Skip to main content
POS24 июля 2026 г.· Mathias Nielsen

Если вы создаете собственный инструмент, связанный с платежами, кто несет комплаенс-риск?

Сертификат соответствия PCI вашего платежного провайдера не переходит к вам автоматически. Рассказываем, кто на самом деле несет комплаенс-риск, когда самописный инструмент взаимодействует с платежами, и какая архитектура позволяет вывести кастомные решения из зоны аудита.

Прилавок магазина с терминалом для оплаты картами и планшетом для оформления заказа, иллюстрирующий, кто несет комплаенс-риск при приеме платежей

Вы. Не искусственный интеллект, сгенерировавший код, не ваш хостинг-провайдер и не ваш платежный провайдер. В тот самый момент, когда созданный вами инструмент начинает соприкасаться с платежами, комплаенс-риск ложится на ваш бизнес — и он останется там, сколько бы соответствующих требованиям подрядчиков вы ни подключили. Но вы можете изменить масштаб этого риска, и разница между грамотно спроектированным кастомным инструментом и сделанным на скорую руку огромна.

Почему риск ложится на вас, а не на ваших подрядчиков?

Прием карт регулируется цепочкой договоров. Платежные системы устанавливают правила, ваш эквайер (банк, который проводит для вас расчеты по картам) следит за их соблюдением, а ваш договор эквайринга перекладывает эти обязательства на вас. Свод правил — это PCI DSS, стандарт безопасности данных индустрии платежных карт. Он применяется к любому бизнесу, который хранит, обрабатывает или передает данные держателей карт (номера карт и сопутствующие реквизиты). Текущая версия — 4.0.1. (Номера версий и детали программы актуальны на момент публикации; относитесь к этим деталям как к моментальному снимку.)

Ваши подрядчики несут обязательства за свои собственные системы, и работающий по стандартам платежный провайдер значительно сокращает вашу долю работы. Но ни одно действие подрядчика не переносит ответственность на него. Совет по стандартам безопасности PCI (PCI Security Standards Council) четко заявляет: необходимость подтверждения соответствия определяется платежными системами и вашим банком-эквайером, и их ответ, зафиксированный в вашем договоре эквайринга, — «да». Каждый год кто-то в вашей компании подписывает лист подтверждения соответствия (Attestation of Compliance), заявляя, что ваша инфраструктура отвечает стандарту. И эта подпись — ваша, а не вашего подрядчика.

Что меняется в тот момент, когда ваш собственный код соприкасается с данными карт?

Зона аудита (Scope). Сложность комплаенса измеряется масштабом зоны аудита: любая система, которая соприкасается с данными держателей карт, а также все подключенные к ней системы подпадают под действие стандарта.

Торговец, чьи платежи полностью обрабатываются соответствующим требованиям провайдером и его сертифицированными устройствами, подтверждает соответствие с помощью короткого листа самооценки (ежегодного опросника) из нескольких десятков вопросов. Торговец же, чье собственное программное обеспечение обрабатывает номера карт, попадает под самую строгую категорию, которая практически полностью дублирует весь стандарт: более двухсот требований, включая ежеквартальное сканирование уязвимостей, тестирование на проникновение, контроль доступа, логирование и официальные политики безопасности¹.

Та форма оплаты, которую ИИ написал для вас за пару часов? Если она принимает номера карт, то ваш веб-сервер, база данных, рабочий ноутбук администратора и Wi-Fi в магазине — все они могут попасть в зону аудита. И вы не сможете по-тихому заполнить короткий опросник. Выбор категории, под которую вы не подходите, не снижает ваши риски; это лишь означает, что подписанный вами документ недостоверен, что обычно выясняется в самый неподходящий момент — сразу после утечки данных.

Владелец бизнеса изучает толстую стопку документов для аудита — бремя самооценки, связанное с комплаенс-риском при приеме платежей

Во сколько на самом деле обходятся ошибки?

Меры воздействия носят договорной характер, поэтому они обычно отражаются в вашей выписке по процессингу. Многие процессоры ежемесячно выставляют штраф за несоответствие требованиям (non-compliance fee) до тех пор, пока вы не подтвердите комплаенс. В случае утечки данных расходы лавинообразно растут: обязательное криминалистическое расследование за ваш счет, расходы на перевыпуск карт и прогрессирующие штрафы, передаваемые через вашего эквайера (обычно в диапазоне от 5 000 до 100 000 долларов США в месяц согласно тарифам, публикуемым аудиторами PCI). В серьезных случаях бизнес может и вовсе лишиться возможности принимать карты.

Для малого бизнеса самые тяжелые расходы оказываются незаметнее любых штрафов: поддержание реальной программы безопасности отнимает время, которое вы планировали потратить на развитие бизнеса.

Как создавать кастомные инструменты, не расширяя зону аудита данных карт?

Держите свой код подальше от пути прохождения данных карты. Ваш кастомный инструмент должен лишь координировать продажу: собирать корзину, применять скидки, рассчитывать итоговую сумму заказа и отправлять ее на оплату. Сама карта должна взаимодействовать только с сертифицированным терминалом (платежным оборудованием, проверенным на безопасность работы с картами) или с платежной страницей вашего провайдера (hosted payment page). И то, и другое передает данные напрямую платежному процессору (компании, которая переводит деньги). Ваш инструмент получает обратно лишь результат (одобрено или отклонено) и токен (ссылочный номер, который абсолютно бесполезен для злоумышленников в случае кражи).

Это разделение — главный аргумент в пользу headless POS-архитектуры: кастомные экраны сверху, сертифицированная платежная инфраструктура снизу. Именно поэтому созданные ИИ интерфейсы оплаты отлично выглядят на демо-презентациях, но буксуют в реальной эксплуатации, и именно поэтому веб-форма — это худшее решение для оплаты дебетовыми картами при личном присутствии, такими как Interac: личные платежи должны проходить через сертифицированное оборудование как технически, так и по условиям договоров.

Покупатель прикладывает карту к сертифицированному платежному терминалу, который отделен от кастомного планшета оплаты в магазине

Final построен именно на этом разграничении. Создаваемые вами сценарии (flows) — настраиваете ли вы их сами или подключаете собственный ИИ через MCP — управляют экранами, корзинами и каталогами. Данные карт передаются с сертифицированного терминала платежному процессору через Final Pay и никогда не попадают в созданный вами сценарий. Кастомизация там, где она безопасна, стандартизация там, где лежит ответственность.

Итак, кто же несет комплаенс-риск?

Вы, и только вы. На самом деле вы выбираете лишь объем зоны аудита, и это архитектурное решение, а не бумажное. Прежде чем запускать инструмент, связанный с платежами, задайте один вопрос: может ли мой код когда-либо увидеть номер карты? Если да, то программа комплаенса полностью ложится на ваши плечи. Если нет, вы сохраняете гибкость кастомного решения, избавляясь от львиной доли забот. Если вы сейчас раздумываете над подобной разработкой, начните со статьи о признаках того, что вы переросли готовые POS-системы.

Часто задаваемые вопросы

Означает ли использование платежного провайдера, соответствующего стандарту PCI, что мой бизнес автоматически соответствует требованиям?

Нет. Провайдер, соответствующий стандарту, уменьшает объем вашей работы, но ваш бизнес все равно должен ежегодно подтверждать собственное соответствие требованиям в рамках договора эквайринга. Ответственность никогда не перекладывается на поставщика услуг.

В чем разница между опросниками SAQ A и SAQ D?

Оба они представляют собой опросники самооценки (SAQ) в рамках стандарта PCI DSS. Самые простые уровни применяются, когда прием платежей полностью передан сертифицированному провайдеру и используется сертифицированное оборудование. SAQ D применяется, когда ваши собственные системы обрабатывают данные держателей карт, и он дублирует большинство требований полного стандарта, включая сканирование уязвимостей, тестирование и наличие официальных политик.

Меняет ли созданный ИИ код мои обязательства по PCI?

Нет. Для стандарта важно то, какие системы взаимодействуют с данными держателей карт, а не то, кто или что написало код. Созданная ИИ форма оплаты, принимающая номера карт, полностью включает ваши системы в область оценки соответствия, точно так же, как и написанный вручную код.

Действительно ли малый бизнес могут оштрафовать за несоответствие требованиям PCI?

Да, хотя обычно это происходит в виде ежемесячной платы за несоответствие требованиям от вашего платежного провайдера, а не в виде громких штрафов. Крупные штрафы обычно налагаются после утечки данных, наряду с расходами на проведение расследования и перевыпуск карт.

Что такое токенизация?

Замена номера карты на ссылочный токен, который бесполезен за пределами выпустившей его платежной системы. Ваши инструменты могут хранить и использовать этот токен для возвратов или повторных списаний, вообще не сохраняя реальные данные карты.

Читать далее

Из блога Final

Все публикации
Кто несет комплаенс-риск в самописных платежных инструментах? | Final POS