Skip to main content
POS24 Temmuz 2026· Mathias Nielsen

Ödemelere Dokunan Kendi Aracınızı Geliştirirseniz, Uyumluluk Riski Kime Ait Olur?

Ödeme sağlayıcınızın PCI rozeti size devredilmez. Kendi geliştirdiğiniz bir araç ödemelere dokunduğunda uyumluluk riskinin gerçekte kime ait olduğunu ve özel yapımları kapsam dışında tutan mimariyi burada bulabilirsiniz.

Ödemeler için uyumluluk riskinin kime ait olduğunu gösteren, kartlı ödeme terminali ve tablet ödeme ekranı bulunan mağaza kasası

Sizsiniz. Kodu üreten yapay zeka değil, barındırma sağlayıcınız değil ve ödeme sağlayıcınız da değil. Geliştirdiğiniz bir araç ödemelere dokunduğu an, uyumluluk riski işletmenize ait olur ve sisteme ne kadar uyumlu sağlayıcı entegre ederseniz edin orada kalır. Değiştirebileceğiniz şey bu riskin boyutudur; iyi tasarlanmış özel bir araç ile özensiz bir araç arasındaki fark ise muazzamdır.

Risk neden sağlayıcılarınıza değil de size kalıyor?

Kart kabulü bir sözleşmeler zinciri üzerinden yürür. Kart ağları kuralları belirler, alıcı kuruluşunuz (kartlı satışlarınızı sizin adınıza takas eden banka) bunları uygular ve üye işyeri sözleşmeniz bunları size aktarır. Kural kitabı, kart sektörünün veri güvenliği standardı olan PCI DSS'tir ve kart sahibi verilerini (kart numaraları ve bunlarla birlikte iletilen detaylar) saklayan, işleyen veya ileten her işletme için geçerlidir. Mevcut sürüm 4.0.1'dir. (Sürüm numaraları ve program detayları yayın tarihi itibarıyla doğrudur; bu ayrıntıları anlık bir durum tespiti olarak değerlendirin.)

Sağlayıcılarınız kendi sistemleri için yükümlülükler taşır ve uyumlu bir ödeme sağlayıcısı iş yükünüzü önemli ölçüde azaltır. Ama sağlayıcının yaptığı hiçbir şey sorumluluğu devretmez. PCI Güvenlik Standartları Konseyi, uyumluluğu doğrulamak zorunda olup olmadığınızın ödeme markaları ve alıcı kuruluşunuz tarafından belirlendiğini açıkça belirtir ve üye işyeri sözleşmenizde yazılı olan yanıtları 'evet'tir. Her yıl işletmenizden biri, ortamınızın standardı karşıladığını belirten bir uygunluk beyanı imzalar. O imza sağlayıcınızın değil, sizindir.

Kendi kodunuz kart verilerine dokunduğu an ne değişir?

Kapsam. Uyumluluk çabası kapsamla ölçülür: kart sahibi verilerine dokunan her sistem ve buna bağlı olan her şey standardın kapsamına girer.

Ödemeleri tamamen uyumlu bir sağlayıcı ve onun sertifikalı cihazları tarafından yönetilen bir üye işyeri, birkaç düzine sorudan oluşan kısa bir öz değerlendirme anketiyle (yıllık bir kontrol listesi) doğrulama yapar. Kendi yazılımı kart numaralarını işleyen bir üye işyeri ise standardın neredeyse tamamını yansıtan en derin kademeye düşer: üç aylık güvenlik açığı taramalarını, sızma testlerini, erişim kontrollerini, günlük kaydını (logging) ve resmi güvenlik politikalarını kapsayan iki yüzden fazla gereksinim¹.

Bir yapay zekanın sizin için bir öğleden sonra yazdığı o ödeme formu var ya? Eğer kart numaralarını kabul ediyorsa, web sunucunuz, veri tabanınız, yönetici dizüstü bilgisayarınız ve mağaza Wi-Fi ağınızın tümü kapsama girmeye adaydır. Üstelik kısa anketi sessizce doldurup geçemezsiniz. Uygun olmadığınız bir kademeyi seçmek riskinizi azaltmaz; imzaladığınız belgenin yanlış olduğu anlamına gelir ki bu da genellikle en kötü zamanda, yani bir veri ihlalinin hemen ardından ortaya çıkar.

Ödeme uyumluluğu riskinin getirdiği öz değerlendirme yükünü gösteren, kalın bir denetim evrakı yığınını inceleyen üye işyeri

Hata yapmanın gerçek maliyeti nedir?

Yaptırımlar sözleşmeye dayalıdır, bu nedenle genellikle işlem ekstrenizde görünür. Birçok ödeme kuruluşu, siz doğrulama yapana kadar her ay düzenli bir uyumsuzluk ücreti faturalandırır. Bir veri ihlalinden sonra maliyetler katlanır: ücretini sizin ödediğiniz zorunlu bir adli analiz incelemesi, kartın yeniden basım maliyetleri ve alıcı kuruluşunuz aracılığıyla size aktarılan, genellikle ayda 5.000 ila 100.000 ABD Doları arasında değişen artan cezalar (PCI uyumluluk denetçileri tarafından yayınlanan ceza tablolarına göre). Ciddi durumlarda, bir işletme kart kabul etme yeteneğini tamamen kaybedebilir.

Küçük bir üye işyeri için en ağır maliyet her türlü cezadan daha sessizdir: gerçek bir güvenlik programı yürütmek, işinizi yönetmek için harcamayı planladığınız zamanı alır.

Kart verisi kapsamına girmeden nasıl özel araçlar geliştirebilirsiniz?

Kodunuzu kart yolunun dışında tutun. Özel aracınız satışı koordine etmelidir: sepeti oluşturmalı, indirimleri uygulamalı, siparişi toplamalı ve tahsil edilecek tutarı göndermelidir. Kartın kendisi ise yalnızca sertifikalı bir terminalle (kartları işlemek üzere doğrulanmış ödeme donanımı) veya sağlayıcınızın barındırılan ödeme sayfasıyla temas etmelidir; bunların her ikisi de kartı doğrudan bir ödeme işlemcisine (parayı aktaran şirket) iletir. Aracınız onaylandı veya reddedildi şeklinde bir sonuç ve bir token (çalan hiç kimsenin işine yaramayacak bir referans numarası) alır.

Bu ayrım, headless POS mimarisinin tüm temel gerekçesidir: üstte özel ekranlar, altta sertifikalı ödeme altyapısı. Yapay zeka tarafından oluşturulan ödeme ekranlarının demoda harika görünüp canlı ortamda tıkanmasının ve bir web formunun Interac gibi kartın hazır bulunduğu banka kartı işlemleri için neden yanlış yanıt olmasının sebebi de budur: yüz yüze ödemeler hem teknik hem de sözleşme gereği sertifikalı donanımlara aittir.

Müşterinin, mağazanın özel ödeme tabletinden ayrı, sertifikalı bir ödeme terminaline kartını dokundurması

Final tam olarak bu sınır etrafında inşa edilmiştir. İster kendiniz yönlendirin ister kendi yapay zekanızı MCP üzerinden bağlayın, oluşturduğunuz akışlar ekranları, sepetleri ve katalogları kontrol eder. Kart verileri, sertifikalı terminal donanımından Final Pay aracılığıyla bir ödeme işlemcisine gider ve oluşturduğunuz akışa asla girmez. Özel çözümler güvenli olan yerlerde, standart çözümler ise sorumluluğun olduğu yerlerdedir.

Peki, uyumluluk riski kime ait?

Size ait ve her zaman da öyle olacak. Gerçek karar ne kadar kapsam üstleneceğinizdir ve bu bir evrak işi seçimi değil, mimari bir seçimdir. Ödemelere dokunan bir aracı kullanıma sunmadan önce şu soruyu sorun: kodum bir kart numarasını görebilir mi? Yanıtınız evet ise, uyumluluk programını yürütmek size düşer. Hayır ise, yükün çok küçük bir kısmıyla özel bir yapının esnekliğini korursunuz. Şu anda bu tür bir yapıyı değerlendiriyorsanız, işe hazır POS sisteminizi geride bıraktığınızın işaretleri ile başlayın.

Sıkça sorulan sorular

PCI uyumlu bir ödeme sağlayıcısı kullanmak işletmemi uyumlu hale getirir mi?

No. A compliant provider shrinks the amount of work you have to do, but your business still validates its own compliance every year through your merchant agreement. Responsibility never transfers to a vendor.

SAQ A ile SAQ D arasındaki fark nedir?

Her ikisi de PCI DSS kapsamındaki öz değerlendirme soru formlarıdır (SAQ). En kısa aşamalar, ödemelerin tamamen uyumlu bir sağlayıcıya ve sertifikalı donanıma devredildiği durumlar için geçerlidir. SAQ D ise kendi sistemlerinizin kart sahibi verilerini işlediği durumlar için geçerlidir ve taramalar, testler ve resmi politikalar dahil olmak üzere tam standardın çoğunu yansıtır.

Yapay zeka tarafından üretilen kodlar PCI yükümlülüklerimi değiştirir mi?

Hayır. Standart, kodu kimin veya neyin yazdığıyla değil, hangi sistemlerin kart sahibi verilerine dokunduğuyla ilgilenir. Kart numaralarını kabul eden, yapay zeka tarafından üretilmiş bir checkout, tıpkı elle yazılmış kodlarda olduğu gibi sistemlerinizi tamamen kapsama dahil eder.

Küçük işletmeler PCI uyumsuzluğu nedeniyle gerçekten ceza alabilir mi?

Evet, ancak bu genellikle manşetlere taşınacak büyük bir para cezasından ziyade, ödeme işlemcinizden gelen aylık bir uyumsuzluk ücreti şeklinde olur. Büyük cezalar genellikle bir veri ihlalinin ardından, adli inceleme ve kartın yeniden basılması maliyetleriyle birlikte gelir.

Tokenizasyon nedir?

Bir kart numarasının, onu düzenleyen ödeme sistemi dışında hiçbir işe yaramayan bir referans token ile değiştirilmesidir. Araçlarınız, gerçek kart verilerini hiçbir zaman tutmadan, iadeler veya tekrarlayan faturalandırmalar için bu token'ı saklayabilir ve kullanabilir.

Kendin Yap Ödeme Araçlarında Uyumluluk Riski Kime Ait? | Final POS