
Im większa firma korzystająca z terminali, tym ryzyko i koszty wycieku danych kartowych większe. Ale o bezpieczeństwo tych danych powinni dbać wszyscy sprzedawcy, nawet ci z jednym urządzeniem
Jeśli prowadzicie małą knajpę z jednym terminalem płatniczym – nieważne, czy to będzie terminal sprzętowy, czy softPOS – prawdopodobnie nigdy nie przeszliście żadnego audytu związanego z jego używaniem. Nikt też nie tłumaczył Wam, czy macie urządzenie z szyfrowaniem, czy bez, nie powiedział, po co jest to Wam potrzebne, ani nie uświadomił, czy musicie przechodzić i po co jest audyt PCI DSS (standard bezpieczeństwa danych kartowych). To normalne. Audyt taki w praktyce dotyczy większych firm: takich z ponad 1 milionem transakcji kartowych rocznie, które najczęściej mają własne systemy sprzedaży, własne integracje i PIN pady współpracujące z tymi systemami. Im więcej transakcji i im więcej firma sama "dotyka" danych kart, tym poważniejsze obowiązki.
Ale tu jest pułapka, w którą łatwo wpaść: "nie musimy przechodzić audytu" to nie to samo co "nie musimy dbać o bezpieczeństwo danych". Co więcej, ten obowiązek najprawdopodobniej już na siebie wzięliście, tylko o tym nie wiecie. Praktycznie każda umowa z dostawcą rozwiązania płatniczego (a więc np. operatorem terminala) zawiera zapis, że sprzedawca zobowiązuje się spełniać wymogi wynikające z regulacji organizacji kartowych. Podpisuje się to w ciemno, przy okazji uruchamiania terminala, i nikt tego nie czyta. A to właśnie ten zapis sprawia, że bezpieczeństwo danych kartowych staje się Waszym obowiązkiem umownym – niezależnie od tego, czy ktokolwiek kiedykolwiek zechce u Was zrobić audyt tego, jak dbacie o te dane.
O bezpieczeństwo terminala i danych kartowych musi więc zadbać każdy sprzedawca – nawet ten z jednym urządzeniem. Organizacje kartowe (Visa, Mastercard i pozostałe) nakładają kary już przy niewielkiej liczbie skradzionych danych. Podpisując umowę na obsługę terminala, jednocześnie zobowiązaliście się do przestrzegania określonych zasad i poniesienia konsekwencji, jeśli dojdzie do naruszeń. Nie trzeba wycieku na milion kart, żeby zrobiło się nieprzyjemnie i drogo. Większe sieci mają oczywiście większe ryzyko – ale nie dlatego, że obowiązują je inne zasady, tylko dlatego, że przy większej skali biznesu można im ukraść więcej, zatem mają więcej do stracenia.
Ryzyko zależy też od tego, czy terminal jest podłączony np. do systemu kasowego. Terminal wolnostojący (tzw. standalone), na którym kasjer wbija kwotę płatności ręcznie, jest stosunkowo bezpieczny – działa w oderwaniu od reszty systemów firmy. Jedyne, na co trzeba uważać, to wszelkie fizyczne modyfikacje – one są stosunkowo łatwe do wychwycenia (nakładki, dodatkowe dodatki etc). Schody zaczynają się przy terminalu zintegrowanym. Jeśli jesteście średniej wielkości sprzedawcami i chcecie połączyć kasę z terminalem tak, żeby kasjer nie przepisywał kwoty ręcznie – dla wygody i uniknięcia pomyłek – to właśnie w tym momencie temat zaczyna Was dotyczyć bezpośrednio. Integracja oznacza, że Wasze systemy i dane kartowe zaczynają się ze sobą stykać. A wtedy pytanie "czy mam prawdziwe szyfrowanie danych kartowych" przestaje być akademickie. O tym, co to dla takich sprzedawców oznacza, przeczytacie w kolejnym odcinku naszego poradnika.
---
Autor jest współzałożycielem i CEO firmy Patronusec. Posiada kwalifikacje audytora PCI QSA dla wszystkich standardów PCI, a także certyfikaty branżowe jak CISA, CGEIT lub ISO 27001 Lead Implementer. Jest absolwentem informatyki oraz matematyki na Uniwersytecie im. Adama Mickiewicza w Poznaniu; ukończył również kursy z negocjacji w London Business School oraz z zarządzania firmami professional services w Harvard Business School. Przeprowadził ponad 600 audytów certyfikujących w ponad 40 krajach, w tym audyty systemów kartowych liderów rankingu Fortune 100. Występował jako prelegent na konferencjach branżowych, m.in. PCI London (2025 i 2024) oraz PCI Community Meeting (2024, wspólne wystąpienie z Deloitte).