Skip to main content
POS24. heinäkuuta 2026· Mathias Nielsen

Jos rakennat oman maksuja käsittelevän työkalun, kuka kantaa vaatimustenmukaisuusriskin?

Maksupalveluntarjoajasi PCI-sertifiointi ei siirry sinulle. Tässä artikkelissa kerromme, kuka todellisuudessa kantaa vaatimustenmukaisuusriskin, kun itse rakennettu työkalu käsittelee maksuja, ja millainen arkkitehtuuri pitää räätälöidyt ratkaisut vaatimustenmukaisuuden soveltamisalan ulkopuolella.

Kaupan tiski, jossa on maksupääte ja tablettikassa, havainnollistamassa sitä, kuka kantaa maksujen vaatimustenmukaisuusriskin

Sinä kannat. Ei koodin luonut tekoäly, ei verkkohotellisi tarjoaja eikä maksupalveluntarjoajasi. Heti kun rakentamasi työkalu käsittelee maksuja, vaatimustenmukaisuusriski siirtyy yrityksellesi ja pysyy siellä riippumatta siitä, kuinka monta vaatimukset täyttävää kumppania otat käyttöön. Voit kuitenkin vaikuttaa riskin suuruuteen, ja ero hyvin suunnitellun räätälöidyn työkalun ja huolimattomasti tehdyn välillä on valtava.

Miksi riski lankeaa sinulle eikä kumppaneillesi?

Korttimaksujen vastaanottaminen perustuu sopimusketjuun. Korttiyhtiöt laativat säännöt, korttitapahtumien vastaanottajasi (pankki, joka selvittää korttimaksusi) valvoo niitä, ja kauppiassopimuksesi siirtää ne sinun noudatettaviksesi. Sääntökirjana toimii PCI DSS, korttialan tietoturvastandardi, ja se koskee jokaista yritystä, joka tallentaa, käsittelee tai välittää kortinhaltijan tietoja (korttinumeroita ja niiden mukana kulkevia tietoja). Nykyinen versio on 4.0.1. (Versionumerot ja ohjelman tiedot pitävät paikkansa julkaisuhetkellä; käsittele yksityiskohtia tilannekuvana.)

Kumppaneillasi on velvollisuuksia omien järjestelmiensä osalta, ja vaatimukset täyttävä maksupalveluntarjoaja vähentää omaa työmäärääsi dramaattisesti. Mutta mikään kumppanin tekemä asia ei siirrä vastuuta. PCI Security Standards Council toteaa selkeästi, että korttiyhtiöt ja korttitapahtumien vastaanottajasi päättävät, onko sinun vahvistettava vaatimustenmukaisuutesi, ja heidän vastauksensa – joka on kirjattu kauppiassopimukseesi – on kyllä. Joka vuosi joku yrityksessäsi allekirjoittaa vahvistuksen siitä, että ympäristönne täyttää standardin vaatimukset. Allekirjoitus on sinun, ei kumppanisi.

Mikä muuttuu heti, kun oma koodisi käsittelee korttitietoja?

Soveltamisala (scope). Vaatimustenmukaisuustyön määrä riippuu soveltamisalasta: jokainen järjestelmä, joka käsittelee kortinhaltijan tietoja, sekä kaikki niihin liitetyt järjestelmät kuuluvat standardin piiriin.

Kauppias, jonka maksut hoitaa kokonaan vaatimukset täyttävä palveluntarjoaja ja sen sertifioidut laitteet, vahvistaa vaatimustenmukaisuutensa lyhyellä itsearviointilomakkeella (vuosittainen tarkistuslista), jossa on muutamia kymmeniä kysymyksiä. Kauppias, jonka oma ohjelmisto käsittelee korttinumeroita, putoaa vaativimpaan luokkaan, joka vastaa lähes koko standardia: reilusti yli kahtasataa vaatimusta, jotka kattavat neljännesvuosittaiset haavoittuvuusskannaukset, penetraatiotestauksen, pääsynvalvonnan, lokituksen ja viralliset tietoturvakäytännöt¹.

Se kassan maksulomake, jonka tekoäly kirjoitti sinulle iltapäivässä? Jos se ottaa vastaan korttinumeroita, verkkopalvelimesi, tietokantasi, ylläpitäjän kannettava tietokone ja myymäläsi Wi-Fi kuuluvat kaikki mahdollisesti soveltamisalaan. Etkä voi vain hiljaa täyttää lyhyttä kyselylomaketta. Sellaisen luokan valitseminen, johon et ole oikeutettu, ei vähennä riskiäsi; se tarkoittaa, että allekirjoittamasi asiakirja on virheellinen, mikä yleensä paljastuu huonoimmalla mahdollisella hetkellä – heti tietomurron jälkeen.

Kauppias tarkastelemassa paksua pinoa auditointiasiakirjoja, mikä kuvaa maksujen vaatimustenmukaisuusriskin tuomaa itsearviointitaakkaa

Mitä epäonnistuminen todellisuudessa maksaa?

Sääntöjen noudattamisen valvonta perustuu sopimuksiin, joten se näkyy yleensä maksunvälityksen tiliotteessasi. Monet maksunvälittäjät veloittavat toistuvan sakkomaksun joka kuukausi, kunnes vahvistat vaatimustenmukaisuutesi. Tietomurron jälkeen kustannukset kasautuvat: pakollinen rikostekninen tutkinta, jonka maksat itse, korttien uudelleenjulkaisukustannukset ja korttitapahtumien vastaanottajan kautta siirtyvät kasvavat sakot, joiden ilmoitetaan usein olevan suuruudeltaan 5 000 – 100 000 Yhdysvaltain dollaria kuukaudessa (perustuen PCI-vaatimustenmukaisuuden arvioijien julkaisemiin sakkotaulukoihin). Vakavissa tapauksissa yritys voi menettää kokonaan oikeutensa ottaa vastaan korttimaksuja.

Pienelle kauppiaalle suurin kustannus on hiljaisempi kuin mikään sakko: todellisen tietoturvaohjelman pyörittäminen vie aikaa, jonka olit suunnitellut käyttäväsi yrityksen pyörittämiseen.

Miten voit rakentaa räätälöityjä työkaluja ilman, että ne kuuluvat korttitietojen soveltamisalaan?

Pidä koodisi poissa korttitietojen reitiltä. Räätälöidyn työkalusi tulisi vain koordinoida myyntitapahtumaa: koota ostoskori, soveltaa alennukset, laskea tilauksen loppusumma ja lähettää veloitettava summa eteenpäin. Itse kortin tulisi olla kosketuksissa vain sertifioidun maksupäätteen (korttien käsittelyyn hyväksytty maksulaite) tai palveluntarjoajasi isännöidyn maksusivun kanssa, jotka molemmat välittävät tiedot suoraan maksunvälittäjälle. Työkalusi saa takaisin tuloksen (hyväksytty tai hylätty) sekä tokenin (viitenumeron, joka on hyödytön kenelle tahansa, joka yrittää varastaa sen).

Tämä jako on koko perusta headless POS -arkkitehtuurille: räätälöidyt näkymät päällä, sertifioitu maksuinfrastruktuuri alla. Se on myös syy siihen, miksi tekoälyllä luodut kassat näyttävät demoissa upeilta mutta tyssäävät tuotannossa, ja miksi verkkolomake on väärä ratkaisu lähimaksuina tehtäviin pankkikorttimaksuihin, kuten Interaciin: paikan päällä tapahtuvat maksut kuuluvat sertifioidulle laitteistolle sekä teknisesti että sopimuksellisesti.

Asiakas lähimaksamassa kortilla sertifioidulla maksupäätteellä, joka on erillään kaupan räätälöidystä kassatabletista

Final on rakennettu juuri tämän rajan ympärille. Rakentamasi työnkulut, ohjasitpa niitä itse kehotteilla tai liititpä oman tekoälysi MCP-protokollan kautta, hallitsevat näyttöjä, ostoskoreja ja tuoteluetteloita. Korttitiedot siirtyvät sertifioidulta maksupäätelaitteistolta maksunvälittäjälle Final Payn kautta, eivätkä ne koskaan päädy rakentamaasi työnkulkuun. Räätälöityä siellä, missä se on turvallista, standardoitua siellä, missä vastuu sijaitsee.

Kuka siis kantaa vaatimustenmukaisuusriskin?

Sinä kannat, ja tulet aina kantamaan. Todellinen päätös koskee sitä, kuinka suuren soveltamisalan otat vastuullesi, ja se on arkkitehtuurivalinta, ei paperityövalinta. Ennen kuin julkaiset maksuja käsittelevän työkalun, kysy itseltäsi yksi kysymys: voiko koodini koskaan nähdä korttinumeroa? Jos vastaus on kyllä, vaatimustenmukaisuusohjelman pyörittäminen on sinun vastuullasi. Jos vastaus on ei, säilytät räätälöidyn ratkaisun joustavuuden vain murto-osalla vaivasta. Jos harkitset tällaista toteutusta parhaillaan, aloita lukemalla merkit siitä, että olet kasvanut ulos valmiista POS-järjestelmästäsi.

Usein kysytyt kysymykset

Tekeekö PCI-yhteensopivan maksupalveluntarjoajan käyttö yrityksestäni vaatimustenmukaisen?

Ei. Vaatimukset täyttävä palveluntarjoaja vähentää tehtävän työn määrää, mutta yrityksesi on silti vahvistettava oma vaatimustenmukaisuutensa vuosittain kauppiassopimuksen kautta. Vastuu ei koskaan siirry palveluntarjoajalle.

Mitä eroa on SAQ A- ja SAQ D -lomakkeilla?

Molemmat ovat PCI DSS -standardin mukaisia itsearviointilomakkeita (SAQ). Lyhimmät tasot koskevat tilanteita, joissa maksut on ulkoistettu kokonaan vaatimukset täyttävälle palveluntarjoajalle ja sertifioidulle laitteistolle. SAQ D koskee tilanteita, joissa omat järjestelmäsi käsittelevät kortinhaltijan tietoja, ja se vastaa pitkälti koko standardia sisältäen skannaukset, testaukset ja viralliset käytännöt.

Muuttaako tekoälyn luoma koodi PCI-velvoitteitani?

Ei. Standardi huomioi sen, mitkä järjestelmät käsittelevät kortinhaltijan tietoja, ei sitä, kuka tai mikä koodin on kirjoittanut. Tekoälyn luoma kassa, joka ottaa vastaan korttinumeroita, tuo järjestelmäsi täysin vaatimusten piiriin, aivan kuten käsin kirjoitettu koodikin tekisi.

Voidaanko pienyrityksiä todella rangaista PCI-vaatimusten noudattamatta jättämisestä?

Kyllä, vaikka se yleensä näkyy maksunvälittäjän perimänä kuukausittaisena laiminlyöntimaksuna eikä niinkään uutisotsikoihin päätyvänä sakkona. Suuret rangaistukset seuraavat yleensä tietomurtoa, minkä lisäksi maksettavaksi tulevat rikosteknisen tutkinnan ja korttien uudelleenmyöntämisen kustannukset.

Mitä on tokenisointi?

Korttinumeron korvaamista tokenilla, joka on hyödytön sen myöntäneen maksujärjestelmän ulkopuolella. Työkalusi voivat tallentaa ja käyttää tokenia hyvityksiin tai toistuviin veloituksiin ilman, että ne koskaan käsittelevät varsinaisia korttitietoja.