Partnerzy strategiczni
Partnerzy wspierający
Partnerzy wspierający
Partnerzy wspierający
Partnerzy wspierający
Partnerzy merytoryczni
Kiedy informacja o szyfrowaniu danych powinna zainteresować użytkownika terminala płatniczego

Im większa firma korzystająca z terminali, tym ryzyko i koszty wycieku danych kartowych większe. Ale o bezpieczeństwo tych danych powinni dbać wszyscy sprzedawcy, nawet ci z jednym urządzeniem

Jeśli prowadzicie małą knajpę z jednym terminalem płatniczym – nieważne, czy to będzie terminal sprzętowy, czy softPOS – prawdopodobnie nigdy nie przeszliście żadnego audytu związanego z jego używaniem. Nikt też nie tłumaczył Wam, czy macie urządzenie z szyfrowaniem, czy bez, nie powiedział, po co jest to Wam potrzebne, ani nie uświadomił, czy musicie przechodzić i po co jest audyt PCI DSS (standard bezpieczeństwa danych kartowych). To normalne. Audyt taki w praktyce dotyczy większych firm: takich z ponad 1 milionem transakcji kartowych rocznie, które najczęściej mają własne systemy sprzedaży, własne integracje i PIN pady współpracujące z tymi systemami. Im więcej transakcji i im więcej firma sama "dotyka" danych kart, tym poważniejsze obowiązki.

Przeczytajcie także: • Czy polski Bielik ma szansę konkurować z zagraniczną AI?

Ale tu jest pułapka, w którą łatwo wpaść: "nie musimy przechodzić audytu" to nie to samo co "nie musimy dbać o bezpieczeństwo danych". Co więcej, ten obowiązek najprawdopodobniej już na siebie wzięliście, tylko o tym nie wiecie. Praktycznie każda umowa z dostawcą rozwiązania płatniczego (a więc np. operatorem terminala) zawiera zapis, że sprzedawca zobowiązuje się spełniać wymogi wynikające z regulacji organizacji kartowych. Podpisuje się to w ciemno, przy okazji uruchamiania terminala, i nikt tego nie czyta. A to właśnie ten zapis sprawia, że bezpieczeństwo danych kartowych staje się Waszym obowiązkiem umownym – niezależnie od tego, czy ktokolwiek kiedykolwiek zechce u Was zrobić audyt tego, jak dbacie o te dane.

O bezpieczeństwo terminala i danych kartowych musi więc zadbać każdy sprzedawca – nawet ten z jednym urządzeniem. Organizacje kartowe (Visa, Mastercard i pozostałe) nakładają kary już przy niewielkiej liczbie skradzionych danych. Podpisując umowę na obsługę terminala, jednocześnie zobowiązaliście się do przestrzegania określonych zasad i poniesienia konsekwencji, jeśli dojdzie do naruszeń. Nie trzeba wycieku na milion kart, żeby zrobiło się nieprzyjemnie i drogo. Większe sieci mają oczywiście większe ryzyko – ale nie dlatego, że obowiązują je inne zasady, tylko dlatego, że przy większej skali biznesu można im ukraść więcej, zatem mają więcej do stracenia.

Przeczytajcie także: • Wszystko co chcielibyście wiedzieć o mObywatelu Europa

Ryzyko zależy też od tego, czy terminal jest podłączony np. do systemu kasowego. Terminal wolnostojący (tzw. standalone), na którym kasjer wbija kwotę płatności ręcznie, jest stosunkowo bezpieczny – działa w oderwaniu od reszty systemów firmy. Jedyne, na co trzeba uważać, to wszelkie fizyczne modyfikacje – one są stosunkowo łatwe do wychwycenia (nakładki, dodatkowe dodatki etc). Schody zaczynają się przy terminalu zintegrowanym. Jeśli jesteście średniej wielkości sprzedawcami i chcecie połączyć kasę z terminalem tak, żeby kasjer nie przepisywał kwoty ręcznie – dla wygody i uniknięcia pomyłek – to właśnie w tym momencie temat zaczyna Was dotyczyć bezpośrednio. Integracja oznacza, że Wasze systemy i dane kartowe zaczynają się ze sobą stykać. A wtedy pytanie "czy mam prawdziwe szyfrowanie danych kartowych" przestaje być akademickie. O tym, co to dla takich sprzedawców oznacza, przeczytacie w kolejnym odcinku naszego poradnika.

---

Autor jest współzałożycielem i CEO firmy Patronusec. Posiada kwalifikacje audytora PCI QSA dla wszystkich standardów PCI, a także certyfikaty branżowe jak CISA, CGEIT lub ISO 27001 Lead Implementer. Jest absolwentem informatyki oraz matematyki na Uniwersytecie im. Adama Mickiewicza w Poznaniu; ukończył również kursy z negocjacji w London Business School oraz z zarządzania firmami professional services w Harvard Business School. Przeprowadził ponad 600 audytów certyfikujących w ponad 40 krajach, w tym audyty systemów kartowych liderów rankingu Fortune 100. Występował jako prelegent na konferencjach branżowych, m.in. PCI London (2025 i 2024) oraz PCI Community Meeting (2024, wspólne wystąpienie z Deloitte).

KATEGORIA
PORADNIKI
UDOSTĘPNIJ TEN ARTYKUŁ
Krzysztof Olejniczak
Patronusec
Aktywny od:05.10.2026 · Dodał(a): 1 artykuł

Inne artykuły tego autora

Zapisz się do newslettera

Aby zapisać się do newslettera, należy podać adres e-mail i potwierdzić subskrypcję klikając w link aktywacyjny.

Nasza strona używa plików cookies. Więcej informacji znajdziesz na stronie polityka cookies