আপনি যদি পেমেন্টের সাথে যুক্ত নিজের কোনো টুল তৈরি করেন, তবে কমপ্লায়েন্স ঝুঁকির মালিক কে?
আপনার পেমেন্ট প্রোভাইডারের PCI ব্যাজ আপনার কাছে স্থানান্তরিত হয় না। ঘরে তৈরি কোনো টুল যখন পেমেন্টের সাথে যুক্ত হয়, তখন আসলে কমপ্লায়েন্স ঝুঁকির মালিক কে এবং কাস্টম বিল্ডগুলোকে স্কোপের বাইরে রাখার আর্কিটেকচার সম্পর্কে এখানে আলোচনা করা হলো।

আপনি নিজে। কোড জেনারেট করা AI নয়, আপনার হোস্টিং প্রোভাইডার নয় এবং আপনার পেমেন্ট প্রোভাইডারও নয়। আপনার তৈরি করা কোনো টুল পেমেন্টের সাথে যুক্ত হওয়ার মুহূর্তেই কমপ্লায়েন্স ঝুঁকি আপনার ব্যবসার ওপর চলে আসে এবং আপনি যতগুলো কমপ্লায়েন্ট ভেন্ডরই যুক্ত করুন না কেন, ঝুঁকি সেখানেই থেকে যায়। আপনি যা পরিবর্তন করতে পারেন তা হলো সেই ঝুঁকির পরিমাণ, এবং একটি সুপরিকল্পিত কাস্টম টুল ও একটি অসতর্ক টুলের মধ্যে ব্যবধান বিশাল।
ঝুঁকি কেন আপনার ওপর আসে, আপনার ভেন্ডরদের ওপর নয়?
কার্ড গ্রহণ করার বিষয়টি চুক্তির একটি শৃঙ্খলের ওপর চলে। কার্ড নেটওয়ার্কগুলো নিয়ম নির্ধারণ করে, আপনার অ্যাকোয়ারার (যে ব্যাংক আপনার জন্য কার্ড বিক্রির নিষ্পত্তি করে) সেগুলো কার্যকর করে এবং আপনার মার্চেন্ট চুক্তি সেগুলো আপনার কাছে পৌঁছে দেয়। এই নিয়মাবলী হলো PCI DSS, যা কার্ড ইন্ডাস্ট্রির ডেটা সিকিউরিটি স্ট্যান্ডার্ড এবং এটি কার্ডধারীর ডেটা (কার্ড নম্বর এবং এর সাথে থাকা অন্যান্য বিবরণ) সংরক্ষণ, প্রসেস বা ট্রান্সমিট করে এমন প্রতিটি ব্যবসার ক্ষেত্রে প্রযোজ্য। বর্তমান সংস্করণটি হলো ৪.০.১। (সংস্করণ নম্বর এবং প্রোগ্রামের বিবরণ প্রকাশের সময় পর্যন্ত সঠিক; নির্দিষ্ট বিষয়গুলোকে একটি সাময়িক চিত্র হিসেবে বিবেচনা করুন।)
আপনার ভেন্ডরদের নিজস্ব সিস্টেমের জন্য কিছু বাধ্যবাধকতা থাকে এবং একটি কমপ্লায়েন্ট পেমেন্ট প্রোভাইডার আপনার কাজের অংশটিকে নাটকীয়ভাবে কমিয়ে দেয়। কিন্তু ভেন্ডরের কোনো কাজই মালিকানা হস্তান্তর করে না। PCI সিকিউরিটি স্ট্যান্ডার্ডস কাউন্সিল স্পষ্টভাবে জানিয়েছে যে আপনাকে কমপ্লায়েন্স যাচাই করতে হবে কি না তা পেমেন্ট ব্র্যান্ড এবং আপনার অ্যাকোয়ারার দ্বারা নির্ধারিত হয় এবং আপনার মার্চেন্ট চুক্তিতে তাদের উত্তর হলো, হ্যাঁ। প্রতি বছর, আপনার ব্যবসার কেউ একজন একটি অ্যাটেস্টেশনে স্বাক্ষর করেন যেখানে বলা থাকে যে আপনার এনভায়রনমেন্ট স্ট্যান্ডার্ডটি পূরণ করে। সেই স্বাক্ষরটি আপনার, আপনার ভেন্ডরের নয়।
আপনার নিজস্ব কোড কার্ড ডেটার সংস্পর্শে আসার মুহূর্তে কী পরিবর্তন ঘটে?
স্কোপ (Scope)। কমপ্লায়েন্সের প্রচেষ্টা স্কোপের ওপর ভিত্তি করে নির্ধারিত হয়: কার্ডধারীর ডেটা স্পর্শ করে এমন প্রতিটি সিস্টেম এবং এর সাথে সংযুক্ত সবকিছুই এই স্ট্যান্ডার্ডের আওতাভুক্ত।
যে মার্চেন্টের পেমেন্ট সম্পূর্ণভাবে একটি কমপ্লায়েন্ট প্রোভাইডার এবং এর সার্টিফাইড ডিভাইস দ্বারা পরিচালিত হয়, তারা একটি সংক্ষিপ্ত সেলফ-অ্যাসেসমেন্ট প্রশ্নাবলী (একটি বার্ষিক চেকলিস্ট) এবং মাত্র কয়েকটি প্রশ্নের মাধ্যমে যাচাইকরণ সম্পন্ন করতে পারেন। অন্যদিকে, যে মার্চেন্টের নিজস্ব সফটওয়্যার কার্ড নম্বর হ্যান্ডেল করে, তারা সবচেয়ে জটিল স্তরে পড়েন, যা মূলত সম্পূর্ণ স্ট্যান্ডার্ডেরই অনুরূপ: যেখানে ত্রৈমাসিক ভালনারেবিলিটি স্ক্যান, পেনিট্রেশন টেস্টিং, অ্যাক্সেস কন্ট্রোল, লগিং এবং আনুষ্ঠানিক নিরাপত্তা নীতি সহ দুই শতাধিক প্রয়োজনীয়তা রয়েছে¹।
একটি এআই (AI) এক বিকেলে আপনার জন্য যে চেকআউট ফর্মটি লিখে দিয়েছিল? সেটি যদি কার্ড নম্বর গ্রহণ করে, তবে আপনার ওয়েব সার্ভার, আপনার ডেটাবেস, আপনার অ্যাডমিন ল্যাপটপ এবং আপনার দোকানের ওয়াই-ফাই সবই এই স্কোপের আওতায় চলে আসতে পারে। এবং আপনি কোনোভাবেই গোপনে সংক্ষিপ্ত প্রশ্নাবলী জমা দিতে পারবেন না। আপনি যে স্তরের জন্য যোগ্য নন সেটি বেছে নিলে আপনার ঝুঁকি কমে না; এর অর্থ হলো আপনার স্বাক্ষরিত নথিটি ভুল, যা সাধারণত সবচেয়ে খারাপ মুহূর্তে, ঠিক কোনো নিরাপত্তা লঙ্ঘনের (breach) পরেই সামনে আসে।

এটি ভুল করার আসল মাশুল কী?
এনফোর্সমেন্ট বা নিয়ম কার্যকর করার বিষয়টি চুক্তিভিত্তিক, তাই এটি সাধারণত আপনার প্রসেসিং স্টেটমেন্টে প্রদর্শিত হয়। অনেক প্রসেসর আপনি যাচাইকরণ সম্পন্ন না করা পর্যন্ত প্রতি মাসে একটি পুনরাবৃত্তিমূলক নন-কমপ্লায়েন্স ফি বিল করে। কোনো নিরাপত্তা লঙ্ঘনের পর, খরচগুলো জমা হতে থাকে: একটি obligatoire ফরেনসিক তদন্ত যার খরচ আপনাকে দিতে হবে, কার্ড পুনরায় ইস্যু করার খরচ এবং আপনার অ্যাকোয়ারারের মাধ্যমে আসা ক্রমবর্ধমান জরিমানা, যা সাধারণত প্রতি মাসে ৫,০০০ থেকে ১,০০,০০০ মার্কিন ডলারের মধ্যে হয়ে থাকে (PCI কমপ্লায়েন্স অ্যাসেসরদের দ্বারা প্রকাশিত জরিমানার তালিকার ওপর ভিত্তি করে)। গুরুতর ক্ষেত্রে, একটি ব্যবসা কার্ড গ্রহণ করার ক্ষমতা সম্পূর্ণভাবে হারাতে পারে।
একজন ছোট মার্চেন্টের জন্য, সবচেয়ে বড় ক্ষতিটি যেকোনো জরিমানার চেয়েও নীরব: একটি প্রকৃত নিরাপত্তা প্রোগ্রাম পরিচালনা করতে এমন সময় ব্যয় হয় যা আপনি ব্যবসা পরিচালনার জন্য পরিকল্পনা করেছিলেন।
কার্ড-ডেটা স্কোপের আওতায় না পড়ে কীভাবে কাস্টম টুল তৈরি করবেন?
আপনার কোডকে কার্ডের পথ থেকে দূরে রাখুন। আপনার কাস্টম টুলের কাজ হওয়া উচিত বিক্রয়টি পরিচালনা করা: কার্ট তৈরি করা, ডিসকাউন্ট দেওয়া, অর্ডারের মোট হিসাব করা এবং চার্জ করার পরিমাণ পাঠানো। কার্ডটি কেবল একটি সার্টিফাইড টার্মিনাল (কার্ড হ্যান্ডেল করার জন্য যাচাইকৃত পেমেন্ট হার্ডওয়্যার) বা আপনার প্রোভাইডারের হোস্ট করা পেমেন্ট পেজের সংস্পর্শে আসা উচিত, যার যেকোনো একটি এটিকে সরাসরি পেমেন্ট প্রসেসরের (যে কোম্পানি টাকা স্থানান্তর করে) কাছে পাঠিয়ে দেয়। আপনার টুল একটি ফলাফল ফেরত পায়, অনুমোদিত বা প্রত্যাখ্যাত, সাথে একটি টোকেন (একটি রেফারেন্স নম্বর যা চুরি করলেও কারো কোনো কাজে আসবে না)।
এই বিভাজনটিই হলো headless POS architecture-এর মূল যুক্তি: ওপরে কাস্টম স্ক্রিন, নিচে সার্টিফাইড পেমেন্ট ইনফ্রাস্ট্রাকচার। এই কারণেই AI-generated checkouts ডেমোতে চমৎকার দেখায় কিন্তু প্রোডাকশনে আটকে যায়, এবং এই কারণেই card-present debit like Interac-এর জন্য একটি ওয়েব ফর্ম ভুল সমাধান: ইন-পারসন পেমেন্ট প্রযুক্তিগত এবং চুক্তিগত উভয় দিক থেকেই সার্টিফাইড হার্ডওয়্যারের আওতাভুক্ত।

Final ঠিক এই সীমানাকে কেন্দ্র করেই তৈরি করা হয়েছে। আপনি যে ফ্লো তৈরি করেন, তা আপনি নিজেই প্রম্পট করুন বা connect your own AI over MCP-এর মাধ্যমে আপনার নিজস্ব AI কানেক্ট করুন, তা স্ক্রিন, কার্ট এবং ক্যাটালগ নিয়ন্ত্রণ করে। কার্ডের ডেটা সার্টিফাইড টার্মিনাল হার্ডওয়্যার থেকে Final Pay-এর মাধ্যমে পেমেন্ট প্রসেসরের কাছে যায় এবং এটি আপনার তৈরি করা ফ্লোতেអេឡិចត្រូនិចভাবে প্রবেশ করে না। যেখানে কাস্টম নিরাপদ সেখানে কাস্টম রাখুন, যেখানে দায়বদ্ধতা রয়েছে সেখানে স্ট্যান্ডার্ডাইজড রাখুন।
তাহলে, কমপ্লায়েন্স ঝুঁকির মালিক কে?
আপনি নিজে, এবং সবসময় আপনিই থাকবেন। আসল সিদ্ধান্তটি হলো আপনি কতটা স্কোপ নিজের ওপর নেবেন, এবং এটি একটি আর্কিটেকচারাল সিদ্ধান্ত, কোনো কাগজের কাজের সিদ্ধান্ত নয়। পেমেন্টের সাথে যুক্ত কোনো টুল চালু করার আগে একটি প্রশ্ন করুন: আমার কোড কি কখনো কোনো কার্ড নম্বর দেখতে পাবে? উত্তর যদি হ্যাঁ হয়, তবে কমপ্লায়েন্স প্রোগ্রামটি পরিচালনার দায়িত্ব আপনার। আর যদি না হয়, তবে আপনি সামান্যতম বোঝা ছাড়াই একটি কাস্টম বিল্ডের নমনীয়তা উপভোগ করতে পারবেন। আপনি যদি এখন এই ধরণের বিল্ডের কথা ভাবছেন, তবে signs you have outgrown your off-the-shelf POS দিয়ে শুরু করুন।
সাধারণ জিজ্ঞাসা
একটি PCI কমপ্লায়েন্ট পেমেন্ট প্রোভাইডার ব্যবহার করলেই কি আমার ব্যবসা কমপ্লায়েন্ট হয়ে যায়?
না। একটি কমপ্লায়েন্ট প্রোভাইডার আপনার কাজের পরিমাণ কমিয়ে দেয়, কিন্তু আপনার মার্চেন্ট চুক্তির মাধ্যমে প্রতি বছর আপনার ব্যবসার নিজস্ব কমপ্লায়েন্স যাচাই করতে হয়। এই দায়িত্ব কখনোই কোনো ভেন্ডরের ওপর বর্তায় না।
SAQ A এবং SAQ D-এর মধ্যে পার্থক্য কী?
উভয়ই হলো PCI DSS-এর অধীনে সেলফ-অ্যাসেসমেন্ট কোশ্চেনিয়ার (SAQ)। যখন পেমেন্টের কাজ পুরোপুরি কোনো কমপ্লায়েন্ট প্রোভাইডার এবং সার্টিফাইড হার্ডওয়্যারের ওপর ছেড়ে দেওয়া হয়, তখন সবচেয়ে ছোট ধাপগুলো প্রযোজ্য হয়। আর যখন আপনার নিজস্ব সিস্টেম কার্ডধারীর ডেটা পরিচালনা করে, তখন SAQ D প্রযোজ্য হয় এবং এটি স্ক্যান, টেস্টিং ও আনুষ্ঠানিক পলিসিসহ মূল স্ট্যান্ডার্ডের বেশিরভাগ নিয়ম অনুসরণ করে।
AI-জেনারেটেড কোড কি আমার PCI বাধ্যবাধকতা পরিবর্তন করে?
না। স্ট্যান্ডার্ডটি কোন সিস্টেমগুলো কার্ডধারীর ডেটা স্পর্শ করছে তা বিবেচনা করে, কোডটি কে বা কী লিখেছে তা নয়। একটি AI-জেনারেটেড চেকআউট যা কার্ড নম্বর গ্রহণ করে তা আপনার সিস্টেমগুলোকে পুরোপুরি এর আওতাভুক্ত করে, ঠিক যেমনটি হাতে লেখা কোড করত।
PCI নিয়ম না মানার জন্য কি ছোট ব্যবসাগুলো সত্যিই জরিমানার সম্মুখীন হতে পারে?
হ্যাঁ, তবে এটি সাধারণত কোনো বড় খবরের শিরোনাম হওয়া জরিমানার চেয়ে আপনার পেমেন্ট প্রসেসরের কাছ থেকে মাসিক নন-কমপ্লায়েন্স ফি হিসেবে আসে। বড় ধরনের জরিমানাগুলো সাধারণত ডেটা ব্রিচের পরে আসে, যার সাথে ফরেনসিক তদন্ত এবং কার্ড পুনরায় ইস্যু করার খরচও যুক্ত থাকে।
টোকেনাইজেশন কী?
একটি কার্ড নম্বরকে একটি রেফারেন্স টোকেন দিয়ে প্রতিস্থাপন করা, যা এটি ইস্যুকারী পেমেন্ট সিস্টেমের বাইরে সম্পূর্ণ অকেজো। আপনার টুলগুলো আসল কার্ডের ডেটা কখনোই সংরক্ষণ না করেই রিফান্ড বা বারবার বিলিংয়ের জন্য টোকেনটি সংরক্ষণ এবং ব্যবহার করতে পারে।
