# আপনি যদি পেমেন্টের সাথে যুক্ত নিজের কোনো টুল তৈরি করেন, তবে কমপ্লায়েন্স ঝুঁকির মালিক কে?

> Published: 2026-07-24
> Updated: 2026-07-25
> Author: Mathias Nielsen
> Category: POS
> Canonical: https://finalpos.com/bn/blog/who-owns-payment-compliance-risk-bn

আপনার পেমেন্ট প্রোভাইডারের PCI ব্যাজ আপনার কাছে স্থানান্তরিত হয় না। ঘরে তৈরি কোনো টুল যখন পেমেন্টের সাথে যুক্ত হয়, তখন আসলে কমপ্লায়েন্স ঝুঁকির মালিক কে এবং কাস্টম বিল্ডগুলোকে স্কোপের বাইরে রাখার আর্কিটেকচার সম্পর্কে এখানে আলোচনা করা হলো।

আপনি নিজে। কোড জেনারেট করা AI নয়, আপনার হোস্টিং প্রোভাইডার নয় এবং আপনার পেমেন্ট প্রোভাইডারও নয়। আপনার তৈরি করা কোনো টুল পেমেন্টের সাথে যুক্ত হওয়ার মুহূর্তেই কমপ্লায়েন্স ঝুঁকি আপনার ব্যবসার ওপর চলে আসে এবং আপনি যতগুলো কমপ্লায়েন্ট ভেন্ডরই যুক্ত করুন না কেন, ঝুঁকি সেখানেই থেকে যায়। আপনি যা পরিবর্তন করতে পারেন তা হলো সেই ঝুঁকির পরিমাণ, এবং একটি সুপরিকল্পিত কাস্টম টুল ও একটি অসতর্ক টুলের মধ্যে ব্যবধান বিশাল।

## ঝুঁকি কেন আপনার ওপর আসে, আপনার ভেন্ডরদের ওপর নয়?

কার্ড গ্রহণ করার বিষয়টি চুক্তির একটি শৃঙ্খলের ওপর চলে। কার্ড নেটওয়ার্কগুলো নিয়ম নির্ধারণ করে, আপনার অ্যাকোয়ারার (যে ব্যাংক আপনার জন্য কার্ড বিক্রির নিষ্পত্তি করে) সেগুলো কার্যকর করে এবং আপনার মার্চেন্ট চুক্তি সেগুলো আপনার কাছে পৌঁছে দেয়। এই নিয়মাবলী হলো [PCI DSS](https://www.pcisecuritystandards.org/standards/pci-dss), যা কার্ড ইন্ডাস্ট্রির ডেটা সিকিউরিটি স্ট্যান্ডার্ড এবং এটি কার্ডধারীর ডেটা (কার্ড নম্বর এবং এর সাথে থাকা অন্যান্য বিবরণ) সংরক্ষণ, প্রসেস বা ট্রান্সমিট করে এমন প্রতিটি ব্যবসার ক্ষেত্রে প্রযোজ্য। বর্তমান সংস্করণটি হলো ৪.০.১। (সংস্করণ নম্বর এবং প্রোগ্রামের বিবরণ প্রকাশের সময় পর্যন্ত সঠিক; নির্দিষ্ট বিষয়গুলোকে একটি সাময়িক চিত্র হিসেবে বিবেচনা করুন।)

আপনার ভেন্ডরদের নিজস্ব সিস্টেমের জন্য কিছু বাধ্যবাধকতা থাকে এবং একটি কমপ্লায়েন্ট পেমেন্ট প্রোভাইডার আপনার কাজের অংশটিকে নাটকীয়ভাবে কমিয়ে দেয়। কিন্তু **ভেন্ডরের কোনো কাজই মালিকানা হস্তান্তর করে না**। PCI সিকিউরিটি স্ট্যান্ডার্ডস কাউন্সিল স্পষ্টভাবে জানিয়েছে যে আপনাকে কমপ্লায়েন্স যাচাই করতে হবে কি না তা পেমেন্ট ব্র্যান্ড এবং আপনার অ্যাকোয়ারার দ্বারা নির্ধারিত হয় এবং আপনার মার্চেন্ট চুক্তিতে তাদের উত্তর হলো, হ্যাঁ। প্রতি বছর, আপনার ব্যবসার কেউ একজন একটি অ্যাটেস্টেশনে স্বাক্ষর করেন যেখানে বলা থাকে যে আপনার এনভায়রনমেন্ট স্ট্যান্ডার্ডটি পূরণ করে। সেই স্বাক্ষরটি আপনার, আপনার ভেন্ডরের নয়।

## আপনার নিজস্ব কোড কার্ড ডেটার সংস্পর্শে আসার মুহূর্তে কী পরিবর্তন ঘটে?

স্কোপ (Scope)। কমপ্লায়েন্সের প্রচেষ্টা স্কোপের ওপর ভিত্তি করে নির্ধারিত হয়: কার্ডধারীর ডেটা স্পর্শ করে এমন প্রতিটি সিস্টেম এবং এর সাথে সংযুক্ত সবকিছুই এই স্ট্যান্ডার্ডের আওতাভুক্ত।

যে মার্চেন্টের পেমেন্ট সম্পূর্ণভাবে একটি কমপ্লায়েন্ট প্রোভাইডার এবং এর সার্টিফাইড ডিভাইস দ্বারা পরিচালিত হয়, তারা একটি সংক্ষিপ্ত সেলফ-অ্যাসেসমেন্ট প্রশ্নাবলী (একটি বার্ষিক চেকলিস্ট) এবং মাত্র কয়েকটি প্রশ্নের মাধ্যমে যাচাইকরণ সম্পন্ন করতে পারেন। অন্যদিকে, যে মার্চেন্টের নিজস্ব সফটওয়্যার কার্ড নম্বর হ্যান্ডেল করে, তারা সবচেয়ে জটিল স্তরে পড়েন, যা মূলত সম্পূর্ণ স্ট্যান্ডার্ডেরই অনুরূপ: যেখানে ত্রৈমাসিক ভালনারেবিলিটি স্ক্যান, পেনিট্রেশন টেস্টিং, অ্যাক্সেস কন্ট্রোল, লগিং এবং আনুষ্ঠানিক নিরাপত্তা নীতি সহ দুই শতাধিক প্রয়োজনীয়তা রয়েছে[¹](https://www.pcisecuritystandards.org/document_library/)।

একটি এআই (AI) এক বিকেলে আপনার জন্য যে চেকআউট ফর্মটি লিখে দিয়েছিল? সেটি যদি কার্ড নম্বর গ্রহণ করে, তবে আপনার ওয়েব সার্ভার, আপনার ডেটাবেস, আপনার অ্যাডমিন ল্যাপটপ এবং আপনার দোকানের ওয়াই-ফাই সবই এই স্কোপের আওতায় চলে আসতে পারে। এবং আপনি কোনোভাবেই গোপনে সংক্ষিপ্ত প্রশ্নাবলী জমা দিতে পারবেন না। আপনি যে স্তরের জন্য যোগ্য নন সেটি বেছে নিলে আপনার ঝুঁকি কমে না; এর অর্থ হলো আপনার স্বাক্ষরিত নথিটি ভুল, যা সাধারণত সবচেয়ে খারাপ মুহূর্তে, ঠিক কোনো নিরাপত্তা লঙ্ঘনের (breach) পরেই সামনে আসে।

![মার্চেন্ট অডিট পেপারওয়ার্কের একটি মোটা স্তূপ পর্যালোচনা করছেন, যা পেমেন্ট কমপ্লায়েন্স ঝুঁকির সাথে আসা সেলফ-অ্যাসেসমেন্টের বোঝা](https://hy9joxwes0n0bta4.public.blob.vercel-storage.com/media/43399b6a-0d29-48b6-84dd-88ef01fcb193/generated/68cf8d70ebe2c939-pci-self-assessment-paperwork.png)

## এটি ভুল করার আসল মাশুল কী?

এনফোর্সমেন্ট বা নিয়ম কার্যকর করার বিষয়টি চুক্তিভিত্তিক, তাই এটি সাধারণত আপনার প্রসেসিং স্টেটমেন্টে প্রদর্শিত হয়। অনেক প্রসেসর আপনি যাচাইকরণ সম্পন্ন না করা পর্যন্ত প্রতি মাসে একটি পুনরাবৃত্তিমূলক নন-কমপ্লায়েন্স ফি বিল করে। কোনো নিরাপত্তা লঙ্ঘনের পর, খরচগুলো জমা হতে থাকে: একটি obligatoire ফরেনসিক তদন্ত যার খরচ আপনাকে দিতে হবে, কার্ড পুনরায় ইস্যু করার খরচ এবং আপনার অ্যাকোয়ারারের মাধ্যমে আসা ক্রমবর্ধমান জরিমানা, যা সাধারণত প্রতি মাসে ৫,০০০ থেকে ১,০০,০০০ মার্কিন ডলারের মধ্যে হয়ে থাকে (PCI কমপ্লায়েন্স অ্যাসেসরদের দ্বারা প্রকাশিত জরিমানার তালিকার ওপর ভিত্তি করে)। গুরুতর ক্ষেত্রে, একটি ব্যবসা কার্ড গ্রহণ করার ক্ষমতা সম্পূর্ণভাবে হারাতে পারে।

একজন ছোট মার্চেন্টের জন্য, সবচেয়ে বড় ক্ষতিটি যেকোনো জরিমানার চেয়েও নীরব: একটি প্রকৃত নিরাপত্তা প্রোগ্রাম পরিচালনা করতে এমন সময় ব্যয় হয় যা আপনি ব্যবসা পরিচালনার জন্য পরিকল্পনা করেছিলেন।

## কার্ড-ডেটা স্কোপের আওতায় না পড়ে কীভাবে কাস্টম টুল তৈরি করবেন?

আপনার কোডকে কার্ডের পথ থেকে দূরে রাখুন। আপনার কাস্টম টুলের কাজ হওয়া উচিত বিক্রয়টি পরিচালনা করা: কার্ট তৈরি করা, ডিসকাউন্ট দেওয়া, অর্ডারের মোট হিসাব করা এবং চার্জ করার পরিমাণ পাঠানো। কার্ডটি কেবল একটি সার্টিফাইড টার্মিনাল (কার্ড হ্যান্ডেল করার জন্য যাচাইকৃত পেমেন্ট হার্ডওয়্যার) বা আপনার প্রোভাইডারের হোস্ট করা পেমেন্ট পেজের সংস্পর্শে আসা উচিত, যার যেকোনো একটি এটিকে সরাসরি পেমেন্ট প্রসেসরের (যে কোম্পানি টাকা স্থানান্তর করে) কাছে পাঠিয়ে দেয়। আপনার টুল একটি ফলাফল ফেরত পায়, অনুমোদিত বা প্রত্যাখ্যাত, সাথে একটি টোকেন (একটি রেফারেন্স নম্বর যা চুরি করলেও কারো কোনো কাজে আসবে না)।

এই বিভাজনটিই হলো [headless POS architecture](/blog/headless-pos-architecture-custom-frontends)-এর মূল যুক্তি: ওপরে কাস্টম স্ক্রিন, নিচে সার্টিফাইড পেমেন্ট ইনফ্রাস্ট্রাকচার। এই কারণেই [AI-generated checkouts](/blog/gemini-3-6-flash-no-code-pos) ডেমোতে চমৎকার দেখায় কিন্তু প্রোডাকশনে আটকে যায়, এবং এই কারণেই [card-present debit like Interac](/blog/interac-debit-problem-web-app-checkouts)-এর জন্য একটি ওয়েব ফর্ম ভুল সমাধান: ইন-পারসন পেমেন্ট প্রযুক্তিগত এবং চুক্তিগত উভয় দিক থেকেই সার্টিফাইড হার্ডওয়্যারের আওতাভুক্ত।

![গ্রাহক দোকানের কাস্টম চেকআউট ট্যাবলেট থেকে আলাদা একটি সার্টিফাইড পেমেন্ট টার্মিনালে কার্ড ট্যাপ করছেন](https://hy9joxwes0n0bta4.public.blob.vercel-storage.com/media/43399b6a-0d29-48b6-84dd-88ef01fcb193/generated/bccb5e0d11f6cdb1-certified-terminal-separate-checkout.jpg)

Final ঠিক এই সীমানাকে কেন্দ্র করেই তৈরি করা হয়েছে। আপনি যে ফ্লো তৈরি করেন, তা আপনি নিজেই প্রম্পট করুন বা [connect your own AI over MCP](https://finalpos.com/help/connect-your-own-ai-mcp)-এর মাধ্যমে আপনার নিজস্ব AI কানেক্ট করুন, তা স্ক্রিন, কার্ট এবং ক্যাটালগ নিয়ন্ত্রণ করে। কার্ডের ডেটা সার্টিফাইড টার্মিনাল হার্ডওয়্যার থেকে Final Pay-এর মাধ্যমে পেমেন্ট প্রসেসরের কাছে যায় এবং এটি আপনার তৈরি করা ফ্লোতেអេឡិចត្រូនិចভাবে প্রবেশ করে না। যেখানে কাস্টম নিরাপদ সেখানে কাস্টম রাখুন, যেখানে দায়বদ্ধতা রয়েছে সেখানে স্ট্যান্ডার্ডাইজড রাখুন।

## তাহলে, কমপ্লায়েন্স ঝুঁকির মালিক কে?

আপনি নিজে, এবং সবসময় আপনিই থাকবেন। আসল সিদ্ধান্তটি হলো আপনি কতটা স্কোপ নিজের ওপর নেবেন, এবং এটি একটি আর্কিটেকচারাল সিদ্ধান্ত, কোনো কাগজের কাজের সিদ্ধান্ত নয়। পেমেন্টের সাথে যুক্ত কোনো টুল চালু করার আগে একটি প্রশ্ন করুন: **আমার কোড কি কখনো কোনো কার্ড নম্বর দেখতে পাবে?** উত্তর যদি হ্যাঁ হয়, তবে কমপ্লায়েন্স প্রোগ্রামটি পরিচালনার দায়িত্ব আপনার। আর যদি না হয়, তবে আপনি সামান্যতম বোঝা ছাড়াই একটি কাস্টম বিল্ডের নমনীয়তা উপভোগ করতে পারবেন। আপনি যদি এখন এই ধরণের বিল্ডের কথা ভাবছেন, তবে [signs you have outgrown your off-the-shelf POS](/blog/signs-outgrown-off-the-shelf-pos) দিয়ে শুরু করুন।

## FAQ

**Q: একটি PCI কমপ্লায়েন্ট পেমেন্ট প্রোভাইডার ব্যবহার করলেই কি আমার ব্যবসা কমপ্লায়েন্ট হয়ে যায়?**
A: না। একটি কমপ্লায়েন্ট প্রোভাইডার আপনার কাজের পরিমাণ কমিয়ে দেয়, কিন্তু আপনার মার্চেন্ট চুক্তির মাধ্যমে প্রতি বছর আপনার ব্যবসার নিজস্ব কমপ্লায়েন্স যাচাই করতে হয়। এই দায়িত্ব কখনোই কোনো ভেন্ডরের ওপর বর্তায় না।

**Q: SAQ A এবং SAQ D-এর মধ্যে পার্থক্য কী?**
A: উভয়ই হলো PCI DSS-এর অধীনে সেলফ-অ্যাসেসমেন্ট কোশ্চেনিয়ার (SAQ)। যখন পেমেন্টের কাজ পুরোপুরি কোনো কমপ্লায়েন্ট প্রোভাইডার এবং সার্টিফাইড হার্ডওয়্যারের ওপর ছেড়ে দেওয়া হয়, তখন সবচেয়ে ছোট ধাপগুলো প্রযোজ্য হয়। আর যখন আপনার নিজস্ব সিস্টেম কার্ডধারীর ডেটা পরিচালনা করে, তখন SAQ D প্রযোজ্য হয় এবং এটি স্ক্যান, টেস্টিং ও আনুষ্ঠানিক পলিসিসহ মূল স্ট্যান্ডার্ডের বেশিরভাগ নিয়ম অনুসরণ করে।

**Q: AI-জেনারেটেড কোড কি আমার PCI বাধ্যবাধকতা পরিবর্তন করে?**
A: না। স্ট্যান্ডার্ডটি কোন সিস্টেমগুলো কার্ডধারীর ডেটা স্পর্শ করছে তা বিবেচনা করে, কোডটি কে বা কী লিখেছে তা নয়। একটি AI-জেনারেটেড চেকআউট যা কার্ড নম্বর গ্রহণ করে তা আপনার সিস্টেমগুলোকে পুরোপুরি এর আওতাভুক্ত করে, ঠিক যেমনটি হাতে লেখা কোড করত।

**Q: PCI নিয়ম না মানার জন্য কি ছোট ব্যবসাগুলো সত্যিই জরিমানার সম্মুখীন হতে পারে?**
A: হ্যাঁ, তবে এটি সাধারণত কোনো বড় খবরের শিরোনাম হওয়া জরিমানার চেয়ে আপনার পেমেন্ট প্রসেসরের কাছ থেকে মাসিক নন-কমপ্লায়েন্স ফি হিসেবে আসে। বড় ধরনের জরিমানাগুলো সাধারণত ডেটা ব্রিচের পরে আসে, যার সাথে ফরেনসিক তদন্ত এবং কার্ড পুনরায় ইস্যু করার খরচও যুক্ত থাকে।

**Q: টোকেনাইজেশন কী?**
A: একটি কার্ড নম্বরকে একটি রেফারেন্স টোকেন দিয়ে প্রতিস্থাপন করা, যা এটি ইস্যুকারী পেমেন্ট সিস্টেমের বাইরে সম্পূর্ণ অকেজো। আপনার টুলগুলো আসল কার্ডের ডেটা কখনোই সংরক্ষণ না করেই রিফান্ড বা বারবার বিলিংয়ের জন্য টোকেনটি সংরক্ষণ এবং ব্যবহার করতে পারে।