Платежные системы

Есть ли жизнь без ПИН-кода

При оплате пластиковой картой для подтверждения того, что именно вы являетесь ее держателем, иногда нужно ввести ПИН-код, иногда поставить подпись на чеке, а порою строгий кассир требует и того и другого. Портал Банки.ру решил выяснить, как определяется способ верификации карточного платежа и в чем преимущество каждого из этих способов.

При оплате пластиковой картой для подтверждения того, что именно вы являетесь ее держателем, иногда нужно ввести ПИН-код, иногда поставить подпись на чеке, а порою строгий кассир требует и того и другого. Портал Банки.ру решил выяснить, как определяется способ верификации карточного платежа и в чем преимущество каждого из этих способов.

Бытующее среди держателей банковских карт мнение, что чипованная карта обязательно требует ввода ПИН-кода при оплате, а карта без чипа обходится подписью на чеке, в корне неверно. Возможны самые разные варианты. Все зависит от того, как банк-эмитент настроил карту, а банк-эквайер – торговый терминал. Более того, представления эмитента и эквайера о безопасности и удобстве могут не совпадать. Из-за этого могут случаться неожиданности, не всегда приятные.

В соответствии со стандартами международных платежных систем, есть пять CVM (Card Verification Method) – способов, которыми держатель карты при совершении платежа подтверждает (верифицирует) свою личность.

Зашифрованный офлайн-ПИН – самый современный и защищенный способ верификации. Платежный терминал запрашивает ПИН-код, плательщик набирает его на клавиатуре терминала. Полученный ПИН-код терминал зашифровывает с помощью встроенного криптографического чипа и передает в EMV-чип карты на проверку. Такая верификация происходит быстро, а ПИН-код достаточно надежно защищен от кражи. Данный метод работает только при проведении платежа по EMV-чипу и требует наличия криптографического чипа в терминале.

Незашифрованный офлайн-ПИН работает почти так же, как и зашифрованный, с той лишь разницей, что терминал передает ПИН-код в EMV-чип карты в открытом виде. Соответственно, криптографический чип не нужен, но риск компрометации ПИН-кода техническими средствами (например, если платежный терминал заражен вредоносной программой) возрастает.

Онлайн-ПИН – самый старый способ верификации с ПИН-кодом. Клиент набирает на клавиатуре ПИН-код, терминал из ПИН-кода и номера карты формирует ПИН-блок, зашифровывает его (причем используется шифр многократно менее стойкий, чем в случае зашифрованного оффлайн-ПИН), и передает для проверки в процессинговый центр банка-эмитента. Следует учесть, что эмитент ПИН-кодами выпущенных им карт не обладает. Он хранит лишь вычисленное на основе ПИН-кода и номера карты проверочное значение, которое и сравнивает с проверочным значением полученного ПИН-блока после его расшифровки.

По дороге к эмитенту ПИН-блок проходит множество промежуточных узлов, на каждом из которых он потенциально может быть скомпрометирован. Скорость выполнения этого метода верификации относительно невысока и сильно зависит от способа подключения торговой точки к процессинговому центру банка-эквайера. Естественно, онлайн-ПИН не работает в случае оффлайн-авторизации, когда у торговой точки нет подключения к банку-эмитенту. Для проверки ПИН-кода карты без чипа может использоваться только этот способ.

Проверка подписи выглядит нетехнологично и доставляет немало проблем магазину – из-за нее ему необходимо долгое время хранить чеки с подписями клиентов. Однако есть у этого метода верификации и несколько преимуществ. Во-первых, он не требует подключения терминала к эмитенту, то есть работает при оффлайн-авторизациях. Во-вторых, укравшему карту злоумышленнику, пусть даже он узнал ПИН-код, будет сложно выдать себя за держателя карты – нужно достоверно изобразить подпись, образец которой обязательно должен иметься на обороте карты. Увы, далеко не всегда кассиры удосуживаются сверить подпись. Не все даже проверяют наличие образца на карте.

Этот вид верификации позволяет достаточно легко опротестовать авторизацию, в отличие от методов с вводом ПИН-кода: если подпись на чеке не совпадет с подписью держателя, банк будет вынужден вернуть ему деньги. Конечно же, вкупе с невнимательностью многих кассиров, это оставляет широкие возможности для мошенничества со стороны особо хитроумных держателей карт. Но банки тоже не лыком шиты: опротестовав авторизацию с верификацией по подписи, держатель может, к примеру, столкнуться с требованием предъявить банку все чеки за все оплаты за последние три месяца.

No-CVM означает отсутствие верификации вообще и используется в тех случаях, когда сумма авторизации невысока и нет нужды запрашивать верификацию. Чаще всего он применяется для бесконтактных платежей при сумме менее 1 тыс. рублей.

Важно понимать, что онлайн-ПИН и офлайн-ПИН могут использоваться при оплате одной и той же картой, в зависимости от обстоятельств, и, по сути, это разные ПИН-коды – один проверяется в чипе карты, другой в процессинговом центре банка-эмитента. Чтобы не морочить держателю карты голову, банки-эмитенты эти коды всегда делают одинаковыми. Но есть разница при смене ПИН-кода: офлайн-ПИН меняется через банкомат, онлайн-ПИН могут поменять в банке, по звонку держателя. При первой возможности они синхронизируются. Обычно банки предлагают держателям лишь один из способов смены ПИН-кодов.

Итак, есть пять методов верификации, и современная чиповая карта обладает ими всеми. Метод, который будет использоваться при совершении очередной оплаты, определяется настройками как EMV-чипа, так и терминала – оба устройства должны «договориться» о том, какой из приемлемых для обеих сторон методов они будут использовать.

Для этого в чип карты загружается CVM-список – файл, определяющий, какие способы верификации поддерживает карта и какие более предпочтительны. К примеру, в этом списке может значиться, что предпочтительным способом является шифрованный офлайн-ПИН. В случае отказа от него должен применяться незашифрованный офлайн-ПИН. В случае отказа от него применяется онлайн-ПИН, далее в случае отказа запрашивается подпись, при отказе от которой операция отклоняется. В терминале есть аналогичный CVM-список, и при выполнении операции он сравнивается со списком в чипе. В результате применяется наиболее предпочтительный из способов, указанных как допустимые в обоих списках.

Рекомендации Visa и MasterCard касательно порядка приоритета способов верификации несколько различаются: так, если Visa рекомендует ставить онлайн-ПИН выше, чем проверку подписи, у MasterCard подпись имеет более высокий приоритет, а в картах Maestro способ No-CVM должен отсутствовать.

На практике CVM-список, загруженный в терминал, зависит как от технических возможностей самого терминала, так и от политики банка-эквайера, а CVM-список в чипе карты банк-эмитент полностью определяет из собственных соображений об удобстве держателей и безопасности операций.

Банки.ру запросил несколько крупных банков об их предпочтительных методах верификации. Пресс-служба Альфа-Банка ответила, что «все ЧИПовые карты, которые эмитирует Альфа-Банк, всегда требуют ввода ПИН-кода в случаях, если операция совершается в банкомате; операция, совершается в POS-терминале, ПИН-код требуется и ПИН-пад (клавиатура терминала. – Прим. ред.) исправен; операция совершается бесконтактным способом и сумма операции больше 1 тыс. рублей (или соответствующего эквивалента, если операция совершается в валюте, отличной от рублей РФ); в иных случаях, если операция совершается в POS-терминале и банк-эквайер установил обязательную верификацию держателя карты путем ввода ПИН-кода».

Отметим, что это наиболее частый случай, отечественные банки ПИН-кодам доверяют больше. Начальник управления пластиковых карт ВТБ 24 Александр Бородкин также заявил, что «все карты, эмитируемые ВТБ 24, требуют введения ПИН-кода».

Но есть у нас банки, предпочитающие проверку подписи. «У клиентов банка «Авангард» есть возможность выбора приоритета верификации по подписи или ПИН-коду, изменить приоритет можно в любом банкомате банка, – рассказала порталу Банки.ру начальник процессингового центра «Авангарда» Людмила Хлыстун. – По умолчанию у наших карт действительно установлен приоритет верификации по подписи. Это связано с тем, что, к сожалению, в российских торговых сетях до сих пор часто не обеспечены условия для защищенного ввода ПИН-кода при оплате покупок. Есть риск, что его могут увидеть посторонние люди. Но если клиент не часто сталкивается с ситуациями незащищенного ввода ПИН-кода, то он может установить для своей карты приоритет верификации по ПИН-коду».

Аналогично поступает и Тинькофф Банк. «Для вновь выпущенных карт мы по умолчанию устанавливаем как приоритет подписи, так и ввода ПИН-кода, – сообщили нам в пресс-службе банка. – При этом клиенты Тинькофф Банка могут сами выбрать приоритетный способ подтверждения операций по картам: с помощью подписи или посредством ввода ПИН-кода – для этого нужно позвонить в кол-центр, сообщить о своем намерении и совершить контактную операцию по чипу в банкомате или ТСП (торгово-сервисном предприятии. – Прим. ред.)».

Что на самом деле лучше – ПИН-код или подпись – вопрос непростой. Когда в магазине вы вводите ПИН-код, его может увидеть много кто, например покупатель, стоящий за вами в очереди. Терминал, скорее всего, передаст ваш ПИН-код в банк вполне безопасно, а вот подглядеть ПИН-код глазами или камерой совсем не сложно.

Мало кто знает, но во многих случаях покупатель может отказаться от ввода ПИН-кода, если, например, считает это небезопасным, или просто забыл его. Для этого при запросе ПИН-кода надо просто нажать кнопку отмены ввода на клавиатуре терминала. Обычно она хорошо заметна, так как окрашена в красный цвет. В этом случае терминал должен предложить вам следующий по приоритету после ПИН-кодов метод верификации – то есть проверку подписи. У кассира на дисплее терминала появится сообщение, что клиент от ввода ПИН-кода отказался.

Не каждый банк позволяет своим клиентам такие вольности. Альфа-Банк сообщил, что «для карт, которые эмитирует Альфа-Банк, такой сценарий не поддерживается, так как в случае отказа от ввода ПИН-кода держателем карта запретит проведение такой операции».

Начать дискуссию

Маркетплейсы приравняют к розничным магазинам по налоговому бремени

Чтобы уравнять конкуренцию между маркетплейсами и представителями розничной торговли, Совфед решил отменить для онлайн-торговли льготы по НДС.

Курсы повышения
квалификации

22
Официальное удостоверение с занесением в госреестр Рособрнадзора

🔥 Работодатели будут компенсировать при увольнении и неиспользованные отгулы

При увольнении сотрудников работодатели будут оплачивать им неиспользованные отгулы за труд в выходные или праздничные дни.

ФНС объяснила, когда нужно менять квалифицированный сертификат подписи

Налоговиков спросили, нужно ли менять квалифицированный сертификат электронной подписи при смене регистрации индивидуального предпринимателя. В ФНС подготовили ответ.

Лучшие спикеры, новый каждый день

👜 Инофирмы и ИП из ЕАЭС будут платить НДС при онлайн-продаже товаров российским физлицам. У первых будут сложности, но есть обходные пути, объясняет эксперт

При продаже товаров физлицам через электронные площадки продавцами из стран ЕАЭС местом реализации будет считаться Россия. В этой связи такая онлайн-торговля будет облагаться НДС в России.

Власти и СПБ Биржа обсудят выплату дивидендов по замороженным активам

Если СПБ Биржа и российские регуляторы договорятся, платежи могут быть проведены за счет выплат по внешнему госдолгу.

Автоматизация розницы под ключ

Вы думаете, как автоматизировать свои розничные точки или только столкнулись с Честным Знаком или Меркурием и не знаете, что делать дальше? Просто обратитесь в «Бизнес Легко».

Автоматизация розницы под ключ
Опытом делятся эксперты-практики, без воды

Что ест бухгалтер. Всякие молочные вкусности

Этот пост навеян предстоящим ПМЭФ. Точнее его меню. Еще точнее Питерско/Кавказской Панна-коттой.

Что ест бухгалтер. Всякие молочные вкусности

Комплексная проверка Юридического Лица

Как автоматизировать общепит и ничего не забыть

Помните общепит 20 лет назад? Официант принял заказ, записал на листок, отнес его на кухню и потом так же от руки выписал вам чек? Представьте, какое количество ошибок содержалось в этих операциях? А теперь добавьте к этому 54-ФЗ, системы маркировки и т.п. Сегодня общепит требует комплексной и эффективной автоматизации и поможет в этом Fusion POS.

Как автоматизировать общепит и ничего не забыть

❗ Проверьте документы по самозанятым: чек-лист

В 2024 году правила и схемы работы с самозанятыми изменились. Работать с плательщиками налога на профессиональный доход по старым правилам нельзя.

Как сотрудничать с самозанятыми без риска

В России почти 10 млн самозанятых — налоговый режим НПД стал популярным среди огромного количества граждан. Но в сотрудничестве с самозанятыми есть свои особенности и риски, связанные с оформлением договора, выплатами, лимитами дохода на НПД. Снизить риски можно, если сотрудничать с исполнителями через специальную платформу, такую как «ЯЗАНЯТ». 

Как сотрудничать с самозанятыми без риска

Wildberries будет давать покупателям рублевые баллы за отзывы

Если в течение 5 дней с момента получения товара написать отзыв на него, можно получить баллы, эквивалентные рублям.

Миникурсы, текстовые и видеоинструкции для бухгалтеров

Седьмое Правило Волшебника. Хроники перехода с 7-ки на 8-ку

Если не соблюдать логику, заложенную разработчиками и просто загрузить движения регистров, не глядя на содержимое документа, то разобраться потом в данных программы будет невозможно. Обязательно выплывут ошибки в данных, связанные с нарушением проектной логики разработчиков.

Седьмое Правило Волшебника. Хроники перехода с 7-ки на 8-ку

«Когда зарплата?» Как МЭДО помог менеджерам трубного завода получать зарплату быстрее

Компании, которые обмениваются бумажными документами с контрагентами, знают, сколько головной боли это приносит. Сначала нужно подготовить документы у себя, потом отправить их курьером или почтой и ждать, пока их доставят. А потом бывает и так, что документы не возвращают, и приходится проходить весь путь заново. С такой проблемой к нам обратилась Валерия Шентова. Рассказываем, как при помощи СБИС мы помогли наладить документооборот. 

«Когда зарплата?» Как МЭДО помог менеджерам трубного завода получать зарплату быстрее

Как бухгалтеру уйти в «аут». Как стартовать, где искать клиентов, на чем зарабатывать

Тема аутсорсинга стала популярной еще в пандемию, но и сейчас бухгалтерский аутсорс сохраняет свою актуальность, как у бухгалтеров, так и у предпринимателей. Расскажем, как не допустить ошибок при выходе из найма.

Как бухгалтеру уйти в «аут». Как стартовать, где искать клиентов, на чем зарабатывать
Проверки

С проверяющими можно будет заключить соглашение

Сенаторы обсудили подготовку изменений в федеральный закон «О государственном контроле (надзоре) и муниципальном контроле в РФ» в части регулирования перехода на риск-ориентированный подход при проведении контрольных и надзорных мероприятий».

Как бухгалтеру перестать бояться технологий и начать их использовать

Приходилось ли вам ощущать себя несовременным в мире, где ежедневно появляются новые устройства, программы и облачные сервисы? Страх новых технологий присущ людям разных профессий и возрастов. Бухгалтеры тоже сталкиваются с этой проблемой. Рассказываем, как перестать бояться технологий и обратить их себе на пользу.

Как бухгалтеру перестать бояться технологий и начать их использовать

Как оплачивать сверхурочную работу по новым правилам: изменения с 1 сентября 2024 года

В апреле 2024 года опубликовали закон, по которому оплата за сверхурочную работу должна включать компенсационные и стимулирующие выплаты. Закон начнёт работать 1 сентября 2024 года, но есть рекомендации применять новый порядок расчёта уже сейчас.

Как оплачивать сверхурочную работу по новым правилам: изменения с 1 сентября 2024 года

Экосбор в 2024 году

Экологический сбор — это один из видов неналоговых платежей, который обязаны уплачивать многие российские компании и индивидуальные предприниматели. В 2024 году порядок расчёта и уплаты данного сбора был обновлён. Изучим новые правила уплаты экосбора и сдачи отчётности в Росприроднадзор.

Экосбор в 2024 году

Интересные материалы

Открытые данные ФНС о компаниях теперь открыты намного меньше времени

ФНС сократила срок хранения открытой информации об организациях с года до одного месяца.