Avgifter för bristande PCI-efterlevnad: Kostnader, utlösare och hur man tar bort dem

Payments

Ta emot betalningar online, i fysisk miljö och globalt med en betalningslösning som är skapad för alla typer av företag – från växande startup-företag till globala storföretag.

Läs mer 
  1. Introduktion
  2. Viktiga lärdomar
  3. Vad är en avgift för bristande PCI-efterlevnad?
  4. Vem betalar avgifter för bristande PCI-efterlevnad och varför?
  5. Hur mycket kostar avgifter för bristande PCI-efterlevnad?
  6. Vad utlöser en avgift för bristande PCI-efterlevnad?
  7. Vilka är stegen för att sluta betala avgifter för bristande PCI-efterlevnad?
  8. Är det värt att betala för PCI-efterlevnad för att undvika avgifter för bristande efterlevnad?
  9. Så kan Stripe Payments hjälpa till

Om du inte har slutfört din inlösenavtalsvalidering enligt Payment Card Industry Data Security Standard (PCI DSS) kan du bli skyldig att betala en avgift för PCI-bristande efterlevnad. Detta är en extra månadsavgift som din inlösande bank eller betalningsleverantör lägger till dina behandlingskostnader. Den återkommer varje faktureringscykel och stannar kvar på ditt kontoutdrag tills du skickar in bevis på att du har uppfyllt PCI DSS-efterlevnadsstandarden. Avgifter för bristande PCI-efterlevnad kan variera från 25–100 000 USD per månad beroende på hur länge ditt företag har brustit i efterlevnad.

Nedan går vi igenom vem som i slutändan betalar dessa avgifter och varför, hur deras typiska kostnader jämförs med de straffavgifter de är avsedda att förhindra, och vad som kan utlösa en debitering.

Viktiga lärdomar

  • Avgifter för bristande PCI-efterlevnad debiteras av inlösande banker, inte kortbetalningsnätverk. De är ett sätt att kompensera för det ansvar de bär för ovaliderade företag.

  • Själva avgiften är liten jämfört med kortbetalningsnätverkets straffavgifter och intrångskostnader som den är utformad för att skydda mot.

  • Att fylla i rätt frågeformulär för självbedömning (SAQ) och minska hur mycket kortinnehavardata som rör vid dina egna system är de snabbaste sätten att ta bort avgiften.

Vad är en avgift för bristande PCI-efterlevnad?

En avgift för bristande PCI-efterlevnad är en månatlig debitering som ett företags inlösande bank eller betalningsleverantör lägger till när det företaget inte har slutfört den PCI DSS-validering som dess inlösenavtal kräver.

Olika företag har olika valideringskrav. Kortbetalningsnätverk sorterar in företag på fyra nivåer baserat på den årliga transaktionsvolymen: ett företag som behandlar miljoner transaktioner om året står inför striktare dokumentation än ett som behandlar några tusen. Företag som hanterar kortdata direkt på sina egna servrar bär mer ansvar för efterlevnad än de som dirigerar betalningsfält genom en värdbaserad eller tokeniserad lösning, eftersom omfattningen av vad som behöver revideras skiftar med varje konfiguration.

Vem betalar avgifter för bristande PCI-efterlevnad och varför?

Företaget betalar avgifter för bristande PCI-efterlevnad. Även om kortbetalningsnätverken sätter standarden bär de inlösande bankerna ansvaret när ett företag med bristande efterlevnad utsätts för ett intrång, så de skjuter den risken nedströms genom inlösenavtalet.

Vissa betalningsförmedlare bakar in efterlevnadsövervakning i standardavtalet och börjar fakturera automatiskt efter en anståndstid, medan andra kräver ett opt-in-program och endast debiterar företag som ignorerar upprepade meddelanden.

Hur mycket kostar avgifter för bristande PCI-efterlevnad?

Inlösande banker debiterar vanligtvis någonstans mellan 25 och 50 USD per månad de första månaderna eller tills företaget validerar sin efterlevnad. Om problemet inte är löst efter sex månader kan böterna hoppa upp till 5 000–100 000 USD per månad.

Om ett intrång inträffar medan företaget inte uppfyller kraven kan företaget ställas inför mycket allvarligare konsekvenser. Kortbetalningsnätverk kan ta ut straffavgifter från 5 000–100 000 USD beroende på nätverket, allvaret i intrånget och hur länge företaget gick utan att validera efterlevnaden. Ett företag som befinns brista i efterlevnad efter ett intrång kan också förlora möjligheten att acceptera vissa korttyper, ställas inför kostnader för kriminaltekniska utredningar som uppgår till tiotusentals dollar och täcka kostnaden för att utfärda nya kort till varje drabbad kund.

Vad utlöser en avgift för bristande PCI-efterlevnad?

Avgifter för bristande PCI-efterlevnad är knutna till dokumentation och process, inte till huruvida ett intrång har inträffat.

Följande scenarier kan utlösa en avgift:

  • Missad SAQ-deadline: Inlösande banker eller deras efterlevnadsleverantörer sätter vanligtvis en tidsfrist för inlämning av ett ifyllt frågeformulär för självbedömning (SAQ). Så snart det datumet passeras utan inlämning aktiveras avgiften i nästa faktureringscykel.

  • Utgånget intyg om efterlevnad: PCI-efterlevnad omvalideras årligen. Att låta ett intyg om efterlevnad förfalla utlöser samma avgift som att aldrig ha fyllt i ett.

  • Misslyckad sårbarhetsskanning: Företag i högre efterlevnadsnivåer behöver nätverksskanningar varje kvartal från en godkänd skanningsleverantör. En misslyckad eller överhoppad skanning kan utlösa avgiften på egen hand, oberoende av SAQ-statusen.

  • Ändring i behandlingsvolym eller metod: Att flytta in i en högre efterlevnadsnivå, eller att byta från en värdbaserad kassa till en konfiguration där företaget hanterar mer kortdata direkt, kan återställa efterlevnadskraven och starta om klockan för validering.

Vilka är stegen för att sluta betala avgifter för bristande PCI-efterlevnad?

Att eliminera avgiften handlar om att slutföra den valideringsväg som gäller för företaget, och sedan hålla den aktuell.

Så här går det till:

  1. Bekräfta handlarnivån och tillämplig SAQ: Efterlevnadsnivån bestäms av årlig transaktionsvolym och hur direkt företaget hanterar kortdata. Efterlevnadsnivån avgör vilken av de åtta SAQ-typerna som gäller. Ett företag som använder en fullt ut värdbaserad kassa där kortfälten aldrig rör dess egna servrar kvalificerar sig vanligtvis för SAQ A, det kortaste formuläret. Ett företag som hanterar kortdata mer direkt står inför ett längre frågeformulär som täcker nätverkssegmentering, kryptering och åtkomstkontroller.

  2. Minska omfattningen innan du fyller i något: Ju mindre av kortinnehavardatamiljön (CDE) som ett företag rör direkt, desto enklare blir den tillämpliga SAQ:n. Att dirigera betalningsfält genom en värdbaserad iframe eller tokeniseringstjänst flyttar bördan av att säkra råa kortnummer till den leverantör som hanterar dessa data, vilket ofta sänker ett företag till SAQ A.

  3. Fyll i SAQ och eventuella nödvändiga skanningar: Svara ärligt på frågeformuläret, kör en sårbarhetsskanning genom en godkänd skanningsleverantör om företagets nivå kräver en, och skriv under intyget om efterlevnad.

  4. Skicka in den till personuppgiftsbiträdet eller den inlösande banken, inte bara till kortbetalningsnätverken: Avgiften kommer från banken, så banken behöver dokumentationen direkt, vanligtvis genom vilken efterlevnadsportal den än använder för att spåra handlarstatus.

  5. Ställ in en återkommande påminnelse för omvalidering: Efterlevnad går ut årligen. Den snabbaste vägen tillbaka till bristande efterlevnad är att behandla detta som en engångsuppgift i stället för en årlig.

Eftersom Stripe lagrar och behandlar kortinnehavardata å de företag som använder det och har en PCI DSS Level 1-certifierad infrastruktur, kan företag som dirigerar kortdata helt via Stripe minska sin PCI-omfattning. Det tar inte bort företagets egna ansvar för att skicka in en SAQ. Det ändrar vilket frågeformulär som gäller och hur mycket av kortinnehavardatamiljön som faller inom företagets egna revisionsomfång.

Är det värt att betala för PCI-efterlevnad för att undvika avgifter för bristande efterlevnad?

Matematiken talar nästan alltid för efterlevnad. Att fylla i en SAQ A för ett företag som redan använder en värdbaserad betalningskonfiguration tar ofta under en timme. Jämför det mot mängden av kortbetalningsnätverkens straffavgifter efter ett PCI-intrång, plus kriminaltekniska kostnader och skadan på kundrelationerna när kortinformation exponeras, och argumenten för efterlevnad väger tungt.

De företag som förblir bristfälliga i sin efterlevnad längst väger oftast inte in den kompromissen avsiktligt. De tappar bara bort ett formulär. Det är den faktiska risken: inte att PCI-efterlevnad är dyrt, utan att det är lätt att glömma bort tills en avgift eller ett intrång tvingar fram frågan. Att kontrollera handlarnivån, bekräfta vilken SAQ som gäller och att ställa in en årlig påminnelse kostar mycket mindre än något av de utfall som kan bli följden av att man låter det bero.

Så kan Stripe Payments hjälpa till

Stripe Payments erbjuder en enhetlig, global betalningslösning som hjälper alla företag – från växande startupföretag till globala företag – att ta emot betalningar online, fysiskt och runt om i världen.

Det här kan Stripe Payments hjälpa till med:

  • Optimera kassaupplevelsen: Skapa en friktionsfri kundupplevelse och spara tusentals arbetstimmar med färdiga betalningsgränssnitt, tillgång till över 125 betalningsmetoder och Link, en plånbok skapad av Stripe.

  • Expandera till nya marknader snabbare: Nå kunder över hela världen och minska komplexiteten och kostnaderna för hantering av flera valutor med gränsöverskridande betalningsalternativ, tillgängliga i 195 länder och för över 135 valutor.

  • Göra betalningar både fysiskt och online till en enhetlig upplevelse: Bygg en enhetlig köpupplevelse i digitala och fysiska kanaler för att personanpassa interaktioner, belöna lojalitet och öka intäkterna.

  • Förbättrad betalningsprestanda: Öka intäkterna med en rad anpassningsbara, lättkonfigurerade betalningsverktyg, inklusive kodfritt skydd mot bedrägeri och avancerade funktioner som förbättrar auktoriseringstiderna.

  • Snabbare utveckling med en flexibel och pålitlig plattform för tillväxt: Bygg vidare på en plattform som är utformad för att skala upp med dig, med historisk upptid på 99,999 % och branschledande tillförlitlighet.

Läs mer om hur Stripe Payments kan driva dina online- och fysiska betalningar, eller börja i dag.

Innehållet i den här artikeln är endast avsett för allmän information och utbildningsändamål och ska inte tolkas som juridisk eller skatterelaterad rådgivning. Stripe garanterar inte att informationen i artikeln är korrekt, fullständig, adekvat eller aktuell. Du bör söka råd från en kompetent advokat eller revisor som är licensierad att praktisera i din jurisdiktion för råd om din specifika situation.

Fler artiklar

  • Ett fel har inträffat. Försök igen eller kontakta supporten.

Är du redo att sätta i gång?

Skapa ett konto och börja ta emot betalningar – inga avtal eller bankuppgifter behövs – eller kontakta oss för att ta fram ett specialanpassat paket för ditt företag.
Payments

Payments

Ta emot betalningar online, i fysisk miljö och globalt med en betalningslösning som är skapad för alla typer av företag.

Dokumentation om Payments

Hitta en guide för hur du integrerar Stripes betalnings-API:er.