, вы должны предъявить документацию, подтверждающую заказ клиента.
- Чтобы иметь надежную доказательную базу, все переговоры с клиентом ведите в письменном виде по электронной почте.
- Все правила и условия должны быть четко оговорены на сайте, предоставляющем соответствующие услуги. Информация, которая должна быть предоставлена клиенту перед заключением договора, прописана в нормативных актах, регулирующих защиту прав потребителей. Данные нормативные акты обязательны для любого лица, продающего товары или оказывающего услуги дистанционным способом.
- Информацию необходимо подавать в простом и понятном виде, и она должна соответствовать используемым дистанционным средствам связи. Предоставляемая информация должна содержать четкие сведения о соответствующих товарах или услугах, их цене (включая НДС и другие налоги), стоимости доставки, а также информацию о правах отказа клиента. Необходимо указать также полную контактную информацию вашего предприятия.
- Если заказанные клиентом товары или услуги могут быть недоступны, вы должны информировать клиента о том, готовы ли вы поставить ему вместо заказанных товаров или услуги другие товары или услуги равноценного качества и стоимости.
Торговые предприятия, принимающие к оплате расчетные карты, подвержены разного рода рискам. Цель данного материала - разъяснить возможные риски и подсказать меры, которые помогут вам максимально защитить себя от связанных с ними убытков.
Одним из самых больших рисков для магазинов, продающих товары или услуги через интернет, - это риск мошеннических сделок. Будьте внимательны и осторожны, в противном случае действия мошенников могут нанести вашему бизнесу большой урон. Чтобы вам было проще распознать возможных мошенников, предлагаем ознакомиться с рекомендациями по выявлению и предупреждению мошеннических и противоправных действий при совершении дистанционных покупок.
Что означает "авторизация":
- Номер счета действителен.
- Карта не была заявлена как утерянная или украденная (впрочем, карта может быть утеряна либо украдена или с ней могут совершаться несанкционированные действия, о которых держатель карты не знает, т.е. мошенники могли незаконным способом завладеть данными карты).
- На карте доступна необходимая для оплаты покупки сумма.
Несмотря на важность авторизации, она не может служить абсолютной гарантией от риска мошенничества или претензий. Авторизация не означает, что лицо, вводящее или называющее данные карты, является законным держателем карты. Все еще существует риск, что лицо либо украло карту, либо завладело ею каким-то иным незаконным способом, даже если авторизация успешно пройдена.
Часто мишенью мошенников становятся нижеперечисленные товары, так как они обладают большой ценностью и их можно легко перепродать:
- Электроника
- Бытовая техника
- Драгоценности
- Компьютерная техника
- Мебель
- Товары, которые можно быстро и легко реализовать за деньги
Если вы занимаетесь продажей товаров из данного списка, призываем вас быть очень внимательными перед передачей/отправкой заказа. В частности, рекомендуем тщательно проверить, является ли покупатель истинным держателем карты.
Ниже приведены примеры ситуаций, когда нужно быть особенно осторожными, так как часто именно совокупность нескольких факторов может свидетельствовать о возможных мошеннических действиях.
- Покупатель совершает покупку впервые - мошенники для совершения преступлений всегда выбирают новые магазины.
- Необычно крупные заказы - так как краденые кредитные карты и номера счетов имеют ограниченный срок использования, преступники стремятся купить сразу как можно больше товаров.
- Разные способы заказа одного и того же товара - несколько экземпляров одного товара позволяют преступникам увеличить свою прибыль.
- Срочная или экспресс-доставка - преступники хотят как можно быстрее получить приобретенные мошенническим путем товары, чтобы продать их дальше, поэтому более высокая стоимость доставки их не пугает.
- Доставка за пределы страны, в которой работает интернет-магазин, - иногда полученные мошенническим путем товары доставляются преступникам за пределы страны проживания.
- Несоответствие информации в заказе - например, адрес счета не совпадает с адресом доставки, телефонный код отличается от кодов близлежащих почтовых отделений, а также подозрительные электронные адреса или необычное время совершения покупки.
- Несколько операций по одной карте за короткий промежуток времени - это может быть попыткой опустошить карту перед тем, как будет закрыт привязанный к ней счет.
- Отправка на один и тот же адрес заказов, совершенных по разным картам - это может свидетельствовать о генерировании номеров счетов с помощью специального программного обеспечения либо о целой партии краденых карт.
- Несколько сделок, совершенных одной или похожей картой с одним и тем же адресом счета, но с разными адресами доставки - это может указывать на деятельность организованной преступной группы (в противоположность действиям отдельных лиц).
- С одного IP-адреса совершаются несколько сделок с разными картами - использование двух и более карт может свидетельствовать о мошеннической схеме.
- Заказы с интернет-адресов, использующих услуги бесплатной электронной почты - такого рода электронные адреса не содержат никаких счетов, не фиксируют контрольные следы и не осуществляют проверок того, что счет был открыт законным держателем карты.
Чтобы снизить риск мошенничества и рекламаций при совершении онлайн-покупок, продавцам следует соблюдать следующие меры предосторожности:
- требовать указание названия банка держателя карты - преступники, получившие данные карты незаконным путем, такой информацией, как правило, не владеют. Если покупатель замешкался или медлит с указанием названия своего банка, следует проявить осторожность;
- риск неполучения товара возрастает, если заказ отправляется на абонентский ящик;
- после доставки товара получить от держателя карты подписанную им квитанцию о получении товара;
- в случае заказа большого количества товара связаться по телефону с держателем карты для подтверждения заказа. Или попросить держателя карты повторить все детали покупки устно. Нередко, если заказ является мошенническим, покупатель не в состоянии подтвердить эти данные, так как заказываются все товары подряд;
- соблюдать особую осторожность в случаях, когда одна покупка оплачивается сразу несколькими картами;
- не продолжать попытки авторизоваться после получения отказа;
- соблюдать особую осторожность при получении заказов из-за рубежа - рекомендуется не осуществлять отправку крупных заказов до проверки подлинности заказа.
Использование услуги аутентификации 3D Secure позволяет продавцу защитить себя от рекламаций в ситуациях, когда основанием для подачи рекламации является неучастие клиента в сделке (т.е. ответственность за риск мошенничества переносится).
Совет по стандартам безопасности данных индустрии платёжных карт (PCI SSC), созданный ведущими международными платёжными системами Visa, Mastercard, Amex, Diners, Discovery и JCB, разработал правила и документы PCI DSS, которые определяют принципы и политику безопасности индустрии платёжных карт. Данные принципы обязательны для соблюдения всем, кто хранит, обрабатывает или передает данные платёжных карт, в том числе банкам, торгово-сервисным предприятиям и организациям, обрабатывающим платежи. В данных правилах определены технические и операционные требования, обязательные для организаций, которые принимают и обрабатывают платёжные транзакции.
Новая версия правил и документов доступна здесь.
Все торгово-сервисные предприятия, хранящие, обрабатывающие или передающие данные о держателях карт, должны соответствовать стандартам PCI DSS.
Элементы данных карт и сенситивные данные аутентификации:
|
Элемент данных |
Хранение разрешено |
Данные должны храниться в нечитаемом виде |
|
Номер карты (PAN) |
Да |
Да Номер карты (PAN) должен храниться в нечитаемом виде |
|
Имя, фамилия держателя карты |
Да |
Нет |
|
Код услуги Трех- или четырехзначный номер на магнитной полосе карты |
Да |
Нет |
|
Срок действия |
Да |
Нет |
|
Полные данные треков Полные данные треков с магнитной полосы, чипа или другого источника |
Нет |
Запрещено |
|
CVV2/CVC2 Трехзначный код, нанесенный на лицевой или обратной стороне платёжной карты |
Нет |
Запрещено |
|
ПИН/ПИН-блок Персональный идентификационный номер, который вводится держателем карты при совершении сделки и/или зашифрованный ПИН-блок, который содержится в сообщении о сделке |
Нет |
Запрещено |
Как убедиться о соответствии требованиям PCI DSS?
Поставщик услуги ежегодно информирует по электронной почте торгово-сервисные предприятия о выполняемых действиях, необходимых для обеспечения соответствия стандартам PCI DSS. Данные требования приведены в таблице.
Торгово-сервисные предприятия делятся на четыре уровня в зависимости от количества ежегодно обрабатываемых транзакций по картам одного бренда (т.е. Mastercard, VISA, Amex и др.). Торгово-сервисные предприятия с 1-го по 3-й уровень должны проинформировать нас о статусе своего соответствия после проведения всех необходимых действий, в свою очередь. Tоргово-сервисные предприятия 4-го уровня должны проинформировать нас о своем статусе соответствия, заполнив и отправив нам анкету самооценки (SAQ).
Уровень |
Критерии сделок торгово-сервисных предприятий |
Действия торгово-сервисных предприятий |
Частота |
1-й уровень |
Торгово-сервисные предприятия, обрабатывающие 6 млн. и более транзакций по картам Mastercard или VISA в год |
Внешний аудит безопасности, выполняемый Квалифицированным экспертом безопасности (QSA) |
Ежегодно |
Сканирование сети, выполняемое сертифицированным поставщиком услуг сканирования (ASV) или квалифицированным экспертом безопасности (QSA) |
Ежеквартально |
2-й уровень |
Торгово-сервисные предприятия, обрабатывающие от 1 до 6 млн. транзакций по картам Mastercard или VISA в год |
Квалифицированный эксперт безопасности (QSA) или внутренний оценщик безопасности (ISA) Торгово-сервисные предприятия 2-го уровня, выбравшие заполнение ежегодной анкеты самооценки, должны обеспечить, чтобы участвующие в самооценке работники ежегодно проходили обучение PCI SSC с последующей сдачей экзамена по аккредитованной программе. Данное условие является обязательным для того, чтобы предприятие и в дальнейшем могло использовать самооценку для оценки соответствия. В качестве альтернативы торгово-сервисные предприятия вместо заполнения анкеты самооценки могут выбрать ежегодную проверку на месте, которую проводит утвержденный советом PCI SSC квалифицированный эксперт безопасности (QSA). |
Ежегодно |
1. Торгово-сервисные предприятия, заполняющие анкету самооценки A, A-EP или D, должны привлекать QSA или ISA для ежегодной проверки соответствия. 2. Торгово-сервисные предприятия, заполняющие анкету самооценки B, B-IP, C-VT, C или P2PE, теперь могут проводить самооценку без привлечения QSA или ISA для проверки соответствия |
Ежегодно |
Сканирование сети, выполняемое сертифицированным поставщиком услуг сканирования (ASV) или квалифицированным экспертом безопасности (QSA) |
Ежеквартально |
3-й уровень |
Торгово-сервисные предприятия э-коммерции, обрабатывающие от 20 000 до 1 млн. транзакций по картам Mastercard или VISA в год |
Требуется ежегодное заполнение анкеты самооценки (SAQ). |
Ежегодно |
Сканирование сети, выполняемое сертифицированным поставщиком услуг сканирования (ASV) или квалифицированным экспертом безопасности (QSA) |
Ежеквартально |
4- уровень |
Другие торгово-сервисные предприятия |
Ежегодное заполнение анкеты самооценки (SAQ) по выбору торгово-сервисного предприятия |
Рекомендовано - ежегодно |
Сканирование сети, выполняемое сертифицированным поставщиком услуг сканирования (ASV) или квалифицированным экспертом безопасности (QSA) |
Рекомендовано - ежегодно |
Важно! Торгово-сервисные предприятия должны проводить:
- Аудит безопасности, выполняемый сертифицированным аудитором, который выступает в качестве квалифицированного эксперта безопасности (QSA) от поставщиков услуг, приведенных на официальном сайте PCI DSS.
- Сканирование сети, выполняемое квалифицированным поставщиком решений сканирования, который выступает в качестве сертифицированного поставщика услуг сканирования (ASV) или квалифицированного эксперта безопасности (QSA). Сертифицированный поставщик услуг сканирования (ASV) может выполнять сканирование для предприятий электронной торговли и предприятий с физическими местами торговли, но не имеет право проводить ежегодные аудиты.
- Внутренний аудит, в рамках которого необходимо ответить на вопросы анкеты самооценки (SAQ). Содержание анкеты зависит от технического решения.
Требования и цели PCI DSS
12 требований и целей, приведенные в таблице ниже, помогут вам понять, какие действия должны проводиться для обеспечения соответствия правилам PCI DSS.
Цели |
Требования PCI DSS |
Построить и поддерживать защищенные сети и системы |
1. Установить и поддерживать конфигурацию брандмауэра для защиты данных держателей карт.
2. Не использовать пароли к системам и другие параметры безопасности по умолчанию, заданные производителем.
|
Защищать данные держателей карт |
3. Защищать хранимые данные держателей карт.
4. Шифровать данные держателей карт при передаче через сети общего пользования.
|
Поддерживать программу управления уязвимостями |
5. Защищать все системы от вредоносного программного обеспечения и регулярно обновлять антивирусное программное обеспечение.
6. Разрабатывать и поддерживать безопасные системы и приложения.
|
Внедрять строгие меры контроля доступа |
7. Ограничивать доступ к данным о держателях карт в соответствии с необходимостью бизнеса.
8. Идентифицировать и аутентифицировать доступ к системным компонентам.
9. Ограничивать физический доступ к данным о держателях карт.
|
Осуществлять регулярный мониторинг и тестирование сетей |
10. Отслеживать и вести мониторинг всего доступа к сетевым ресурсам и данным о держателях карт.
11. Регулярно тестировать системы и процессы безопасности.
|
Поддерживать политику информационной безопасности |
12. Поддерживать политику информационной безопасности для всех работников. |
Для получения более подробной информации посетите https://www.pcisecuritystandards.org/
Если Вам необходима консультация или Вы хотите сообщить о возможном мошенничестве, пожалуйста, свяжитесь с нами по телефону +370 5 268 4422. Подробнее о безопасном использовании банковских услуг можно узнать здесь.