Takébankovní karta, karta k účtu, debetní karta, kreditní kartaZákladní

Definice

Platební karta je platební prostředek vydaný bankou nebo jiným poskytovatelem, který umožňuje platit u obchodníků, vybírat hotovost a ověřovat držitele při transakcích. V online platbách se pracuje s údaji karty, tokenem, autorizací a bezpečnostními pravidly kartových schémat i regulace.

Kategorie: Online platbyAktualizováno

Co platební karta v platbě skutečně nese

Platební karta spojuje držitele karty, vydavatelskou banku, kartové schéma a obchodníka do jednoho platebního procesu. Viditelnými údaji jsou typicky jméno držitele, číslo karty PAN, datum platnosti a bezpečnostní kód. Technicky důležitější je ale vztah k účtu nebo úvěrovému rámci a pravidla, podle kterých může obchodník požádat o autorizaci platby.

Fyzická plastová karta, virtuální karta v mobilní peněžence a uložená karta v e-shopu mohou pro uživatele vypadat podobně, ale bezpečnostně se liší. Čipová a bezkontaktní karta pracuje s prvky standardu EMV. Mobilní peněženka obvykle používá token, tedy náhradní identifikátor, aby skutečné číslo karty nemuselo putovat každou transakcí.

Cesta kartové platby od pokladny k bance

Autorizace není zúčtování

Autorizace znamená, že vydavatel karty posoudí transakci a odpoví, zda ji lze přijmout. Odpověď může zohlednit zůstatek, limit, rizikové signály, stát obchodníka nebo způsob ověření. Úspěšná autorizace ještě neznamená, že peníze definitivně dorazily obchodníkovi. Později probíhá clearing a vypořádání, při kterém se částky zaúčtují mezi účastníky systému.

V e-commerce předává údaje nebo token obvykle platební brána. Obchodník by měl pracovat hlavně se stavem objednávky a referencí transakce, ne s celým číslem karty. U opakovaných nákupů se často používá uložený platební prostředek, který se v aplikaci reprezentuje tokenem nebo identifikátorem u poskytovatele plateb.

Silné ověření a rizikové výjimky

Silné ověření zákazníka v Evropě vychází z pravidel PSD2. Kartová platba může vyžadovat kombinaci faktorů, například mobilní aplikaci banky a biometrii. Některé transakce projdou bez viditelného ověření, protože spadají do výjimky, mají nízké riziko nebo už ověření proběhlo v jiném kroku. Z pohledu vývojáře je důležité počítat s přesměrováním, přerušením toku a asynchronní změnou stavu.

Bezpečnostní hranice pro e-shop

Platební karta patří mezi citlivé platební prostředky. Ukládání PAN, bezpečnostního kódu nebo dalších autentizačních dat zvyšuje regulatorní i provozní zátěž. Standardy PCI DSS proto rozlišují, kdo s údaji přichází do styku a jak musí chránit systémy, logy, zálohy i přístupy administrátorů.

Praktická architektura často přesouvá kontakt s kartovými údaji na certifikovaného poskytovatele. Frontend načte platební formulář od brány, zákazník zadá údaje mimo infrastrukturu obchodníka a server e-shopu dostane jen token nebo potvrzení. Takové řešení nezbavuje obchodníka všech povinností, ale výrazně zmenšuje rozsah prostředí, které musí být zabezpečené.

Dopad karty na objednávky, reklamace a riziko

Kartová platba zrychluje dokončení objednávky, ale přináší i vratky, rušení autorizací a spory. Chargeback umožňuje držiteli karty napadnout transakci přes vydavatele, například při nedodání zboží nebo zneužití karty. Obchodník proto potřebuje evidovat potvrzení objednávky, doručení, komunikaci se zákazníkem a přesný stav platby.

Platební karta není jen uživatelská volba v košíku. Platební karta ovlivňuje návrh databázového modelu, stavový automat objednávky, bezpečnostní politiku, zákaznickou podporu i marži. Poplatky, podvody, směnné kurzy a míra odmítnutých transakcí mohou rozhodnout, zda je kartový kanál pro konkrétní obchod dlouhodobě výhodný.

Příklady z praxe

  1. Uložení karty pro předplatné

    E-shop prodává předplatné a zákazník zadá kartu v hostovaném formuláři platební brány. Server obchodu uloží pouze token, poslední čtyři číslice a stav autorizace, takže pozdější opakovaná platba nevyžaduje znovu zadat kartu. Celé číslo karty ani bezpečnostní kód se do databáze e-shopu nedostanou.

    {
      "orderId": "ORD-1048",
      "paymentMethod": "card",
      "cardToken": "tok_visa_9x7...",
      "last4": "4242",
      "status": "authorized"
    }
  2. Spor po doručení objednávky

    Zákazník zaplatí kartou za dražší elektroniku a banka platbu nejdříve autorizuje. Obchodník expeduje zboží, ale zákazník později tvrdí, že transakci neprovedl, a zahájí chargeback. Úspěšný výsledek pro obchodníka závisí na důkazech, způsobu ověření platby a pravidlech kartového schématu.

Časté omyly

MýtusČíslo karty můžeme uložit do databáze, když ho zašifrujeme.
Ve skutečnostiŠifrování samo o sobě nestačí. Ukládání PAN znamená práci s citlivými kartovými daty a obvykle rozšiřuje povinnosti podle PCI DSS, včetně řízení přístupů, logování, segmentace a provozních kontrol.
MýtusBezkontaktní platba je vždy bez ověření.
Ve skutečnostiBezkontaktní platba může proběhnout bez zadání PINu, ale neznamená to absenci kontroly. Vydavatel a terminál mohou vyžadovat ověření podle částky, historie, rizika nebo pravidel použité peněženky.
MýtusKreditní karta a platební karta jsou totéž.
Ve skutečnostiKreditní karta je jeden druh platební karty, u kterého držitel čerpá úvěrový rámec. Debetní karta se typicky váže k běžnému účtu, takže dopad na zůstatek a riziko pro banku jsou jiné.

Časté dotazy

Proč e-shop nemá ukládat celé číslo platební karty?
E-shop nemá ukládat celé číslo platební karty, protože PAN je citlivý údaj s přísnými bezpečnostními požadavky. Uložení karty do vlastní databáze rozšiřuje rozsah PCI DSS, komplikuje audity a zvyšuje dopad případného úniku. Bezpečnější návrh používá platební bránu nebo tokenizační službu, která obchodníkovi vrátí pouze token použitelný pro konkrétní účel.
Kdy platební karta vyžaduje silné ověření držitele?
Platební karta může vyžadovat silné ověření držitele hlavně u online plateb v evropském prostředí, kde se uplatňují pravidla PSD2. Banka nebo platební brána může zákazníka poslat do aplikace banky, SMS ověření nebo biometrického potvrzení. Některé platby viditelné ověření nemají, protože splní podmínky výjimky, například nízkou částku nebo nízké riziko transakce.
Co znamená token u platební karty?
Token platební karty je náhradní identifikátor, který zastupuje kartu v konkrétním systému nebo zařízení. Token snižuje potřebu pracovat s reálným číslem karty a omezuje škodu při úniku dat. Token ale není univerzálně bezpečný sám o sobě: záleží na tom, kdo ho vydal, kde platí, jaké má oprávnění a zda je vázaný na obchodníka nebo zařízení.
Proč se stav platby kartou může změnit až po schválení?
Platební karta může být při autorizaci schválena, ale pozdější stav transakce se může změnit kvůli zúčtování, zrušení autorizace, vratce nebo sporu. Autorizace pouze rezervuje nebo ověřuje možnost platby. E-shop proto nemá stav objednávky řídit jen okamžitou odpovědí z formuláře, ale také potvrzením od platební brány a následnými webhooky.

Zdroje

  1. EMVCo(otevře se v novém okně)EMVCo
  2. PCI Security Standards Council(otevře se v novém okně)PCI Security Standards Council
  3. Directive (EU) 2015/2366(otevře se v novém okně)European Union, 2015
  4. Platební styk(otevře se v novém okně)Česká národní banka

Související pojmy

Potřebujete to vyřešit v praxi?

Poradíme, jak na to ve vašem projektu

Vysvětlit pojem je jedna věc, navrhnout kolem něj funkční řešení druhá. Ozvěte se a probereme, co dává smysl u vás.