অ্যাপ ডেভেলপারদের জন্য PCI কমপ্লায়েন্স: সংক্ষেপিত, বেদনাদায়ক বিবরণ
আপনার লেখা কোড যদি কখনো কার্ডের ডেটা স্পর্শ করে, তবে PCI DSS-এর সম্পূর্ণ বোঝা আপনার ওপর এসে পড়ে। SAQ A থেকে SAQ D পর্যন্ত সিঁড়ি, কেন কার্ড-প্রেজেন্ট পেমেন্টের জন্য সার্টিফাইড হার্ডওয়্যার প্রয়োজন, এবং কীভাবে তৈরি করবেন যাতে এর কোনোটিই আপনার ওপর না পড়ে—এখানে তার বিবরণ দেওয়া হলো।

PCI কমপ্লায়েন্স (কার্ডের ডেটা হ্যান্ডেল করেন এমন যে কারো জন্য পেমেন্ট কার্ড ইন্ডাস্ট্রির সিকিউরিটি রুলস) হলো "ক্রেডিট কার্ড গ্রহণ করা হয়" কথাটির মূল্য। সংক্ষিপ্ত সংস্করণ: কার্ড ডেটা যদি কখনো আপনার লেখা কোড বা আপনার চালানো সার্ভারকে স্পর্শ করে, তবে আপনি শত শত কন্ট্রোল, একটি বার্ষিক অ্যাটেস্টেশন (আপনি স্ট্যান্ডার্ড পূরণ করছেন বলে একটি আনুষ্ঠানিক স্বাক্ষরযুক্ত ঘোষণা) এবং পেমেন্ট প্রসেসরের মাধ্যমে আসা পরিণতি সহ একটি সিকিউরিটি স্ট্যান্ডার্ডের ভার লাভ করবেন। অ্যাপ ডেভেলপারদের জন্য PCI কমপ্লায়েন্সের বেদনাদায়ক রূপ: চেকআউট তৈরি হয়ে যাওয়ার পরই বেশিরভাগ এটি জানতে পারেন।
নির্দিষ্ট বিষয়গুলোতে যাওয়ার আগে একটি বিষয়। নীচের সংস্করণ নম্বর, তারিখ এবং প্রশ্নাবলীর নিয়মাবলী প্রকাশের সময়ের হিসেবে সঠিক; স্ট্যান্ডার্ড পরিবর্তিত হয়, তাই বিবরণগুলোকে একটি তাৎক্ষণিক চিত্র হিসেবে ধরুন।
PCI কমপ্লায়েন্স আসলে কী?
PCI DSS, বা পেমেন্ট কার্ড ইন্ডাস্ট্রি ডাটা সিকিউরিটি স্ট্যান্ডার্ড, একটি চুক্তির বাধ্যবাধকতা, কোনো আইন নয়। কার্ড নেটওয়ার্কগুলো এটি ব্যাংক ও পেমেন্ট প্রসেসরদের ওপর আরোপ করে, আর তারা এটি মার্চেন্ট এবং সেই মার্চেন্টদের চালানো সফটওয়্যারের ওপর আরোপ করে। বর্তমান সংস্করণ হলো 4.0.1, এবং এর নতুন প্রয়োজনীয়তার সর্বশেষ ঢেউ ২০২৫ সালের ৩১শে মার্চ বাধ্যতামূলক হয়েছে¹। স্ট্যান্ডার্ডটি নেটওয়ার্ক সিকিউরিটি এবং এনক্রিপশন থেকে শুরু করে অ্যাক্সেস কন্ট্রোল এবং লগিং পর্যন্ত ১২টি প্রয়োজনীয় ক্যাটাগরি জুড়ে বিস্তৃত, যা শত শত পৃথক কন্ট্রোলে প্রসারিত হয়²।
কোনো নিয়ন্ত্রক আপনার দরজায় উপস্থিত হয় না। এর পরিবর্তে বাণিজ্যিক দিক থেকে পরিণতিগুলো আসে: আপনার একোয়ারিং ব্যাংকের (যে ব্যাংক মার্চেন্টের জন্য কার্ড পেমেন্ট নিষ্পত্তি করে) মাধ্যমে জরিমানা আসে, প্রসেসিং রেট বেড়ে যায়, এবং সবচেয়ে খারাপ পরিস্থিতিতে কার্ড গ্রহণ করার ক্ষমতা পুরোপুরি হারিয়ে যায়। কোনো ডাটা ব্রিচের পর, ফরেনসিক তদন্ত এবং কার্ড পুনরায় ইস্যু করার খরচ একই পথে আসে।
কেন "শুধুমাত্র পেমেন্ট যোগ করুন" কথাটি আপনার পুরো অ্যাপকে স্কোপের মধ্যে নিয়ে আসে?
স্কোপই হলো আসল বিষয়। PCI DSS এমন প্রতিটি সিস্টেমে প্রযোজ্য যা কার্ডহোল্ডারের ডাটা স্টোর, প্রসেস বা ট্রান্সমিট করে, সাথে সেই সিস্টেমগুলোর সাথে যুক্ত সবকিছু। ভ্যালিডেশন একটি সিঁড়ির মতো কাজ করে, এবং প্রতিটি ধাপ তার আগেরটির চেয়ে নাটকীয়ভাবে ভারী²:
SAQ A (সেলফ-অ্যাসেসমেন্ট কোয়েশ্চনেয়ার A): পেমেন্ট সম্পূর্ণ কমপ্লায়েন্ট প্রোভাইডারের কাছে আউটসোর্স করা হয় এবং কার্ড ডাটা কখনো আপনার সিস্টেমে পৌঁছায় না। এটি সবচেয়ে ছোট প্রশ্নাবলী।
SAQ A-EP: আপনার সাইট কখনো কার্ড ডাটা স্পর্শ করে না কিন্তু গ্রাহকরা কীভাবে পেমেন্ট ফর্মে পৌঁছাবেন তা নিয়ন্ত্রণ করে। পুরো স্ট্যান্ডার্ডের একটি বড় অংশ এখন আপনার ওয়েব সার্ভারের ওপর প্রযোজ্য হবে।
SAQ D: কার্ড ডাটা আপনার তৈরি করা যেকোনো কিছুর মধ্য দিয়ে অতিক্রম করে, এমনকি ক্ষণিকের জন্য হলেও, এমনকি স্টোর না করা হলেও। এটি কার্যত পুরো স্ট্যান্ডার্ড, যা প্রতি বছর নথিভুক্ত এবং সত্যায়িত করতে হয়।

সর্বনিম্ন ধাপটিও যে "কিছুই না" তা নয়। ২০২৫ সালের জানুয়ারিতে PCI সিকিউরিটি স্ট্যান্ডার্ডস কাউন্সিল SAQ A থেকে পেমেন্ট-পেজ স্ক্রিপ্টের প্রয়োজনীয়তা সরিয়ে দিয়েছে, কিন্তু একটি যোগ্যতার শর্ত যোগ করেছে: আপনাকে নিশ্চিত করতে হবে যে আপনার সাইট এমন কোনো স্ক্রিপ্ট আক্রমণের ঝুঁকিতে নেই যা আপনার ই-কমার্স সিস্টেমকে প্রভাবিত করতে পারে¹। এমনকি সম্পূর্ণ আউটসোর্স করা স্তরেও প্রত্যাশা করা হয় যে আপনি এমন পেজকে রক্ষা করবেন যা অন্যের পেমেন্ট ফর্ম হোস্ট করে।
বছরে ৬০ লাখের বেশি কার্ড ট্রানজ্যাকশনের পর, স্ব-মূল্যায়ন পুরোপুরি শেষ হয়ে যায় এবং একটি QSA (একজন সার্টিফাইড এক্সটার্নাল অ্যাসেসর) দ্বারা অন-সাইট অডিট শুরু হয়²।
আপনি কি কোড লিখে কার্ড-প্রেজেন্ট পেমেন্টের নিয়ম এড়িয়ে যেতে পারেন?
না। সশরীরে পেমেন্টের ক্ষেত্রে এই সিঁড়িটি একটি দেয়ালে পরিণত হয়। কার্ড-প্রেজেন্ট ট্রানজ্যাকশনের জন্য সার্টিফাইড হার্ডওয়্যার প্রয়োজন: ফিজিক্যাল রিডার যা কাউন্সিলের PTS ল্যাব প্রোগ্রাম-এ উত্তীর্ণ হয়েছে, অনুমোদিত ফার্মওয়্যার চালাচ্ছে, এবং একটি পেমেন্ট প্রসেসরের মাধ্যমে প্রোভিশন করা হয়েছে। কেবল সফটওয়্যার দিয়ে একটি ফোনকে রিডারে পরিণত করা অন্য একটি স্ট্যান্ডার্ডের অধীনে পড়ে, যা হলো Mobile Payments on COTS (MPoC), এবং এটি সমাধান প্রদানকারীকে সার্টিফাই করে, আপনার তৈরি করা সফটওয়্যারকে নয়।

এটি এমন একটি সীমা যা AI কোড জেনারেশন অতিক্রম করতে পারে না। একটি মডেল এক বিকেলেই বিশ্বাসযোগ্য একটি চেকআউট স্ক্রিন তৈরি করে ফেলতে পারে; আপনি কি Lovable বা Replit দিয়ে একটি POS তৈরি করতে পারেন? এবং পয়েন্ট অব সেল ভাইব কোডিং করা অনুধাবন করায় কীভাবে সেই কোডগুলো আটকে যায়। কোনো জেনারেটেড কোড সার্টিফাইড রিডার, একোয়ারিং অ্যাগ্রিমেন্ট, বা কমপ্লায়েন্সের অ্যাটেস্টেশন তৈরি করতে পারে না, তা মডেলটি তত্ত্বাবধান ছাড়া যত সময়ই কোডিং করুক না কেন। এছাড়া কমপ্লায়েন্স একটি অন্যতম পুনরাবৃত্তিমূলক কারণ কেন ভাইব-কোডেড পেমেন্ট অ্যাপগুলো অ্যাপ স্টোর থেকে প্রত্যাখ্যাত হয়।
ডেভেলপাররা আসলে কীভাবে PCI স্কোপ ছোট করেন?
আপনি কমপ্লায়েন্স কঠোরভাবে অনুসরণ করার চেষ্টা করবেন না; আপনি এমনভাবে আর্কিটেকচার তৈরি করবেন যাতে কমপ্লায়েন্স মানার বিষয় কম থাকে:
কখনো একটি PAN (প্রাইমারি অ্যাকাউন্ট নম্বর, অর্থাৎ কার্ডের নম্বর নিজে) আপনার কোডকে স্পর্শ করতে দেবেন না। আপনার প্রসেসরের হোস্ট করা পেমেন্ট ফিল্ড ব্যবহার করুন যাতে কার্ড ডাটা গ্রাহকের ব্রাউজার থেকে সরাসরি প্রসেসরের কাছে যায়।
কার্ডের বদলে টোকেন সংরক্ষণ করুন। টোকেনাইজেশন (কার্ড নম্বরকে একটি রেফারেন্স স্ট্রিং দিয়ে প্রতিস্থাপন করা যা চুরি হলেও কোনো কাজে আসে না) সেভ করা কার্ড এবং রিফান্ডকে আপনার ডাটাবেসকে স্কোপের মধ্যে টেনে আনা থেকে আটকায়।
সশরীরে বিক্রির জন্য, আপনার প্রসেসরের সার্টিফাইড রিডার ব্যবহার করুন যাতে কার্ড ডাটা আপনার অ্যাপ অতিক্রম না করেই রিডার থেকে প্রসেসরের কাছে পৌঁছায়।
পেমেন্ট পেজটিকে একদম সাধারণ রাখুন। এতে থাকা প্রতিটি থার্ড-পার্টি স্ক্রিপ্ট এমন কিছু হয়ে দাঁড়ায় যার জবাবদিহিতা আপনাকেই করতে হবে।

সঠিকভাবে করা হলে, আপনার অ্যাপ কার্ড ডাটা নিজের দখলে না রেখেও একটি বিক্রি পরিচালনা করে, এবং প্রশ্নাবলী সংক্ষিপ্ত থাকে। ভুলভাবে করা হলে, একটি মাত্র সুবিধাজনক ফিচার ("শুধু সম্পূর্ণ রিকোয়েস্ট বডি লগ করুন") নিঃশব্দে আপনাকে SAQ D-তে রূপান্তর করে।
তাহলে অ্যাপ ডেভেলপারদের জন্য PCI কমপ্লায়েন্স কতটা বেদনাদায়ক?
আপনার কোড কতটা কার্ড ডাটা স্পর্শ করে তার অনুপাতে এটি বেদনাদায়ক, যে কারণে বিজয়ী পদক্ষেপ হলো কোনো ডাটাই স্পর্শ না করা। কোনো ডেভেলপার টিম আপনার অ্যাপ লিখেছে নাকি কোনো AI এক বিকেলে এটি জেনারেট করেছে তা নিয়ে স্ট্যান্ডার্ডটি বিন্দুমাত্র কেয়ার করে না; স্কোপ মানেই স্কোপ। কার্ড গ্রহণ করে এমন কিছু শিপ করার আগে, একটি প্রশ্ন জিজ্ঞাসা করুন: একটি কার্ড নম্বর কি কখনো আমার লেখা কোডের মধ্য দিয়ে যেতে পারে? উত্তর যদি হ্যাঁ হয়, তবে অডিটের জন্য বাজেট রাখুন। উত্তর যদি না হয়, তবে এটিকে সেভাবেই রাখুন।
সেই আর্কিটেকচারেই Final বিষয়টি পরিচালনা করে। Final-এ তৈরি একটি চেকআউট, তা Build-এ প্রম্পট করা হোক বা MCP-র মাধ্যমে আপনার নিজস্ব AI দ্বারা তৈরি করা হোক না কেন, Final Pay-এর মাধ্যমে পেমেন্ট পরিচালনা করে: একটি পেমেন্ট প্রসেসর এবং সার্টিফাইড টার্মিনাল হার্ডওয়্যার কার্ড ডাটা হ্যান্ডেল করে, তাই এই ফ্লো নিজে কখনোই একটি কার্ড নম্বর ধারণ করে না। কোথায় Final Pay পাওয়া যায় বাস্তব বিষয়টি কভার করে, এবং একটি AI POS ফ্লো-তে ট্যাপ টু পে কানেক্ট করা দেখায় যে কমপ্লায়েন্স স্তরটি যখন আগে থেকেই নিচে থাকে তখন কার্ড গ্রহণ দেখতে কেমন হয়।
সাধারণ জিজ্ঞাসা
PCI কমপ্লায়েন্স কি কোনো আইনি বাধ্যবাধকতা?
না। PCI DSS হলো ব্যাংক এবং পেমেন্ট প্রসেসরের মাধ্যমে কার্ড নেটওয়ার্ক দ্বারা আরোপিত একটি চুক্তির বাধ্যবাধকতা। পরিণতিগুলো বাণিজ্যিক: আপনার একোয়ারিং ব্যাংকের মাধ্যমে জরিমানা পাঠানো, উচ্চতর প্রসেসিং রেট, অথবা কার্ড গ্রহণ করার ক্ষমতা হারানো।
পেমেন্ট সম্পূর্ণ আউটসোর্স করলে কি PCI বাধ্যবাধকতা দূর হয়?
না। সম্পূর্ণ আউটসোর্স করা মার্চেন্টরা সবচেয়ে ছোট প্রশ্নাবলী SAQ A দিয়ে ভ্যালিডেট করতে পারেন, কিন্তু ২০২৫ সালের জানুয়ারির সংশোধনের পর থেকে তাদের অবশ্যই নিশ্চিত করতে হবে যে তাদের সাইট এমন কোনো স্ক্রিপ্ট আক্রমণের ঝুঁকিতে নেই যা ই-কমার্স সিস্টেমকে প্রভাবিত করতে পারে।
SAQ A এবং SAQ D-এর মধ্যে পার্থক্য কী?
SAQ A তখন প্রযোজ্য হয় যখন একটি কমপ্লায়েন্ট থার্ড পার্টি সমস্ত কার্ড ডাটা হ্যান্ডেল করে এবং এটি স্ট্যান্ডার্ডের একটি ছোট অংশ কভার করে। SAQ D তখন প্রযোজ্য হয় যখন কার্ড ডাটা আপনার নিজস্ব সিস্টেমকে স্পর্শ করে এবং এটি কার্যত পুরো স্ট্যান্ডার্ড কভার করে, যা বার্ষিক সত্যায়িত করতে হয়।
একটি AI-জেনারেটেড অ্যাপ কি PCI কমপ্লায়েন্ট হতে পারে?
কোড নিরাপদ প্যাটার্ন অনুসরণ করতে পারে, কিন্তু কমপ্লায়েন্স ব্যবসা এবং এর ইনফ্রাস্ট্রাকচারের সাথে যুক্ত: সার্টিফাইড কার্ড রিডার, একটি প্রসেসর চুক্তি, এবং একটি বার্ষিক অ্যাটেস্টেশন। কোনো জেনারেটেড কোড সেই অংশগুলো সরবরাহ করতে পারে না।
PCI DSS-এর কোন সংস্করণটি বর্তমান?
এই নিবন্ধটি প্রকাশের সময় পর্যন্ত PCI DSS 4.0.1 বর্তমান। এর চূড়ান্ত ভ্যবিষ্যতের শর্তাবলী ২০২৫ সালের ৩১শে মার্চ বাধ্যতামূলক হয়েছে। বর্তমান অবস্থা জানতে PCI সিকিউরিটি স্ট্যান্ডার্ডস কাউন্সিল সাইটটি দেখুন।
