Isometrische illustratie van een kaartbetaling die door een beveiligde tunnel en een controlepoort gaat, als beeld voor PCI DSS en 3-D Secure.
Techniek

PCI DSS en 3-D Secure in gewone taal: wat het is en waarom het je beschermt

PCI DSS is de wereldwijde beveiligingsstandaard voor iedereen die kaartgegevens verwerkt; 3-D Secure is de extra verificatiestap waarmee je klant een online betaling bevestigt. De een beschermt de gegevens, de ander de transactie. Als ondernemer hoef je geen van beide zelf te bouwen: je merkt er vooral van dat kaartgegevens je eigen systemen niet raken en dat fraude en terugboekingen afnemen.

PCI DSS: het slot op de kaartgegevens

PCI DSS (Payment Card Industry Data Security Standard) is de standaard die de kaartindustrie zelf heeft opgesteld voor het veilig verwerken, opslaan en versturen van kaartgegevens. Stel je een gebouw voor waarin die gegevens liggen: PCI DSS schrijft de muren, de sloten, de camera's en de sleutelregistratie voor, en bepaalt wie er naar binnen mag en hoe dat wordt bijgehouden. Iedereen in de keten die kaartgegevens aanraakt, van terminal tot betaalprovider tot acquirer, moet eraan voldoen. De standaard is bovendien recent flink volwassener geworden: waar naleving vroeger vooral een jaarlijkse controle was, vraagt de actuele versie om continue beveiliging, het hele jaar door, met doorlopende monitoring in plaats van een jaarlijkse foto.

En hier komt het prettige nieuws voor jou als ondernemer. Hoe minder jouw eigen systemen kaartgegevens aanraken, hoe kleiner jouw deel van die verplichting. Reken je online af via een hosted checkout, dan voert je klant zijn gegevens in op de beveiligde, gecertificeerde betaalpagina en niet in jouw webshop; aan de toonbank handelt de beveiligde terminal de betaling af en wisselt je kassa alleen bedrag en status uit. De zware kant van PCI DSS ligt dan waar die hoort: bij de gecertificeerde betaalinfrastructuur, niet op jouw bordje.

3-D Secure: de handtekening van je klant

Waar PCI DSS de gegevens beschermt, beschermt 3-D Secure de transactie zelf. Het is de extra stap die je klant kent van vrijwel elke online aankoop: even bevestigen in de bank-app, en de betaling gaat door. Die stap bewijst dat de echte kaarthouder de betaling doet, en niet iemand die de kaartgegevens heeft bemachtigd. De moderne versie werkt bovendien slim op de achtergrond: bij betalingen die duidelijk in orde zijn, verloopt de controle vaak onzichtbaar, zodat de extra stap alleen verschijnt waar die echt nodig is.

Voor jou als ondernemer heeft 3-D Secure twee directe voordelen. Minder fraude, want gestolen kaartgegevens stranden op de verificatie. En minder pijn bij de fraude die toch wordt geprobeerd: bij een geslaagde 3-D Secure-verificatie verschuift de aansprakelijkheid voor een niet-geautoriseerde betaling doorgaans naar de bank van de kaarthouder, in plaats van naar jou.

PCI DSS zorgt dat kaartgegevens niet op straat komen te liggen; 3-D Secure zorgt dat een betaling ook echt van je klant komt.

Waarom dit samen jouw bescherming is

De twee vullen elkaar precies aan. PCI DSS zorgt dat kaartgegevens niet op straat komen te liggen; 3-D Secure zorgt dat een betaling ook echt van je klant komt. Samen vormen ze het fundament onder elke serieuze betaaloplossing, en voor high-risk ondernemers zijn ze extra waardevol: minder fraude en minder terugboekingen betekent een gezondere dispuutratio, en dat is precies waar de betaalketen je op beoordeelt. Veiligheid is in deze branche geen kostenpost; het is je reputatie bij de partijen die je acceptatie dragen.

Wat je hiervan hoeft te regelen

Weinig, en dat is het punt. Kies een betaalinrichting waarin hosted checkout of een beveiligde terminal de kaartgegevens buiten je eigen systemen houdt, en waarin 3-D Secure standaard aanstaat. De wet die deze verificatie in Europa verplicht stelt, PSD2 met de eis van sterke klantauthenticatie, leggen we uit in het volgende artikel.