Als je de Payment Card Industry Data Security Standard (PCI DSS)-validatie van je verkopersovereenkomst niet hebt afgerond, ben je mogelijk aansprakelijk voor kosten voor PCI-non-compliance. Dit is een extra maandelijks bedrag dat de uitgevende bank of betaalprovider aan de verwerkingskosten toevoegt. Het bedrag wordt elke factureringscyclus in rekening gebracht en blijft op het rekeningoverzicht staan totdat je bewijst dat je aan de PCI DSS compliance-standaard voldoet. Kosten voor PCI-non-compliance kunnen variëren van $ 25 tot $ 100.000 per maand, afhankelijk van hoe lang de onderneming al non-compliant is.
Hieronder bespreken we wie deze kosten uiteindelijk betaalt en waarom, hoe de typische kosten zich verhouden tot de boetes die ze moeten voorkomen, en wat een charge kan veroorzaken.
Kernpunten
Kosten voor PCI-non-compliance worden in rekening gebracht door uitgevende banken, niet door kaartnetwerken. Ze zijn een manier om de aansprakelijkheid te compenseren die ze dragen voor niet-gevalideerde ondernemingen.
De kosten zelf zijn relatief laag in vergelijking met de boetes van het kaartnetwerk en de kosten van inbreuken waarvoor het netwerk bescherming biedt.
De snelste manier om de kosten te verrekenen, is door de juiste SAQ (Self-Assessment Questionnaire) in te vullen en de hoeveelheid kaartgegevens die via je eigen systemen worden verwerkt, te beperken.
Wat zijn de kosten voor PCI-non-compliance?
Een vergoeding voor PCI-non-compliance is een maandelijks bedrag dat de uitgevende bank of betaalprovider in rekening brengt als de onderneming niet de PCI DSS-validatie heeft uitgevoerd die is vereist in de verkopersovereenkomst.
Verschillende ondernemingen hebben verschillende validatievereisten. Kaartnetwerken sorteren ondernemingen in vier niveaus op basis van het jaarlijkse transactievolume: een onderneming die miljoenen transacties per jaar verwerkt, moet aan strengere documentatie-eisen voldoen dan een onderneming die er slechts een paar duizend verwerkt. Ondernemingen die kaartgegevens rechtstreeks op hun eigen servers verwerken, hebben meer verantwoordelijkheden op het gebied van compliance dan bedrijven die de betaalvelden doorsturen via een gehoste of getokeniseerde oplossing, omdat met elke opzet de eisen veranderen voor wat moet worden gecontroleerd.
Wie betaalt de kosten voor PCI-non-compliance en waarom?
De onderneming betaalt de kosten voor PCI-non-compliance. Ook al bepalen de kaartnetwerken de standaard, de uitgevende banken dragen de aansprakelijkheid wanneer een onderneming die non-compliant is inbreuk krijgt. Zij schuiven dit risico door via de verkopersovereenkomst.
Sommige betalingsverwerkers bundelen de compliancemonitoring in de standaardovereenkomst en beginnen automatisch te factureren na een uitsteltermijn, terwijl andere een opt-in programma vereisen en alleen kosten in rekening brengen bij ondernemingen die herhaalde kennisgevingen negeren.
Wat zijn de kosten voor PCI-non-compliance?
Uitgevende banken brengen doorgaans een bedrag tussen de $ 25 en $ 50 per maand in rekening voor de eerste paar maanden of totdat de onderneming de compliance valideert. Als het probleem na zes maanden niet is opgelost, kunnen boetes oplopen tot $ 5000–$ 100.000 per maand.
Als er een inbreuk plaatsvindt terwijl de onderneming non-compliant is, kan de onderneming te maken krijgen met veel ernstigere gevolgen. Kaartnetwerken kunnen boetes opleggen variërend van $ 5000–$ 100.000, afhankelijk van het netwerk, de ernst van de inbreuk en hoe lang de onderneming geen compliance heeft gevalideerd. Een onderneming die na een inbreuk non-compliant wordt bevonden, kan ook de mogelijkheid verliezen om bepaalde kaarttypen te accepteren, kan te maken krijgen met forensische onderzoekskosten die in de tienduizenden euro's lopen en moet de kosten dekken voor het opnieuw uitgeven van kaarten aan elke betrokken klant.
Wat zijn de kosten voor PCI-non-compliance?
De kosten voor PCI-non-compliance zijn gekoppeld aan documentatie en procedures, niet aan de vraag of er een inbreuk heeft plaatsgevonden.
De volgende scenario's kunnen leiden tot kosten:
Gemiste SAQ-deadline: Uitgevende banken of hun complianceleveranciers stellen meestal een deadline in voor het indienen van een ingevulde Self-Assessment Questionnaire (SAQ). Zodra die datum verstrijkt zonder inzending, worden de kosten bij de volgende factureringscyclus geactiveerd.
Verlopen Attestation of Compliance: PCI-compliance wordt elk jaar opnieuw gevalideerd. Als een Attestation of Compliance vervalt, worden dezelfde kosten in rekening gebracht als wanneer er nooit een is ingevuld.
Mislukte kwetsbaarheidsscan: Ondernemingen in hogere complianceniveaus hebben kwartaalnetwerkscans nodig van een Approved Scanning Vendor. Een mislukte of overgeslagen scan kan de kosten op zichzelf al activeren, onafhankelijk van de SAQ-status.
Wijziging in verwerkingsvolume of -methode: Naar een hogere compliancestaffel gaan of overstappen van een gehoste checkout naar een instelling waarin de onderneming meer kaartgegevens direct beheert, kan compliancevereisten resetten en de klok voor de validatie opnieuw laten starten.
Welke stappen moet je nemen om geen kosten voor PCI-non-compliance meer te betalen?
Om de kosten te elimineren, moet je het validatietraject afronden dat van toepassing is op de onderneming en dit up-to-date houden.
Dit is hoe:
Bevestig het verkopersniveau en de toepasselijke SAQ: Het complianceniveau wordt bepaald door het jaarlijkse transactievolume en hoe direct de onderneming kaartgegevens verwerkt. Het complianceniveau bepaalt welke van de acht SAQ-typen van toepassing is. Een onderneming die een volledig gehoste checkout gebruikt waarbij kaartvelden nooit op de eigen servers worden verwerkt, komt meestal in aanmerking voor SAQ A, het kortste formulier. Een onderneming die kaartgegevens directer verwerkt, moet een langere vragenlijst invullen over netwerksegmentatie, encryptie en toegangscontroles.
Beperk de scope voordat je iets invult: Hoe minder de onderneming direct de cardholder data environment (CDE) aanraakt, hoe eenvoudiger de toepasselijke SAQ. Door betalingsvelden te routeren via een gehost iframe of tokenisatieservice verschuift de last van het beveiligen van ruwe kaartnummers naar de provider die die gegevens verwerkt, wat vaak leidt tot een downgrade naar SAQ A voor een onderneming.
Vul de SAQ in en voer eventuele vereiste scans uit: Beantwoord de vragenlijst eerlijk, voer een kwetsbaarheidsscan uit via een goedgekeurde scanleverancier als het niveau van de onderneming dat vereist en onderteken de Attestation of Compliance.
Dien het formulier in bij de verwerker of de uitgevende bank, en niet alleen bij de kaartnetwerken: De kosten worden in rekening gebracht door de bank, dus de bank heeft de documentatie direct nodig, meestal via het complianceportaal dat de bank gebruikt om de status van verkopers bij te houden.
Stel een periodieke herinnering in voor revalidatie: Compliance vervalt elk jaar. De snelste manier om weer non-compliant te worden, is door dit te zien als een eenmalige taak in plaats van een jaarlijkse taak.
Omdat Stripe de betalingsgegevens opslaat en verwerkt namens de ondernemingen die dit gebruiken en beschikt over een PCI DSS Level 1-gecertificeerde infrastructuur, kunnen ondernemingen die betalingsgegevens uitsluitend via Stripe routeren de PCI-scope beperken. Dat ontslaat de onderneming echter niet van de eigen verantwoordelijkheid om een SAQ in te dienen. Het verandert wel welke vragenlijst van toepassing is en hoeveel van de CDE (Cardholder Data Environment) binnen de eigen auditscope van de onderneming valt.
Is betalen voor PCI-compliance de moeite waard om non-compliance-kosten te voorkomen?
De berekening is bijna altijd in het voordeel van compliance. Het invullen van SAQ A duurt vaak minder dan een uur voor een onderneming die al gebruikmaakt van gehoste betalingen. Als je dit afzet tegen de reeks boetes van kaartnetwerken na een inbreuk op de PCI, plus forensische kosten en de schade aan de klantrelatie wanneer kaartgegevens worden blootgesteld, is de keuze voor compliance snel gemaakt.
De ondernemingen die het langst non-compliant blijven, wegen deze afweging meestal niet bewust af. Ze raken gewoon de draad kwijt. En dat is het echte risico: niet dat PCI-compliance duur is, maar dat het makkelijk te vergeten is, totdat je gedwongen wordt iets te doen vanwege kosten of een inbreuk. Het verkopersniveau controleren, de toepasselijke SAQ bevestigen en een jaarlijkse herinnering instellen kost veel minder dan de mogelijke gevolgen als je dit laat versloffen.
Hoe Stripe Payments kan helpen
Stripe Payments biedt een gebundelde, wereldwijde betaaloplossing die elke onderneming, van groeiende start-ups tot wereldwijde ondernemingen, helpt om online, fysiek en wereldwijd betalingen te ontvangen.
Stripe Payments kan je helpen:
Je afrekenervaring te optimaliseren: creëer een probleemloze klantervaring en bespaar duizenden uren aan engineering met kant-en-klare betaalinterfaces, toegang tot meer dan 125 betaalmethoden en Link, een wallet ontwikkeld door Stripe.
Sneller uit te breiden naar nieuwe markten: bereik klanten over de hele wereld en verminder de complexiteit en kosten van multivalutabeheer met grensoverschrijdende betaalopties, beschikbaar in 195 landen in 135+ valuta.
Fysieke en online betalingen samen te voegen: bouw een unified commerce-ervaring op via online en fysieke kanalen om interacties te personaliseren, loyaliteit te belonen en inkomsten te laten groeien.
De betaalprestaties te verbeteren: verhoog inkomsten met een reeks aanpasbare, eenvoudig te configureren betaaltools, waaronder no code-fraudebescherming en geavanceerde mogelijkheden om autorisatiepercentages te verbeteren.
Sneller te werken met een flexibel, betrouwbaar platform voor groei: bouw voort op een platform dat is ontworpen om met jou mee te groeien, met een historische uptime van 99,999% en toonaangevende betrouwbaarheid.
Lees meer over hoe Stripe Payments je online en fysieke betalingen kan ondersteunen of ga vandaag nog aan de slag.
De inhoud van dit artikel is uitsluitend bedoeld voor algemene informatieve en educatieve doeleinden en mag niet worden opgevat als juridisch of fiscaal advies. Stripe verklaart of garandeert niet dat de informatie in dit artikel nauwkeurig, volledig, adequaat of actueel is. Voor aanbevelingen voor jouw specifieke situatie moet je het advies inwinnen van een bekwame, in je rechtsgebied bevoegde advocaat of accountant.