top of page

Integracja ze Sparados a PCI DSS: Jak wybrać optymalny model?

Writer: Michał Stachera
Michał Stachera
May 22
5 min read

Updated: May 27

Podczas integracji z platformą Sparados kluczowe pytanie z zakresu bezpieczeństwa, na które musisz odpowiedzieć, brzmi: „Czy moje systemy będą miały kontakt, przetwarzały lub przechowywały niezaszyfrowane dane kart płatniczych?”.


Odpowiedź na to pytanie definiuje Twoje obowiązki wynikające ze standardu PCI DSS (Payment Card Industry Data Security Standard). W zależności od Twojego modelu biznesowego – bez względu na to, czy działasz jako akceptant (Merchant wykorzystujący karty do operacji wewnętrznych), czy dostawca usług (Service Provider oferujący usługi kartowe własnym użytkownikom) – ścieżka osiągnięcia zgodności będzie się istotnie różnić w zależności od wybranego modelu integracji.



Wybór modelu integracji API a zakres zgodności z PCI DSS

Czym jest zgodność z PCI DSS?


Zgodność z PCI DSS (ang. Payment Card Industry Data Security Standard) to obligatoryjny zbiór wymogów bezpieczeństwa opracowany w celu zapewnienia, że wszystkie firmy akceptujące, przetwarzające, przechowujące lub przesyłane informacje o kartach płatniczych utrzymują najwyższe standardy ochrony danych. Standard ten został ustanowiony w 2004 roku przez wiodące organizacje kartowe – Visa, Mastercard, Discover, Amex oraz JCB. Obejmuje on ramy techniczne i operacyjne, które chronią wrażliwe dane posiadaczy kart przed kradzieżą i cyberprzestępczością.


Wdrożenie standardu wiąże się ze spełnieniem restrykcyjnych procedur, takich jak m.in. szyfrowanie danych w transmisji, utrzymywanie zaawansowanych systemów firewall oraz przeprowadzanie regularnych audytów bezpieczeństwa. W ostatecznym rozrachunku przestrzeganie tych zasad to nie tylko kwestia unikania dotkliwych kar finansowych nakładanych przez banki i organizacje płatnicze – to przede wszystkim fundament budowania zaufania klientów poprzez ochronę ich środków finansowych przed cyberzagrożeniami.


Kogo dotyczą wymogi PCI DSS?


Krótka odpowiedź brzmi: jeśli Twój biznes w jakikolwiek sposób obsługuje dane kart płatniczych – te przepisy dotyczą również Ciebie. Mówiąc precyzyjnie, każdy podmiot, który przechowuje, przetwarza lub przesyła dane posiadaczy kart (CHD – Cardholder Data) lub wrażliwe dane uwierzytelniające (SAD – Sensitive Authentication Data), musi spełniać wymogi PCI DSS. Wielkość Twojego przedsiębiorstwa czy wolumen transakcji nie mają znaczenia – jeśli Twoje systemy procesują dane kartowe, podlegasz tym regulacjom.


Oto szczegółowy podział podmiotów objętych tym obowiązkiem:

  • Akceptanci (Merchants): Każdy sklep detaliczny, platforma e-commerce, restauracja czy punkt usługowy, który przyjmuje płatności kartami kredytowymi, debetowymi lub przedpłaconymi.

  • Dostawcy usług (Service Providers): Firmy bezpośrednio zaangażowane w przetwarzanie, przechowywanie lub przesyłanie danych posiadaczy kart w imieniu innych podmiotów. Zaliczają się do nich bramki płatnicze, dostawcy usług hostingowych, centra danych (data centers) oraz zewnętrzne systemy antyfraudowe.

  • Instytucje finansowe: Banki, spółdzielcze kasy oszczędnościowe oraz wszelkie inne organizacje, które wydają karty płatnicze lub rozliczają transakcje akceptantów (banki agenci/członkowie rozliczający – acquiring banks).

Powszechny mit: „Korzystamy ze Stripe/PayPal, więc jesteśmy zwolnieni z PCI DSS”.

Wielu mniejszych przedsiębiorców uważa, że powierzenie obsługi płatności zewnętrznym dostawcom, takim jak Stripe, PayPal czy Shopify, całkowicie zdejmuje z nich odpowiedzialność za PCI DSS. Choć korzystanie z bramek płatniczych posiadających certyfikację drastycznie ogranicza zakres audytowy (tzw. compliance scope) i ułatwia cały proces, nie zwalnia to firmy z obowiązków w 100%. Wciąż musisz dbać o bezpieczeństwo integracji na własnej stronie internetowej oraz corocznie wypełniać uproszczony kwestionariusz samooceny (najczęściej SAQ-A lub SAQ-A-EP), aby formalnie potwierdzić prawidłowe wdrożenie rozwiązania.


Jaki zakres zgodności jest wymagany przy integracji ze Sparados?


Podczas integracji ze Sparados kluczowym pytaniem technicznym, które wyznacza kierunek dla architektury bezpieczeństwa Twojego systemu, jest:


„Czy moje systemy będą miały kontakt, przetwarzały, przesyłały lub przechowywały niezaszyfrowane dane kart płatniczych?”


Odpowiedź w pełni definiuje zakres Twojego środowiska danych posiadaczy kart (CDE – Cardholder Data Environment). W nomenklaturze compliance „zakres” (scope) obejmuje każdego pracownika, każdy proces oraz każdy element technologii, który wchodzi w interakcję z surowymi danymi kartowymi lub odpowiada za ich zabezpieczenie.


W zależności od Twojego bazowego modelu biznesowego, ścieżka certyfikacji będzie się diametralnie różnić w oparciu o wybraną architekturę integracji. Sparados oferuje dwie główne metody integracji API, z których każda niesie za sobą zupełnie inny zakres operacyjny, odpowiedzialność finansową oraz nakłady deweloperskie.


Integracja przez Simple API: Zgodność na zasadzie proxy


Model Simple API Integration został zaprojektowany w taki sposób, aby w całości wyłączyć Twoją infrastrukturę z zakresu regulacji PCI DSS w odniesieniu do przetwarzania danych kart. W tym scenariuszu użytkownik końcowy wprowadza i wchodzi w interakcję z wrażliwymi danymi (takimi jak pełny 16-cyfrowy numer karty PAN czy kod CVV) wyłącznie za pośrednictwem aplikacji webowych i mobilnych hostowanych bezpośrednio przez Sparados.


Ponieważ Twoje serwery nigdy „nie widzą” ani „nie dotykają” niezaszyfrowanych numerów kart, unikasz całego skomplikowanego i kosztownego procesu zewnętrznych audytów bezpieczeństwa.


Integracja przez Full API: Pełen zakres zgodności po Twojej stronie


Sparados działa jako dostawca technologii dla firm, które chcą otwierać rachunki firmowe i wydawać karty biznesowe. Oferujemy również rozwiązanie dla dużych przedsiębiorstw (pełną integrację API – Full API Integration), które umożliwia natywne wyświetlanie danych kart korporacyjnych bezpośrednio w ich własnych aplikacjach.




Ta elastyczność oznacza jednak, że klienci Sparados podlegają bezpośredniemu i rygorystycznemu nadzorowi zgodnie ze standardami PCI DSS. Firma zostaje wówczas sklasyfikowana w restrykcyjnej kategorii dostawcy usług (Service Provider). W tym modelu dokładne wymogi dotyczące zgodności są podyktowane wyłącznie rocznym wolumenem transakcji:


  • Poziom 2 (mniej niż 300 000 transakcji rocznie): Przy niższych wolumenach ścieżka zgodności wymaga wypełniania corocznego kwestionariusza samooceny (zazwyczaj SAQ D dla dostawców usług, który jest najbardziej szczegółowym ze wszystkich formularzy), a także obowiązkowego wykonywania kwartalnych skanów podatności zewnętrznej sieci przez zatwierdzonego dostawcę skanowania (ASV).

  • Poziom 1 (300 000 lub więcej transakcji rocznie): W momencie, gdy Twoja platforma przekroczy krytyczny próg 300 000 transakcji rocznie, obowiązki regulacyjne gwałtownie rosną. Samoocena przestaje wystarczać. Musisz przejść pełny, rygorystyczny coroczny audyt zewnętrzny przeprowadzany przez niezależnego, certyfikowanego audytora PCI (QSA – Qualified Security Assessor).


Podsumowanie wymogów dla partnerów korzystających z Full API


Decydując się na Full API Integration i uzyskując dostęp do niezaszyfrowanych numerów PAN, musisz przygotować się na:


  • Poświadczenie zgodności (AoC – Attestation of Compliance): Podpisanie odpowiedniego kwestionariusza SAQ dostarczonego przez Sparados.

  • Kwartalne skany ASV: Regularne skanowanie podatności sieci (szacowany koszt to ok. 1 000 EUR na kwartał).

  • Próg 300 tysięcy transakcji: Po przekroczeniu progu 300 000 transakcji rocznie (jako Service Provider) konieczna będzie migracja do modelu operującego na danych niewrażliwych (tokenizacja) lub poddanie się pełnemu, corocznemu audytowi przez certyfikowanego audytora PCI (QSA).


(Dane źródłowe partnera technologicznego Verestro: Wymogi bezpieczeństwa i standardy PCI DSS)


Wybór optymalnej ścieżki dla Twojego biznesu


Wybór pomiędzy dwoma modelami integracji API sprowadza się do znalezienia odpowiedniego balansu pomiędzy pełną personalizacją doświadczenia użytkownika (UX) a gotowością do zarządzania ryzykiem regulacyjnym.


Jeśli chcesz uniknąć formalności związanych z corocznymi audytami oraz wysokich kosztów utrzymania infrastruktury bezpieczeństwa, model Simple API jest najlepszym i rekomendowanym wyborem. Jeżeli jednak Twój model biznesowy bezwzględnie wymaga kontroli, jaką daje Full API, nie musisz przechodzić przez ten proces sam.


Sparados, wspólnie z naszym zaufanym dostawcą technologii Verestro, zapewni aktywne wsparcie dla Twojej firmy. Poprowadzimy Twój zespół przez każdy etap wdrożenia procedur bezpieczeństwa, dbając o to, by wraz ze wzrostem wolumenu transakcji Twój ekosystem pozostawał stabilny, skutecznie chroniony i w pełni zgodny z globalnymi standardami finansowymi.






 
 

Find out how we can help your business!

SPARADOS - THE OPTIMAL SOLUTION

Sparados S.A.

Sparados SA with headquarters in Lublin, at 17A Rusałka St., 20-103 Lublin, entered into the register of entrepreneurs of the National Court Register with the KRS No. (National Court Register No.): 0000985680, NIP (Tax ID No./VAT Reference No.): 9462719635 and REGON (Business ID No.): 522752701, with a fully paid share capital of PLN 336 704.

 

Data Protection Officer: Weronika Dawidzka

Email: [email protected]

​

Contact: +48 781 761 200

  • Instagram
  • Facebook
  • LinkedIn
  • YouTube

Sparados App

Download on the Apple Store
Download on the Apple Store
Get it on Google Play
Get it on Google Play

© 2026 Sparados. All rights reserved.

EFSG_en.png
NCBR_logo_ENG.png
RDF_en.png

Designed by

Sparados S.A. (Tax Identification Number/NIP: 9462719635), with its registered office in Lublin at ul. Rusałka 17A, 20-103 Lublin, is neither a payment service provider nor a payment institution within the meaning of the Act of 19 August 2011 on Payment Services. The Company does not hold an authorization from the Polish Financial Supervision Authority (KNF) to provide payment services, does not hold user funds, and provides solely a technological platform for expense management and integration with third-party payment service providers.

Payment services, including the maintenance of accounts, issuance of payment cards, and execution of transactions, are provided by appropriately licensed payment service providers operating within Europe, in accordance with applicable laws and under the supervision of relevant regulatory authorities.

The use of payment functionalities is subject to the acceptance of the terms and conditions of the respective payment service provider. The agreement for the provision of payment services is concluded directly between the user and said provider.

Sparados S.A. shall not be held liable for the execution of payment transactions or for their settlement between the user and the payment service provider. The Company acts exclusively as a technology solution provider enabling access to these services.

bottom of page