Skip to main content
POS28 ஜூலை, 2026

ஆப் டெவலப்பர்களுக்கான PCI இணக்கம்: சுருக்கமான, வலிமிகுந்த பதிப்பு

கார்டு தரவு நீங்கள் எழுதிய குறியீட்டை எப்போதாவது தொட்டால், PCI DSS-இன் முழுப் பொறுப்பும் உங்களைச் சேரும். SAQ A முதல் SAQ D வரையிலான தீவிர நிலை ஏணி, நேரில் செலுத்தும் கார்டு பேமெண்ட்டுகளுக்கு ஏன் சான்றளிக்கப்பட்ட ஹார்டுவேர் தேவை, மற்றும் இதில் எதுவும் உங்களைப் பாதிக்காதவாறு எப்படி உருவாக்குவது என்பது இதோ.

Mathias NielsenMathias NielsenCEO, Final POS
ஆப் டெவலப்பர்களுக்கான PCI இணக்கத்தை விளக்கும் வகையில், பிராண்ட் பெயர் இல்லாத பேமெண்ட் டெர்மினல் மற்றும் கிரெடிட் கார்டு அருகில் உள்ள டெவலப்பர் லேப்டாப்

PCI இணக்கம் (PCI compliance - கார்டு தரவைக் கையாளும் எவருக்கும் செலுத்துகை கார்டு துறையின் பாதுகாப்பு விதிகள்) என்பது "கிரெடிட் கார்டுகளை ஏற்றுக்கொள்கிறது" என்ற வார்த்தைகளின் விலையாகும். சுருக்கமான பதிப்பு: கார்டு தரவு நீங்கள் எழுதிய குறியீட்டையோ அல்லது நீங்கள் இயக்கும் சர்வர்களையோ எப்போதாவது தொட்டால், நூற்றுக்கணக்கான கட்டுப்பாடுகள், வருடாந்திர சான்றளிப்பு (நீங்கள் தரநிலையைப் பூர்த்தி செய்கிறீர்கள் என்பதற்கான முறைசார் கையொப்பமிட்ட பிரகடனம்) மற்றும் உங்கள் பேமெண்ட் பிராசஸர் மூலம் வரும் விளைவுகளைக் கொண்ட ஒரு பாதுகாப்புத் தரநிலையை நீங்கள் ஏற்க வேண்டியிருக்கும். ஆப் டெவலப்பர்களுக்கான PCI இணக்கத்தின் வலிமிகுந்த பதிப்பு: செக்அவுட் ஏற்கெனவே உருவாக்கப்பட்ட பிறகே பெரும்பாலானோர் இதைத் தெரிந்துகொள்கிறார்கள்.

குறிப்பிட்ட விவரங்களுக்குச் செல்வதற்கு முன் ஒரு குறிப்பு. கீழே உள்ள பதிப்பு எண்கள், தேதிகள் மற்றும் வினாடி வினா விதிகள் வெளியீட்டின் போது துல்லியமானவை; தரநிலை மாறுபடும் என்பதால், இந்த விவரங்களை தற்போதைய நிலையாக மட்டும் எடுத்துக்கொள்ளவும்.

PCI இணக்கம் என்பது உண்மையில் என்ன?

PCI DSS (Payment Card Industry Data Security Standard) என்பது ஒரு ஒப்பந்தக் கடமையாகும், சட்டம் அல்ல. கார்டு நெட்வொர்க்குகள் அதை வங்கிகள் மற்றும் பேமெண்ட் பிராசஸர்கள் மீது விதிக்கின்றன, மேலும் அவை அதை வணிகர்கள் மற்றும் அந்த வணிகர்கள் இயக்கும் மென்பொருள்கள் மீது விதிக்கின்றன. தற்போதைய பதிப்பு 4.0.1 ஆகும், மேலும் அதன் புதிய தேவைகளின் கடைசி அலை மார்ச் 31, 2025 அன்று கட்டாயமாக்கப்பட்டது¹. இந்தத் தரநிலை நெட்வொர்க் பாதுகாப்பு மற்றும் என்க்ரிப்ஷன் முதல் அணுகல் கட்டுப்பாடு மற்றும் பதிவேற்றம் (logging) வரை 12 தேவைப் பிரிவுகளை உள்ளடக்கியது, இவை நூற்றுக்கணக்கான தனிப்பட்ட கட்டுப்பாடுகளாக விரிவடைகின்றன².

எந்தவொரு கட்டுப்பாட்டாளரும் உங்கள் வீட்டுக் கதவைத் தட்ட மாட்டார்கள். மாறாக, வணிக ரீதியான விளைவுகள் ஏற்படும்: உங்கள் அக்வயர் வங்கி (வணிகருக்குக் கார்டு பேமெண்ட்டுகளைச் சரிசெய்யும் வங்கி) மூலம் விதிக்கப்படும் அபராதங்கள், அதிக செயலாக்கக் கட்டணங்கள் மற்றும் மோசமான நிலையில் கார்டுகளை ஏற்கும் திறனை முழுமையாக இழப்பது. ஒரு பாதுகாப்பு மீறலுக்குப் பிறகு, தடயவியல் விசாரணை மற்றும் கார்டு மறுபதிப்புச் செலவுகளும் இதே வழியில்தான் வரும்.

"பேமெண்ட்டுகளைச் சேர்த்தால் போதும்" என்பது உங்கள் முழு பயன்பாட்டையும் ஏன் இதன் வரம்பிற்குள் கொண்டுவருகிறது?

வரம்பு (Scope) தான் இங்கு முக்கியமான ஒன்று. கார்டு வைத்திருப்பவரின் தரவைச் சேமிக்கும், செயலாக்கும் அல்லது பரிமாற்றம் செய்யும் ஒவ்வொரு அமைப்பிற்கும், அந்த அமைப்புகளுடன் இணைக்கப்பட்டுள்ள ஒவ்வொன்றிற்கும் PCI DSS பொருந்தும். சரிபார்ப்பு என்பது ஒரு ஏணி போலச் செயல்படுகிறது, மேலும் ஒவ்வொரு படியும் முந்தையதை விட மிகவும் கடினமானது²:

  • SAQ A (சுய மதிப்பீட்டு வினாடி வினா A): பேமெண்ட்டுகள் முழுமையாக இணக்கமான சேவை வழங்குநரிடம் ஒப்படைக்கப்படுகின்றன, மேலும் கார்டு தரவு உங்கள் அமைப்புகளை ஒருபோதும் தொடாது. மிகக் குறுகிய வினாடி வினா.

  • SAQ A-EP: உங்கள் தளம் கார்டு தரவை தொடுவதில்லை, ஆனால் வாடிக்கையாளர்கள் பேமெண்ட் படிவத்தை எப்படி அடைகிறார்கள் என்பதைக் கட்டுப்படுத்துகிறது. முழு தரநிலையின் பெரும்பகுதி இப்போது உங்கள் வெப் சர்வர்களுக்குப் பொருந்தும்.

  • SAQ D: நீங்கள் உருவாக்கிய எதன் மூலமாவது கார்டு தரவு குறைந்த நேரத்திற்குச் சென்றாலும் அல்லது சேமிக்கப்படாவிட்டாலும் பொருந்தும். நடைமுறையில் முழு தரநிலையும் ஒவ்வொரு ஆண்டும் ஆவணப்படுத்தப்பட்டுச் சான்றளிக்கப்பட வேண்டும்.

PCI DSS சுய மதிப்பீட்டு வினாடி வினாக்களைப் பிரதிநிதித்துவப்படுத்தும் வகையில், மேலே கிரெடிட் கார்டுடன் கூடிய இணக்க ஆவணங்களின் அடுக்கு

கடைசிப் படி "எதுவும் இல்லை" என்பதாக இருக்காது. ஜனவரி 2025 இல், PCI பாதுகாப்புத் தரநிலைகள் கவுன்சில் SAQ A இலிருந்து பேமெண்ட் பக்க ஸ்கிரிப்ட் தேவைகளை நீக்கியது, ஆனால் ஒரு தகுதி நிபந்தனையைச் சேர்த்தது: உங்கள் இ-காமர்ஸ் அமைப்பைப் பாதிக்கக்கூடிய ஸ்கிரிப்ட் தாக்குதல்களுக்கு உங்கள் தளம் பலியாகாது என்பதை நீங்கள் உறுதிப்படுத்த வேண்டும்¹. முழுமையாக ஒப்படைக்கப்பட்ட அடுக்கில் கூட, வேறொருவரின் பேமெண்ட் படிவத்தைக் கொண்ட பக்கத்தைப் பாதுகாக்க நீங்கள் எதிர்பார்க்கப்படுகிறீர்கள்.

ஆண்டுக்கு 60 லட்சம் கார்டு பரிவர்த்தனைகளுக்கு மேல் சென்றால், சுய மதிப்பீடு முற்றிலும் முடிவுக்கு வந்து, QSA (சான்றளிக்கப்பட்ட வெளிப்புற மதிப்பீட்டாளர்) மூலம் நேரில் தணிக்கை தொடங்குகிறது².

நேரில் கார்டு பேமெண்ட்டுகளைக் குறியீட்டின் மூலம் சுலபமாகத் தவிர்க்க முடியுமா?

இல்லை. நேரில் செய்யப்படும் பேமெண்ட்டுகளில்தான் இந்த ஏணி ஒரு சுவராக மாறுகிறது. நேரில் கார்டு பரிவர்த்தனைகளுக்குச் சான்றளிக்கப்பட்ட ஹார்டுவேர் தேவை: கவுன்சிலின் PTS lab program தேர்ச்சி பெற்ற, அங்கீகரிக்கப்பட்ட ஃபார்ம்வேரை இயக்கும், பேமெண்ட் பிராசஸர் மூலம் வழங்கப்பட்ட இயற்பியல் கார்டு ரீடர்கள். மென்பொருளைக் கொண்டு மட்டுமே ஒரு போனை ரீடராக மாற்றுவது Mobile Payments on COTS (MPoC) என்ற தனித் தரநிலையின் கீழ் வருகிறது, மேலும் இது தீர்வு வழங்குநருக்குச் சான்றளிக்கிறதே தவிர, உங்கள் உருவாக்கத்திற்கு அல்ல.

கடை கவுண்டரில் உள்ள பிராண்ட் பெயர் இல்லாத சான்றளிக்கப்பட்ட பேமெண்ட் டெர்மினல், நேரில் கார்டு செலுத்துதலுக்கு PCI கோரும் ஹார்டுவேர் அடுக்கு

இது AI குறியீடு உருவாக்கம் தாண்ட முடியாத ஒரு எல்லையாகும். ஒரு மாடல் ஒரு மதியத்திற்குள் நம்பகமான செக்அவுட் திரையை உருவாக்க முடியும்; Can You Build a POS with Lovable or Replit? மற்றும் Vibe Coding a Point of Sale ஆகியவை அந்த உருவாக்கங்கள் எங்குத் தேங்கி நிற்கின்றன என்பதைக் காட்டுகின்றன. உருவாக்கப்படும் எந்தவொரு குறியீடும் சான்றளிக்கப்பட்ட ரீடர், அக்வயர் ஒப்பந்தம் அல்லது இணக்க சான்றிதழை உருவாக்காது, மாடல் எவ்வளவு காலம் மேற்பார்வையின்றி குறியீடு எழுதினாலும் சரி. இணக்கம் (Compliance) என்பது வவைப்-கோடிங் செய்யப்பட்ட பேமெண்ட் ஆப்கள் ஆப் ஸ்டோரிலிருந்து நிராகரிக்கப்படுவதற்கான மீண்டும் மீண்டும் வரும் காரணங்களில் ஒன்றாகும்.

டெவலப்பர்கள் உண்மையில் PCI வரம்பை எவ்வாறு சுருக்குகிறார்கள்?

நீங்கள் அதிக முயற்சி செய்து இணங்கத் தேவையில்லை; இணங்குவதற்குக் குறைவான விஷயங்களே இருக்கும்படி வடிவமைக்கிறீர்கள்:

  • PAN (முதன்மை கணக்கு எண், அதாவது கார்டு எண்) உங்கள் குறியீட்டைத் தொட ஒருபோதும் அனுமதிக்காதீர்கள். உங்கள் பிராசஸரின் ஹோஸ்ட் செய்யப்பட்ட பேமெண்ட் புலங்களைப் பயன்படுத்துங்கள், இதனால் கார்டு தரவு வாடிக்கையாளரின் உலாவியிலிருந்து நேரடியாக பிராசஸருக்குச் செல்லும்.

  • கார்டுகளைச் சேமிக்காமல், டோக்கன்களைச் சேமிக்கவும். டோக்கனாக்கம் (கார்டு எண்ணை ஒரு குறிப்புச் சரத்திற்கு மாற்றுவது, இது திருடப்பட்டால் பயனற்றது) சேமிக்கப்பட்ட கார்டுகள் மற்றும் ரீஃபண்டுகள் உங்கள் தரவுத்தளத்தை இதன் வரம்பிற்குள் இழுப்பதைத் தடுக்கிறது.

  • நேரில் விற்பனை செய்வதற்கு, உங்கள் பிராசஸரிடமிருந்து சான்றளிக்கப்பட்ட ரீடர்களைப் பயன்படுத்துங்கள், இதனால் கார்டு தரவு உங்கள் ஆப் வழியே செல்லாமல் ரீடரிலிருந்து பிராசஸருக்குச் செல்லும்.

  • பேமெண்ட் பக்கத்தைச் சாதாரணமாக வைத்திருக்கவும். அதில் உள்ள ஒவ்வொரு மூன்றாம் தரப்பு ஸ்கிரிப்டும் நீங்கள் கணக்கில் கொள்ள வேண்டிய ஒன்றாக மாறுகிறது.

PCI வரம்பிற்கு வெளியே கார்டு தரவை வைப்பதைக் குறிக்கும் வகையில் கண்ணாடிப்பெட்டியில் சீல் வைக்கப்பட்ட கிரெடிட் கார்டு

சரியாகச் செய்யப்பட்டால், கார்டு தரவு இல்லாமலேயே உங்கள் ஆப் விற்பனையை ஒருங்கிணைக்கிறது, மேலும் வினாடி வினாவும் சுருக்கமாக இருக்கும். தவறாகச் செய்யப்பட்டால், ஒரு வசதி அம்சம் ("முழு கோரிக்கை உடலையும் பதிவிடவும்") உங்களை அமைதியாக SAQ D-க்கு மாற்றிவிடும்.

அப்படியென்றால் ஆப் டெவலப்பர்களுக்கு PCI இணக்கம் எவ்வளவு வலிமிகுந்தது?

உங்கள் குறியீடு எவ்வளவு கார்டு தரவைத் தொடுகிறது என்பதற்கு ஏற்ப வலி இருக்கும், इसीलिए எதையும் தொடாமல் இருப்பதே வெற்றி பெறக்கூடிய நடவடிக்கையாகும். உங்கள் பயன்பாட்டை ஒரு டெவலப்பர் குழு எழுதியதா அல்லது AI ஒரு மதிய நேரத்தில் உருவாக்கியதா என்பதைத் தரநிலை பொருட்படுத்தாது; வரம்பு என்பது வரம்பு தான். கார்டை ஏற்கும் எதையும் வெளியிடுவதற்கு முன், ஒரு கேள்வியைக் கேளுங்கள்: கார்டு எண் நான் எழுதிய குறியீடு வழியாக எப்போதாவது செல்ல முடியுமா? ஆம் எனில், தணிக்கைக்குத் திட்டமிடுங்கள். இல்லை எனில், அதை அப்படியே வைத்திருங்கள்.

அந்தக் கட்டமைப்பு தான் Final கையாளும் விதமும் ஆகும். Final-இல் உருவாக்கப்பட்ட செக்அவுட், Build-இல் தூண்டப்பட்டிருந்தாலும் சரி அல்லது MCP மூலம் உங்கள் சொந்த AI ஆல் உருவாக்கப்பட்டிருந்தாலும் சரி, Final Pay மூலம் அதன் பேமெண்ட்டுகளை இயக்குகிறது: ஒரு பேமெண்ட் பிராசஸர் மற்றும் சான்றளிக்கப்பட்ட டெர்மினல் ஹார்டுவேர் ஆகியவை கார்டு தரவைக் கையாளுகின்றன, எனவே இந்தச் செயல்முறை கார்டு எண்ணைக் கொண்டிருக்காது. Where Final Pay is available என்பது நடைமுறைப் பக்கத்தை விவரிக்கிறது, மேலும் Connecting Tap to Pay to an AI POS Flow என்பது இணக்க அடுக்கு ஏற்கெனவே கீழே இருக்கும்போது கார்டு ஏற்பு எப்படி இருக்கும் என்பதைக் காட்டுகிறது.

அடிக்கடி கேட்கப்படும் கேள்விகள்

PCI இணக்கம் ஒரு சட்டப்பூர்வ தேவையா?

இல்லை. PCI DSS என்பது வங்கிகள் மற்றும் பேமெண்ட் பிராசஸர்கள் மூலம் கார்டு நெட்வொர்க்குகளால் விதிக்கப்படும் ஒரு ஒப்பந்தக் கடமையாகும். இதன் விளைவுகள் வணிக ரீதியானவை: உங்கள் அக்வயர் வங்கி மூலம் அபராதம் விதிக்கப்படுவது, அதிக செயலாக்கக் கட்டணங்கள் அல்லது கார்டுகளை ஏற்கும் திறனை இழப்பது.

பேமெண்ட்டுகளை முழுமையாக ஒப்படைப்பது PCI கடமைகளை நீக்குமா?

இல்லை. முழுமையாக ஒப்படைக்கப்பட்ட வணிகர்கள் குறுகிய வினாடி வினாவான SAQ A மூலம் சரிபார்க்கலாம், ஆனால் ஜனவரி 2025 திருத்தத்திற்குப் பிறகு, தங்கள் இ-காமர்ஸ் அமைப்பைப் பாதிக்கக்கூடிய ஸ்கிரிப்ட் தாக்குதல்களுக்குத் தங்கள் தளம் பலியாகாது என்பதையும் அவர்கள் உறுதிப்படுத்த வேண்டும்.

SAQ A மற்றும் SAQ D இடையே உள்ள வேறுபாடு என்ன?

இணக்கமான மூன்றாம் தரப்பு அனைத்து கார்டு தரவையும் கையாளும் போது SAQ A பொருந்தும் மற்றும் தரநிலையின் ஒரு சிறிய பகுதியை மட்டுமே உள்ளடக்கியது. கார்டு தரவு உங்கள் சொந்த அமைப்புகளைத் தொடும்போது SAQ D பொருந்தும் மற்றும் நடைமுறையில் முழு தரநிலையையும் உள்ளடக்கி, ஆண்டுதோறும் சான்றளிக்கப்பட வேண்டும்.

AI-உருவாக்கப்பட்ட ஆப் PCI இணக்கமாக இருக்க முடியுமா?

குறியீடு பாதுகாப்பான முறைகளைப் பின்பற்றலாம், ஆனால் இணக்கம் என்பது வணிகம் மற்றும் அதன் உள்கட்டமைப்புடன் இணைக்கப்பட்டுள்ளது: சான்றளிக்கப்பட்ட கார்டு ரீடர்கள், பிராசஸர் ஒப்பந்தம் மற்றும் வருடாந்திர சான்றளிப்பு. உருவாக்கப்படும் எந்தவொரு குறியீடும் இந்த அம்சங்களை வழங்குவதில்லை.

PCI DSS-இன் தற்போதைய பதிப்பு எது?

இந்த கட்டுரை வெளியீட்டின்படி, PCI DSS 4.0.1 தற்போதைய பதிப்பாகும். இதன் இறுதி எதிர்கால தேதியிட்ட தேவைகள் மார்ச் 31, 2025 அன்று கட்டாயமாக்கப்பட்டன. தற்போதைய நிலைக்கு PCI பாதுகாப்புத் தரநிலைகள் கவுன்சில் தளத்தைப் பார்க்கவும்.

மேலும் படிக்க

Final வலைப்பதிவிலிருந்து

அனைத்து பதிவுகள்