# অ্যাপ ডেভেলপারদের জন্য PCI কমপ্লায়েন্স: সংক্ষেপিত, বেদনাদায়ক বিবরণ

> Published: 2026-07-28
> Updated: 2026-07-28
> Author: Mathias Nielsen
> Category: POS
> Canonical: https://finalpos.com/bn/blog/pci

আপনার লেখা কোড যদি কখনো কার্ডের ডেটা স্পর্শ করে, তবে PCI DSS-এর সম্পূর্ণ বোঝা আপনার ওপর এসে পড়ে। SAQ A থেকে SAQ D পর্যন্ত সিঁড়ি, কেন কার্ড-প্রেজেন্ট পেমেন্টের জন্য সার্টিফাইড হার্ডওয়্যার প্রয়োজন, এবং কীভাবে তৈরি করবেন যাতে এর কোনোটিই আপনার ওপর না পড়ে—এখানে তার বিবরণ দেওয়া হলো।

PCI কমপ্লায়েন্স (কার্ডের ডেটা হ্যান্ডেল করেন এমন যে কারো জন্য পেমেন্ট কার্ড ইন্ডাস্ট্রির সিকিউরিটি রুলস) হলো "ক্রেডিট কার্ড গ্রহণ করা হয়" কথাটির মূল্য। সংক্ষিপ্ত সংস্করণ: কার্ড ডেটা যদি কখনো আপনার লেখা কোড বা আপনার চালানো সার্ভারকে স্পর্শ করে, তবে আপনি শত শত কন্ট্রোল, একটি বার্ষিক অ্যাটেস্টেশন (আপনি স্ট্যান্ডার্ড পূরণ করছেন বলে একটি আনুষ্ঠানিক স্বাক্ষরযুক্ত ঘোষণা) এবং পেমেন্ট প্রসেসরের মাধ্যমে আসা পরিণতি সহ একটি সিকিউরিটি স্ট্যান্ডার্ডের ভার লাভ করবেন। অ্যাপ ডেভেলপারদের জন্য PCI কমপ্লায়েন্সের বেদনাদায়ক রূপ: চেকআউট তৈরি হয়ে যাওয়ার পরই বেশিরভাগ এটি জানতে পারেন।

নির্দিষ্ট বিষয়গুলোতে যাওয়ার আগে একটি বিষয়। নীচের সংস্করণ নম্বর, তারিখ এবং প্রশ্নাবলীর নিয়মাবলী প্রকাশের সময়ের হিসেবে সঠিক; স্ট্যান্ডার্ড পরিবর্তিত হয়, তাই বিবরণগুলোকে একটি তাৎক্ষণিক চিত্র হিসেবে ধরুন।

## PCI কমপ্লায়েন্স আসলে কী?

PCI DSS, বা পেমেন্ট কার্ড ইন্ডাস্ট্রি ডাটা সিকিউরিটি স্ট্যান্ডার্ড, একটি চুক্তির বাধ্যবাধকতা, কোনো আইন নয়। কার্ড নেটওয়ার্কগুলো এটি ব্যাংক ও পেমেন্ট প্রসেসরদের ওপর আরোপ করে, আর তারা এটি মার্চেন্ট এবং সেই মার্চেন্টদের চালানো সফটওয়্যারের ওপর আরোপ করে। বর্তমান সংস্করণ হলো 4.0.1, এবং এর নতুন প্রয়োজনীয়তার সর্বশেষ ঢেউ ২০২৫ সালের ৩১শে মার্চ বাধ্যতামূলক হয়েছে[¹](https://blog.pcisecuritystandards.org/important-updates-announced-for-merchants-validating-to-self-assessment-questionnaire-a)। স্ট্যান্ডার্ডটি নেটওয়ার্ক সিকিউরিটি এবং এনক্রিপশন থেকে শুরু করে অ্যাক্সেস কন্ট্রোল এবং লগিং পর্যন্ত ১২টি প্রয়োজনীয় ক্যাটাগরি জুড়ে বিস্তৃত, যা শত শত পৃথক কন্ট্রোলে প্রসারিত হয়[²](https://secureframe.com/blog/pci-saq)।

কোনো নিয়ন্ত্রক আপনার দরজায় উপস্থিত হয় না। এর পরিবর্তে বাণিজ্যিক দিক থেকে পরিণতিগুলো আসে: আপনার একোয়ারিং ব্যাংকের (যে ব্যাংক মার্চেন্টের জন্য কার্ড পেমেন্ট নিষ্পত্তি করে) মাধ্যমে জরিমানা আসে, প্রসেসিং রেট বেড়ে যায়, এবং সবচেয়ে খারাপ পরিস্থিতিতে কার্ড গ্রহণ করার ক্ষমতা পুরোপুরি হারিয়ে যায়। কোনো ডাটা ব্রিচের পর, ফরেনসিক তদন্ত এবং কার্ড পুনরায় ইস্যু করার খরচ একই পথে আসে।

## কেন "শুধুমাত্র পেমেন্ট যোগ করুন" কথাটি আপনার পুরো অ্যাপকে স্কোপের মধ্যে নিয়ে আসে?

স্কোপই হলো আসল বিষয়। PCI DSS এমন প্রতিটি সিস্টেমে প্রযোজ্য যা কার্ডহোল্ডারের ডাটা স্টোর, প্রসেস বা ট্রান্সমিট করে, সাথে সেই সিস্টেমগুলোর সাথে যুক্ত সবকিছু। ভ্যালিডেশন একটি সিঁড়ির মতো কাজ করে, এবং প্রতিটি ধাপ তার আগেরটির চেয়ে নাটকীয়ভাবে ভারী[²](https://secureframe.com/blog/pci-saq):

- **SAQ A** (সেলফ-অ্যাসেসমেন্ট কোয়েশ্চনেয়ার A): পেমেন্ট সম্পূর্ণ কমপ্লায়েন্ট প্রোভাইডারের কাছে আউটসোর্স করা হয় এবং কার্ড ডাটা কখনো আপনার সিস্টেমে পৌঁছায় না। এটি সবচেয়ে ছোট প্রশ্নাবলী।
- **SAQ A-EP**: আপনার সাইট কখনো কার্ড ডাটা স্পর্শ করে না কিন্তু গ্রাহকরা কীভাবে পেমেন্ট ফর্মে পৌঁছাবেন তা নিয়ন্ত্রণ করে। পুরো স্ট্যান্ডার্ডের একটি বড় অংশ এখন আপনার ওয়েব সার্ভারের ওপর প্রযোজ্য হবে।
- **SAQ D**: কার্ড ডাটা আপনার তৈরি করা যেকোনো কিছুর মধ্য দিয়ে অতিক্রম করে, এমনকি ক্ষণিকের জন্য হলেও, এমনকি স্টোর না করা হলেও। এটি কার্যত পুরো স্ট্যান্ডার্ড, যা প্রতি বছর নথিভুক্ত এবং সত্যায়িত করতে হয়।

![ক্রেডিট কার্ড সহ কমপ্লায়েন্স কাগজের একটি স্তূপ, যা PCI DSS সেলফ-অ্যাসেসমেন্ট কোয়েশ্চনেয়ার নির্দেশ করছে](https://hy9joxwes0n0bta4.public.blob.vercel-storage.com/media/43399b6a-0d29-48b6-84dd-88ef01fcb193/generated/0c4ed4b3d666d99c-pci-saq-paperwork-stack.png)

সর্বনিম্ন ধাপটিও যে "কিছুই না" তা নয়। ২০২৫ সালের জানুয়ারিতে PCI সিকিউরিটি স্ট্যান্ডার্ডস কাউন্সিল SAQ A থেকে পেমেন্ট-পেজ স্ক্রিপ্টের প্রয়োজনীয়তা সরিয়ে দিয়েছে, কিন্তু একটি যোগ্যতার শর্ত যোগ করেছে: আপনাকে নিশ্চিত করতে হবে যে আপনার সাইট এমন কোনো স্ক্রিপ্ট আক্রমণের ঝুঁকিতে নেই যা আপনার ই-কমার্স সিস্টেমকে প্রভাবিত করতে পারে[¹](https://blog.pcisecuritystandards.org/important-updates-announced-for-merchants-validating-to-self-assessment-questionnaire-a)। এমনকি সম্পূর্ণ আউটসোর্স করা স্তরেও প্রত্যাশা করা হয় যে আপনি এমন পেজকে রক্ষা করবেন যা অন্যের পেমেন্ট ফর্ম হোস্ট করে।

বছরে ৬০ লাখের বেশি কার্ড ট্রানজ্যাকশনের পর, স্ব-মূল্যায়ন পুরোপুরি শেষ হয়ে যায় এবং একটি QSA (একজন সার্টিফাইড এক্সটার্নাল অ্যাসেসর) দ্বারা অন-সাইট অডিট শুরু হয়[²](https://secureframe.com/blog/pci-saq)।

## আপনি কি কোড লিখে কার্ড-প্রেজেন্ট পেমেন্টের নিয়ম এড়িয়ে যেতে পারেন?

না। সশরীরে পেমেন্টের ক্ষেত্রে এই সিঁড়িটি একটি দেয়ালে পরিণত হয়। কার্ড-প্রেজেন্ট ট্রানজ্যাকশনের জন্য সার্টিফাইড হার্ডওয়্যার প্রয়োজন: ফিজিক্যাল রিডার যা কাউন্সিলের [PTS ল্যাব প্রোগ্রাম](https://www.pcisecuritystandards.org/standards/pts-point-of-interaction-poi/)-এ উত্তীর্ণ হয়েছে, অনুমোদিত ফার্মওয়্যার চালাচ্ছে, এবং একটি পেমেন্ট প্রসেসরের মাধ্যমে প্রোভিশন করা হয়েছে। কেবল সফটওয়্যার দিয়ে একটি ফোনকে রিডারে পরিণত করা অন্য একটি স্ট্যান্ডার্ডের অধীনে পড়ে, যা হলো [Mobile Payments on COTS (MPoC)](https://www.pcisecuritystandards.org/standards/mobile-payments-on-cots-mpoc/), এবং এটি সমাধান প্রদানকারীকে সার্টিফাই করে, আপনার তৈরি করা সফটওয়্যারকে নয়।

![একটি দোকানের কাউন্টারে থাকা সার্টিফাইড ব্র্যান্ডবিহীন পেমেন্ট টার্মিনাল, যা কার্ড-প্রেজেন্ট পেমেন্টের জন্য PCI এর প্রয়োজনীয় হার্ডওয়্যার স্তর](https://hy9joxwes0n0bta4.public.blob.vercel-storage.com/media/43399b6a-0d29-48b6-84dd-88ef01fcb193/generated/0d02d9e5e5229253-certified-payment-terminal-counter.jpg)

এটি এমন একটি সীমা যা AI কোড জেনারেশন অতিক্রম করতে পারে না। একটি মডেল এক বিকেলেই বিশ্বাসযোগ্য একটি চেকআউট স্ক্রিন তৈরি করে ফেলতে পারে; [আপনি কি Lovable বা Replit দিয়ে একটি POS তৈরি করতে পারেন?](/blog/build-a-pos-with-lovable-or-replit) এবং [পয়েন্ট অব সেল ভাইব কোডিং করা](/blog/vibe-coding-a-point-of-sale) অনুধাবন করায় কীভাবে সেই কোডগুলো আটকে যায়। কোনো জেনারেটেড কোড সার্টিফাইড রিডার, একোয়ারিং অ্যাগ্রিমেন্ট, বা কমপ্লায়েন্সের অ্যাটেস্টেশন তৈরি করতে পারে না, তা মডেলটি [তত্ত্বাবধান ছাড়া যত সময়ই কোডিং করুক না কেন](/blog/claude-opus-5-pos-more-than-code)। এছাড়া কমপ্লায়েন্স একটি অন্যতম পুনরাবৃত্তিমূলক কারণ কেন [ভাইব-কোডেড পেমেন্ট অ্যাপগুলো অ্যাপ স্টোর থেকে প্রত্যাখ্যাত হয়](/blog/why-vibe-coded-payment-apps-get-rejected)।

## ডেভেলপাররা আসলে কীভাবে PCI স্কোপ ছোট করেন?

আপনি কমপ্লায়েন্স কঠোরভাবে অনুসরণ করার চেষ্টা করবেন না; আপনি এমনভাবে আর্কিটেকচার তৈরি করবেন যাতে কমপ্লায়েন্স মানার বিষয় কম থাকে:

- কখনো একটি PAN (প্রাইমারি অ্যাকাউন্ট নম্বর, অর্থাৎ কার্ডের নম্বর নিজে) আপনার কোডকে স্পর্শ করতে দেবেন না। আপনার প্রসেসরের হোস্ট করা পেমেন্ট ফিল্ড ব্যবহার করুন যাতে কার্ড ডাটা গ্রাহকের ব্রাউজার থেকে সরাসরি প্রসেসরের কাছে যায়।
- কার্ডের বদলে টোকেন সংরক্ষণ করুন। টোকেনাইজেশন (কার্ড নম্বরকে একটি রেফারেন্স স্ট্রিং দিয়ে প্রতিস্থাপন করা যা চুরি হলেও কোনো কাজে আসে না) সেভ করা কার্ড এবং রিফান্ডকে আপনার ডাটাবেসকে স্কোপের মধ্যে টেনে আনা থেকে আটকায়।
- সশরীরে বিক্রির জন্য, আপনার প্রসেসরের সার্টিফাইড রিডার ব্যবহার করুন যাতে কার্ড ডাটা আপনার অ্যাপ অতিক্রম না করেই রিডার থেকে প্রসেসরের কাছে পৌঁছায়।
- পেমেন্ট পেজটিকে একদম সাধারণ রাখুন। এতে থাকা প্রতিটি থার্ড-পার্টি স্ক্রিপ্ট এমন কিছু হয়ে দাঁড়ায় যার জবাবদিহিতা আপনাকেই করতে হবে।

![একটি কাঁচের বাক্সে সিল করা ক্রেডিট কার্ড, যা কার্ড ডাটাকে PCI স্কোপের বাইরে রাখার প্রতীক](https://hy9joxwes0n0bta4.public.blob.vercel-storage.com/media/43399b6a-0d29-48b6-84dd-88ef01fcb193/generated/2630089c92683ed9-card-data-out-of-scope-glass-case.jpg)

সঠিকভাবে করা হলে, আপনার অ্যাপ কার্ড ডাটা নিজের দখলে না রেখেও একটি বিক্রি পরিচালনা করে, এবং প্রশ্নাবলী সংক্ষিপ্ত থাকে। ভুলভাবে করা হলে, একটি মাত্র সুবিধাজনক ফিচার ("শুধু সম্পূর্ণ রিকোয়েস্ট বডি লগ করুন") নিঃশব্দে আপনাকে SAQ D-তে রূপান্তর করে।

## তাহলে অ্যাপ ডেভেলপারদের জন্য PCI কমপ্লায়েন্স কতটা বেদনাদায়ক?

আপনার কোড কতটা কার্ড ডাটা স্পর্শ করে তার অনুপাতে এটি বেদনাদায়ক, যে কারণে বিজয়ী পদক্ষেপ হলো কোনো ডাটাই স্পর্শ না করা। কোনো ডেভেলপার টিম আপনার অ্যাপ লিখেছে নাকি কোনো AI এক বিকেলে এটি জেনারেট করেছে তা নিয়ে স্ট্যান্ডার্ডটি বিন্দুমাত্র কেয়ার করে না; স্কোপ মানেই স্কোপ। কার্ড গ্রহণ করে এমন কিছু শিপ করার আগে, একটি প্রশ্ন জিজ্ঞাসা করুন: একটি কার্ড নম্বর কি কখনো আমার লেখা কোডের মধ্য দিয়ে যেতে পারে? উত্তর যদি হ্যাঁ হয়, তবে অডিটের জন্য বাজেট রাখুন। উত্তর যদি না হয়, তবে এটিকে সেভাবেই রাখুন।

সেই আর্কিটেকচারেই Final বিষয়টি পরিচালনা করে। Final-এ তৈরি একটি চেকআউট, তা Build-এ প্রম্পট করা হোক বা MCP-র মাধ্যমে আপনার নিজস্ব AI দ্বারা তৈরি করা হোক না কেন, Final Pay-এর মাধ্যমে পেমেন্ট পরিচালনা করে: একটি পেমেন্ট প্রসেসর এবং সার্টিফাইড টার্মিনাল হার্ডওয়্যার কার্ড ডাটা হ্যান্ডেল করে, তাই এই ফ্লো নিজে কখনোই একটি কার্ড নম্বর ধারণ করে না। [কোথায় Final Pay পাওয়া যায়](https://finalpos.com/help/where-final-pay-is-available) বাস্তব বিষয়টি কভার করে, এবং [একটি AI POS ফ্লো-তে ট্যাপ টু পে কানেক্ট করা](/blog/connecting-tap-to-pay-to-an-ai-pos-flow) দেখায় যে কমপ্লায়েন্স স্তরটি যখন আগে থেকেই নিচে থাকে তখন কার্ড গ্রহণ দেখতে কেমন হয়।

## FAQ

**Q: PCI কমপ্লায়েন্স কি কোনো আইনি বাধ্যবাধকতা?**
A: না। PCI DSS হলো ব্যাংক এবং পেমেন্ট প্রসেসরের মাধ্যমে কার্ড নেটওয়ার্ক দ্বারা আরোপিত একটি চুক্তির বাধ্যবাধকতা। পরিণতিগুলো বাণিজ্যিক: আপনার একোয়ারিং ব্যাংকের মাধ্যমে জরিমানা পাঠানো, উচ্চতর প্রসেসিং রেট, অথবা কার্ড গ্রহণ করার ক্ষমতা হারানো।

**Q: পেমেন্ট সম্পূর্ণ আউটসোর্স করলে কি PCI বাধ্যবাধকতা দূর হয়?**
A: না। সম্পূর্ণ আউটসোর্স করা মার্চেন্টরা সবচেয়ে ছোট প্রশ্নাবলী SAQ A দিয়ে ভ্যালিডেট করতে পারেন, কিন্তু ২০২৫ সালের জানুয়ারির সংশোধনের পর থেকে তাদের অবশ্যই নিশ্চিত করতে হবে যে তাদের সাইট এমন কোনো স্ক্রিপ্ট আক্রমণের ঝুঁকিতে নেই যা ই-কমার্স সিস্টেমকে প্রভাবিত করতে পারে।

**Q: SAQ A এবং SAQ D-এর মধ্যে পার্থক্য কী?**
A: SAQ A তখন প্রযোজ্য হয় যখন একটি কমপ্লায়েন্ট থার্ড পার্টি সমস্ত কার্ড ডাটা হ্যান্ডেল করে এবং এটি স্ট্যান্ডার্ডের একটি ছোট অংশ কভার করে। SAQ D তখন প্রযোজ্য হয় যখন কার্ড ডাটা আপনার নিজস্ব সিস্টেমকে স্পর্শ করে এবং এটি কার্যত পুরো স্ট্যান্ডার্ড কভার করে, যা বার্ষিক সত্যায়িত করতে হয়।

**Q: একটি AI-জেনারেটেড অ্যাপ কি PCI কমপ্লায়েন্ট হতে পারে?**
A: কোড নিরাপদ প্যাটার্ন অনুসরণ করতে পারে, কিন্তু কমপ্লায়েন্স ব্যবসা এবং এর ইনফ্রাস্ট্রাকচারের সাথে যুক্ত: সার্টিফাইড কার্ড রিডার, একটি প্রসেসর চুক্তি, এবং একটি বার্ষিক অ্যাটেস্টেশন। কোনো জেনারেটেড কোড সেই অংশগুলো সরবরাহ করতে পারে না।

**Q: PCI DSS-এর কোন সংস্করণটি বর্তমান?**
A: এই নিবন্ধটি প্রকাশের সময় পর্যন্ত PCI DSS 4.0.1 বর্তমান। এর চূড়ান্ত ভ্যবিষ্যতের শর্তাবলী ২০২৫ সালের ৩১শে মার্চ বাধ্যতামূলক হয়েছে। বর্তমান অবস্থা জানতে PCI সিকিউরিটি স্ট্যান্ডার্ডস কাউন্সিল সাইটটি দেখুন।