Integracja ze Sparados a PCI DSS: Jak wybrać optymalny model?

Updated: May 27
Podczas integracji z platformą Sparados kluczowe pytanie z zakresu bezpieczeństwa, na które musisz odpowiedzieć, brzmi: „Czy moje systemy będą miały kontakt, przetwarzały lub przechowywały niezaszyfrowane dane kart płatniczych?”.
Odpowiedź na to pytanie definiuje Twoje obowiązki wynikające ze standardu PCI DSS (Payment Card Industry Data Security Standard). W zależności od Twojego modelu biznesowego – bez względu na to, czy działasz jako akceptant (Merchant wykorzystujący karty do operacji wewnętrznych), czy dostawca usług (Service Provider oferujący usługi kartowe własnym użytkownikom) – ścieżka osiągnięcia zgodności będzie się istotnie różnić w zależności od wybranego modelu integracji.

Czym jest zgodność z PCI DSS?
Zgodność z PCI DSS (ang. Payment Card Industry Data Security Standard) to obligatoryjny zbiór wymogów bezpieczeństwa opracowany w celu zapewnienia, że wszystkie firmy akceptujące, przetwarzające, przechowujące lub przesyłane informacje o kartach płatniczych utrzymują najwyższe standardy ochrony danych. Standard ten został ustanowiony w 2004 roku przez wiodące organizacje kartowe – Visa, Mastercard, Discover, Amex oraz JCB. Obejmuje on ramy techniczne i operacyjne, które chronią wrażliwe dane posiadaczy kart przed kradzieżą i cyberprzestępczością.
Wdrożenie standardu wiąże się ze spełnieniem restrykcyjnych procedur, takich jak m.in. szyfrowanie danych w transmisji, utrzymywanie zaawansowanych systemów firewall oraz przeprowadzanie regularnych audytów bezpieczeństwa. W ostatecznym rozrachunku przestrzeganie tych zasad to nie tylko kwestia unikania dotkliwych kar finansowych nakładanych przez banki i organizacje płatnicze – to przede wszystkim fundament budowania zaufania klientów poprzez ochronę ich środków finansowych przed cyberzagrożeniami.
Kogo dotyczą wymogi PCI DSS?
Krótka odpowiedź brzmi: jeśli Twój biznes w jakikolwiek sposób obsługuje dane kart płatniczych – te przepisy dotyczą również Ciebie. Mówiąc precyzyjnie, każdy podmiot, który przechowuje, przetwarza lub przesyła dane posiadaczy kart (CHD – Cardholder Data) lub wrażliwe dane uwierzytelniające (SAD – Sensitive Authentication Data), musi spełniać wymogi PCI DSS. Wielkość Twojego przedsiębiorstwa czy wolumen transakcji nie mają znaczenia – jeśli Twoje systemy procesują dane kartowe, podlegasz tym regulacjom.
Oto szczegółowy podział podmiotów objętych tym obowiązkiem:
Akceptanci (Merchants): Każdy sklep detaliczny, platforma e-commerce, restauracja czy punkt usługowy, który przyjmuje płatności kartami kredytowymi, debetowymi lub przedpłaconymi.
Dostawcy usług (Service Providers): Firmy bezpośrednio zaangażowane w przetwarzanie, przechowywanie lub przesyłanie danych posiadaczy kart w imieniu innych podmiotów. Zaliczają się do nich bramki płatnicze, dostawcy usług hostingowych, centra danych (data centers) oraz zewnętrzne systemy antyfraudowe.
Instytucje finansowe: Banki, spółdzielcze kasy oszczędnościowe oraz wszelkie inne organizacje, które wydają karty płatnicze lub rozliczają transakcje akceptantów (banki agenci/członkowie rozliczający – acquiring banks).
Powszechny mit: „Korzystamy ze Stripe/PayPal, więc jesteśmy zwolnieni z PCI DSS”.
Wielu mniejszych przedsiębiorców uważa, że powierzenie obsługi płatności zewnętrznym dostawcom, takim jak Stripe, PayPal czy Shopify, całkowicie zdejmuje z nich odpowiedzialność za PCI DSS. Choć korzystanie z bramek płatniczych posiadających certyfikację drastycznie ogranicza zakres audytowy (tzw. compliance scope) i ułatwia cały proces, nie zwalnia to firmy z obowiązków w 100%. Wciąż musisz dbać o bezpieczeństwo integracji na własnej stronie internetowej oraz corocznie wypełniać uproszczony kwestionariusz samooceny (najczęściej SAQ-A lub SAQ-A-EP), aby formalnie potwierdzić prawidłowe wdrożenie rozwiązania.
Jaki zakres zgodności jest wymagany przy integracji ze Sparados?
Podczas integracji ze Sparados kluczowym pytaniem technicznym, które wyznacza kierunek dla architektury bezpieczeństwa Twojego systemu, jest:
„Czy moje systemy będą miały kontakt, przetwarzały, przesyłały lub przechowywały niezaszyfrowane dane kart płatniczych?”
Odpowiedź w pełni definiuje zakres Twojego środowiska danych posiadaczy kart (CDE – Cardholder Data Environment). W nomenklaturze compliance „zakres” (scope) obejmuje każdego pracownika, każdy proces oraz każdy element technologii, który wchodzi w interakcję z surowymi danymi kartowymi lub odpowiada za ich zabezpieczenie.
W zależności od Twojego bazowego modelu biznesowego, ścieżka certyfikacji będzie się diametralnie różnić w oparciu o wybraną architekturę integracji. Sparados oferuje dwie główne metody integracji API, z których każda niesie za sobą zupełnie inny zakres operacyjny, odpowiedzialność finansową oraz nakłady deweloperskie.
Integracja przez Simple API: Zgodność na zasadzie proxy
Model Simple API Integration został zaprojektowany w taki sposób, aby w całości wyłączyć Twoją infrastrukturę z zakresu regulacji PCI DSS w odniesieniu do przetwarzania danych kart. W tym scenariuszu użytkownik końcowy wprowadza i wchodzi w interakcję z wrażliwymi danymi (takimi jak pełny 16-cyfrowy numer karty PAN czy kod CVV) wyłącznie za pośrednictwem aplikacji webowych i mobilnych hostowanych bezpośrednio przez Sparados.
Ponieważ Twoje serwery nigdy „nie widzą” ani „nie dotykają” niezaszyfrowanych numerów kart, unikasz całego skomplikowanego i kosztownego procesu zewnętrznych audytów bezpieczeństwa.
Integracja przez Full API: Pełen zakres zgodności po Twojej stronie
Sparados działa jako dostawca technologii dla firm, które chcą otwierać rachunki firmowe i wydawać karty biznesowe. Oferujemy również rozwiązanie dla dużych przedsiębiorstw (pełną integrację API – Full API Integration), które umożliwia natywne wyświetlanie danych kart korporacyjnych bezpośrednio w ich własnych aplikacjach.
Zobacz pełną dokumentację API Sparados:
Ta elastyczność oznacza jednak, że klienci Sparados podlegają bezpośredniemu i rygorystycznemu nadzorowi zgodnie ze standardami PCI DSS. Firma zostaje wówczas sklasyfikowana w restrykcyjnej kategorii dostawcy usług (Service Provider). W tym modelu dokładne wymogi dotyczące zgodności są podyktowane wyłącznie rocznym wolumenem transakcji:
Poziom 2 (mniej niż 300 000 transakcji rocznie): Przy niższych wolumenach ścieżka zgodności wymaga wypełniania corocznego kwestionariusza samooceny (zazwyczaj SAQ D dla dostawców usług, który jest najbardziej szczegółowym ze wszystkich formularzy), a także obowiązkowego wykonywania kwartalnych skanów podatności zewnętrznej sieci przez zatwierdzonego dostawcę skanowania (ASV).
Poziom 1 (300 000 lub więcej transakcji rocznie): W momencie, gdy Twoja platforma przekroczy krytyczny próg 300 000 transakcji rocznie, obowiązki regulacyjne gwałtownie rosną. Samoocena przestaje wystarczać. Musisz przejść pełny, rygorystyczny coroczny audyt zewnętrzny przeprowadzany przez niezależnego, certyfikowanego audytora PCI (QSA – Qualified Security Assessor).
Podsumowanie wymogów dla partnerów korzystających z Full API
Decydując się na Full API Integration i uzyskując dostęp do niezaszyfrowanych numerów PAN, musisz przygotować się na:
Poświadczenie zgodności (AoC – Attestation of Compliance): Podpisanie odpowiedniego kwestionariusza SAQ dostarczonego przez Sparados.
Kwartalne skany ASV: Regularne skanowanie podatności sieci (szacowany koszt to ok. 1 000 EUR na kwartał).
Próg 300 tysięcy transakcji: Po przekroczeniu progu 300 000 transakcji rocznie (jako Service Provider) konieczna będzie migracja do modelu operującego na danych niewrażliwych (tokenizacja) lub poddanie się pełnemu, corocznemu audytowi przez certyfikowanego audytora PCI (QSA).
(Dane źródłowe partnera technologicznego Verestro: Wymogi bezpieczeństwa i standardy PCI DSS)
Wybór optymalnej ścieżki dla Twojego biznesu
Wybór pomiędzy dwoma modelami integracji API sprowadza się do znalezienia odpowiedniego balansu pomiędzy pełną personalizacją doświadczenia użytkownika (UX) a gotowością do zarządzania ryzykiem regulacyjnym.
Jeśli chcesz uniknąć formalności związanych z corocznymi audytami oraz wysokich kosztów utrzymania infrastruktury bezpieczeństwa, model Simple API jest najlepszym i rekomendowanym wyborem. Jeżeli jednak Twój model biznesowy bezwzględnie wymaga kontroli, jaką daje Full API, nie musisz przechodzić przez ten proces sam.
Sparados, wspólnie z naszym zaufanym dostawcą technologii Verestro, zapewni aktywne wsparcie dla Twojej firmy. Poprowadzimy Twój zespół przez każdy etap wdrożenia procedur bezpieczeństwa, dbając o to, by wraz ze wzrostem wolumenu transakcji Twój ekosystem pozostawał stabilny, skutecznie chroniony i w pełni zgodny z globalnymi standardami finansowymi.