دسته بندی نشده
۱۳ تیر ۱۴۰۵ . مدت‌زمان مطالعه: 11 دقیقه

فهرست سیاه شاپرک چیست و چه تخلفاتی باعث ورود پذیرنده به آن می‌شود؟

سرفصل‌ها
سرفصل‌ها
خلاصه مطلب

فهرست سیاه شاپرک می‌تواند ارائه خدمات پرداخت به یک پذیرنده را فراتر از یک درگاه محدود کند. در این مطلب، تفاوت آن با مسدودی درگاه، مهم‌ترین تخلفات پذیرندگی و مسیر پیگیری و رفع محدودیت را بررسی می‌کنیم.

مسدودشدن یک درگاه پرداخت الزاماً به این معنی نیست که پذیرنده وارد فهرست سیاه شاپرک شده است. یک درگاه ممکن است به‌دلیل مغایرت اطلاعات، رعایت‌نشدن یکی از الزامات پذیرندگی یا دلایل دیگر غیرفعال شود، درحالی‌که قرارگرفتن در فهرست سیاه می‌تواند محدودیتی فراتر از یک ترمینال ایجاد کند و در سطح خود پذیرنده اثر بگذارد.

شناخت این تفاوت برای کسب‌وکار مهم است؛ چون روش پیگیری یک درگاه مسدودشده با شرایطی که محدودیت برای کد ملی یا شناسه ملی پذیرنده اعمال شده، یکسان نیست. 

در این مطلب بررسی می‌کنیم فهرست سیاه شاپرک چیست، چه تخلف‌هایی می‌توانند چنین محدودیتی ایجاد کنند و اگر یک پذیرنده با این وضعیت مواجه شد، چه مسیری را باید برای پیگیری طی کند.

فهرست سیاه شاپرک چیست؟

فهرست سیاه شاپرک به پذیرندگانی مربوط می‌شود که به‌دلیل تخلف یا محدودیت مشخص، امکان ارائه خدمات پرداخت به آن‌ها در سطح شبکه با محدودیت مواجه شده است. دامنه و مدت این محدودیت به نوع تخلف، مرجع ایجادکننده آن و وضعیت پرونده بستگی دارد.

در کنار این مفهوم، در مقررات پذیرندگی از پذیرنده پرخطر نیز صحبت می‌شود. پذیرنده پرخطر، پذیرنده‌ای است که براساس ضوابط مربوط، فعالیت یا نحوه استفاده او از ابزار پذیرش نیازمند بررسی و اقدام متناسب تشخیص داده شده است. این مفهوم را نباید به‌طور خودکار معادل اثبات تخلف یا قرارگرفتن در فهرست سیاه دانست.

اسناد پذیرندگی همچنین نشان می‌دهند که در برخی موارد، علاوه بر غیرفعال‌شدن ابزارهای پذیرش، کد ملی پذیرنده حقیقی یا شناسه ملی پذیرنده حقوقی نیز می‌تواند در فهرست سیاه قرار گیرد و دریافت خدمات پرداخت از دیگر ارائه‌کنندگان نیز محدود شود.

به‌طور خلاصه، این سه وضعیت با یکدیگر تفاوت دارند:

وضعیتچه چیزی محدود می‌شود؟نتیجه احتمالی
مسدودی درگاهیک ترمینال یا ابزار پذیرشتوقف فعالیت همان درگاه تا زمان تعیین تکلیف
پذیرنده پرخطرفعالیت یا وضعیت پذیرنده نیازمند بررسی استبررسی و اقدام متناسب با نوع ریسک یا تخلف
فهرست سیاهمحدودیت می‌تواند در سطح هویت پذیرنده اعمال شودمحدودشدن دریافت خدمات پذیرندگی از شبکه

آیا مسدودشدن درگاه به معنی ورود به فهرست سیاه است؟

مسدودی یک ترمینال می‌تواند دلایل مختلفی داشته باشد؛ از مغایرت یا تغییر اطلاعات پذیرندگی گرفته تا رعایت‌نشدن یک الزام فنی، امنیتی یا مقرراتی. در چنین شرایطی ممکن است محدودیت فقط مربوط به همان درگاه باشد و پس از رفع علت، امکان ادامه استفاده از آن فراهم شود.

فهرست سیاه موضوع گسترده‌تری است. اگر محدودیت در سطح کد ملی یا شناسه ملی پذیرنده اعمال شده باشد، گرفتن یک درگاه دیگر از PSP یا پرداخت‌یار دیگر الزاماً مشکل را حل نمی‌کند؛ بنابراین در صورت غیرفعال‌شدن درگاه، اولین سؤال نباید این باشد که «آیا بلک‌لیست شده‌ام؟». ابتدا باید مشخص شود محدودیت مربوط به ترمینال است یا خود پذیرنده.

چه تخلفاتی می‌توانند باعث اعمال محدودیت برای پذیرنده شوند؟

تخلفات پذیرندگی فقط به فروش یک کالای غیرمجاز محدود نمی‌شوند. نحوه استفاده از درگاه، انطباق فعالیت واقعی با اطلاعات ثبت‌شده، امنیت جریان پرداخت و ماهیت تراکنش‌ها نیز اهمیت دارند.

فروش کالا یا ارائه خدمات غیرمجاز

درگاه پرداخت باید برای یک فعالیت قانونی و مطابق اطلاعاتی استفاده شود که برای پذیرنده ثبت شده است. استفاده از ابزار پذیرش برای فروش کالا یا ارائه خدمات غیرمجاز می‌تواند تخلف پذیرندگی محسوب شود. همین موضوع درباره فعالیت‌هایی که به مجوز تخصصی نیاز دارند نیز صدق می‌کند؛ قانونی‌بودن یک حوزه کسب‌وکار به این معنی نیست که بتوان بدون مجوزهای لازم در آن فعالیت کرد.

بنابراین کسب‌وکارهایی که در حوزه‌های تنظیم‌گری‌شده فعالیت می‌کنند باید علاوه بر شرایط عمومی دریافت درگاه، الزامات و مجوزهای اختصاصی صنعت خود را نیز رعایت کنند.

استفاده از درگاه برای قمار و شرط‌بندی

استفاده از ابزارهای شبکه پرداخت برای قمار و شرط‌بندی یکی از مصادیق روشن فعالیت غیرمجاز است. در صورت استفاده از درگاه برای دریافت وجوه مرتبط با چنین فعالیت‌هایی، امکان غیرفعال‌شدن ابزار پذیرش و اعمال محدودیت برای پذیرنده وجود دارد. این ریسک فقط متوجه کسب‌وکاری نیست که مستقیماً چنین خدمتی ارائه می‌کند؛ در اختیار گذاشتن درگاه به شخص ثالث نیز مسئولیت پذیرنده‌ای را که ابزار به نام او ثبت شده از بین نمی‌برد.

فعالیت رمزارزی بدون مجوز یا خارج از الزامات مربوط

فعالیت در حوزه رمزارز را نمی‌توان به‌طور مطلق معادل تخلف پذیرندگی دانست. براساس دستورالعمل تأسیس، فعالیت، انحلال و نظارت بر کارگزاران رمزپول، فعالیت کارگزار رمزپول به مجوز بانک مرکزی نیاز دارد. در همین دستورالعمل مقرر شده است که دریافت وجوه ریالی مشتری از طریق درگاه پرداخت اینترنتی مجاز متعلق به خود کارگزار و از کارت یا حساب متعلق به همان مشتری انجام شود. دریافت اینماد حوزه رمزپول نیز پیش از دریافت درگاه پرداخت اینترنتی الزامی شده است.

بنابراین ریسک پذیرندگی زمانی ایجاد می‌شود که کسب‌وکار بدون مجوز لازم فعالیت کند یا درگاه و جریان دریافت وجه را خارج از چارچوب تعیین‌شده به کار بگیرد.

اجاره، واگذاری یا در اختیار قرار دادن درگاه به شخص دیگر

ابزار پذیرش برای پذیرنده و فعالیت مشخصی تعریف می‌شود و نباید در اختیار شخص حقیقی یا حقوقی دیگری قرار گیرد. فرض کنید یک فروشگاه برای فروش محصولات خودش درگاه گرفته، اما بعد همان درگاه را در اختیار کسب‌وکار دیگری قرار می‌دهد تا پرداخت‌های آن نیز از همین مسیر انجام شود. حتی اگر فعالیت کسب‌وکار دوم قانونی باشد، ابزار پذیرش برای فعالیتی استفاده می‌شود که هنگام دریافت سرویس برای آن ثبت نشده است.

در اسناد پذیرندگی نیز اجاره، فروش یا واگذاری ابزار پذیرش به شخص دیگر به‌عنوان تخلف شناخته شده است.

مدل‌های پلتفرمی و مارکت‌پلیسی نیز باید جریان دریافت و تسویه وجه خود را متناسب با الزامات همان مدل طراحی کنند؛ نه اینکه یک درگاه متعلق به یک پذیرنده را بین چند کسب‌وکار به اشتراک بگذارند.

استفاده از درگاه برای فعالیتی متفاوت با اطلاعات ثبت‌شده

نوع فعالیت کسب‌وکار بخشی از اطلاعات پذیرندگی است. اگر پذیرنده برای یک فعالیت مشخص درگاه دریافت کند اما در عمل از همان درگاه برای کسب‌وکاری متفاوت استفاده شود، میان اطلاعات ثبت‌شده و فعالیت واقعی مغایرت ایجاد می‌شود.

برای مثال، درگاهی که برای فروش یک گروه مشخص از کالاها دریافت شده نباید بدون به‌روزرسانی وضعیت پذیرندگی به ابزار دریافت وجه برای خدمتی کاملاً متفاوت تبدیل شود.

تغییر فعالیت کسب‌وکار به‌خودی‌خود تخلف نیست؛ مسئله زمانی ایجاد می‌شود که فعالیت واقعی تغییر کند اما اطلاعات پذیرندگی همچنان وضعیت قبلی را نشان دهند.

ارائه اطلاعات نادرست یا به‌روزرسانی‌نکردن اطلاعات پذیرندگی

اطلاعات پذیرندگی فقط هنگام دریافت درگاه اهمیت ندارند. دامنه، نوع فعالیت، اطلاعات هویتی، موقعیت کسب‌وکار و سایر داده‌هایی که در فرایند پذیرندگی ثبت شده‌اند باید با وضعیت واقعی کسب‌وکار مطابقت داشته باشند. در مقررات پرداخت‌یاری نیز اطلاعات هویتی، ثبتی، حساب بانکی و بسترهای ارائه خدمات مانند وب‌سایت و اپلیکیشن جزو اطلاعات ثبت‌شده برای پذیرنده هستند.

اگر یکی از اطلاعات اصلی کسب‌وکار تغییر می‌کند، باید بررسی شود که آیا این تغییر نیازمند اطلاع‌رسانی یا اصلاح اطلاعات پذیرندگی است.

فعال‌شدن درگاه پرداخت پایان فرایند پذیرندگی نیست؛ اطلاعات کسب‌وکار و نحوه استفاده از ابزار پرداخت باید در طول دوره فعالیت نیز با وضعیت ثبت‌شده و الزامات شبکه پرداخت هم‌خوان باقی بمانند.

تراکنش صوری و استفاده از درگاه برای جابه‌جایی وجه

درگاه پرداخت برای دریافت وجه در ازای یک کالا یا خدمت واقعی استفاده می‌شود. ایجاد تراکنش بدون معامله واقعی یا استفاده از درگاه صرفاً به‌عنوان مسیری برای جابه‌جایی پول با کارکرد معمول ابزار پذیرش تفاوت دارد و می‌تواند باعث بررسی فعالیت پذیرنده شود.

برای مثال، اگر تراکنش‌هایی از طریق یک فروشگاه ثبت شوند اما پشت آن‌ها سفارش، خدمت یا معامله واقعی وجود نداشته باشد، صرف موفق‌بودن تراکنش به معنی استفاده صحیح از درگاه نیست.

استفاده از درگاه در فیشینگ و فعالیت‌های کلاهبردارانه

ابزار پذیرش نباید بخشی از یک جریان فیشینگ یا کلاهبرداری باشد. استفاده از درگاه در صفحات جعلی، هدایت مشتری به بستری برای سرقت اطلاعات بانکی یا به‌کارگیری ابزار پذیرش برای دریافت وجوه حاصل از فعالیت مجرمانه می‌تواند علاوه بر پیامدهای قانونی، به غیرفعال‌شدن درگاه و اعمال محدودیت برای پذیرنده منجر شود.

پذیرنده باید دسترسی‌های درگاه و تغییرات مشکوک در مسیر پرداخت را نیز کنترل کند تا شخص ثالث نتواند بدون اطلاع کسب‌وکار از ابزار پذیرش سوءاستفاده کند.

نقض الزامات امنیتی و محرمانگی

امنیت درگاه فقط مسئولیت PSP یا پرداخت‌یار نیست؛ پذیرنده نیز در بخشی از جریان پرداخت مسئولیت دارد؛ برای نمونه، دریافت اطلاعات حساس کارت مانند CVV2، تاریخ انقضا یا رمز دوم از طریق سایت پذیرنده با الزامات پرداخت اینترنتی مغایرت دارد. مقررات مرتبط با پذیرندگان پرخطر نیز بر ممنوعیت دریافت چنین اطلاعاتی توسط پذیرنده اینترنتی تأکید کرده‌اند.

رخدادهای امنیتی مرتبط با درگاه نیز نباید نادیده گرفته شوند. اگر سایت هک شده، مسیر پرداخت تغییر کرده یا اطلاعات دسترسی در معرض خطر قرار گرفته است، ابتدا باید مسیر آسیب کنترل و موضوع از فرایند مشخص پشتیبانی و امنیت پیگیری شود.

جزئیات بیشتر درباره این موضوع را می‌توان در مطالب اطلاعات حساس کارت و اقدامات لازم هنگام رخداد امنیتی پذیرنده بررسی کرد.

دیگر تخلفات پذیرندگی

برخی تخلفات نیز مستقیماً به نحوه ارائه خدمت به مشتری یا رعایت تعهدات پذیرندگی مربوط‌اند؛ برای مثال دریافت هزینه اضافه صرفاً به‌دلیل استفاده مشتری از ابزار پرداخت یا رعایت‌نکردن برخی تعهدات مربوط به وجوه و تراکنش‌ها.

نوع اقدام در برابر هر تخلف یکسان نیست؛ بنابراین وجود یک تخلف پذیرندگی را نباید بدون بررسی مستندات، معادل ورود قطعی به فهرست سیاه دانست.

بعد از ورود پذیرنده به فهرست سیاه چه اتفاقی می‌افتد؟

تفاوت اصلی این وضعیت با مسدودی ساده یک درگاه در سطح محدودیت است. اگر محدودیت در سطح پذیرنده اعمال شود، ممکن است فقط یک ترمینال تحت تأثیر قرار نگیرد و ارائه خدمات پرداخت با همان کد ملی یا شناسه ملی نیز محدود شود. 

در برخی اسناد پذیرندگی تصریح شده است که قرارگرفتن شناسه پذیرنده در فهرست سیاه می‌تواند به غیرفعال‌شدن ابزارهای پذیرش او نزد دیگر شرکت‌های ارائه‌دهنده خدمات پرداخت نیز بینجامد؛ به همین دلیل دریافت یک درگاه تازه با همان اطلاعات، راه‌حل اصلی چنین مسئله‌ای نیست. ابتدا باید علت ایجاد محدودیت مشخص و از مسیر مربوط برطرف شود.

مدت محدودیت نیز برای همه پرونده‌ها یکسان نیست. نوع تخلف، تکرار آن و مرجعی که محدودیت را ایجاد کرده است می‌توانند در شرایط رفع آن اثر داشته باشند؛ بنابراین نمی‌توان مدت‌های ذکرشده در بعضی مستندات یا مطالب قدیمی را به همه پرونده‌ها تعمیم داد.

چگونه بفهمیم محدودیت مربوط به درگاه است یا خود پذیرنده؟

اگر درگاه غیرفعال شده است، قبل از هر اقدام دیگری باید نوع محدودیت مشخص شود. مسیر بررسی را می‌توان در چهار مرحله خلاصه کرد:

  1. علت غیرفعال‌شدن درگاه را بررسی کنید. پیام ثبت‌شده یا توضیح ارائه‌دهنده خدمات پرداخت می‌تواند مشخص کند مسئله فنی است یا به وضعیت پذیرندگی مربوط می‌شود.
  2. مشخص کنید محدودیت در سطح ترمینال است یا پذیرنده. مسدودی یک درگاه با محدودیت کد ملی یا شناسه ملی یکسان نیست.
  3. مرجع ایجاد محدودیت را مشخص کنید. ممکن است موضوع از سوی ارائه‌دهنده سرویس، شبکه پرداخت یا یک مرجع قانونی و قضایی مطرح شده باشد.
  4. مدارک موردنیاز برای رفع مشکل را دریافت کنید. نوع سند موردنیاز به علت محدودیت وابسته است.

برای تشخیص وضعیت، بهتر است علت ثبت‌شده را از طریق پشتیبانی PSP یا پرداخت‌یاری که سرویس را ارائه کرده است پیگیری کنید. صرف نمایش پیام «ترمینال غیرفعال است» برای نتیجه‌گیری درباره ورود به فهرست سیاه کافی نیست.

برای رفع محدودیت درگاه پرداخت چه باید کرد؟

بعد از مشخص‌شدن نوع محدودیت، فرایند رفع آن باید براساس همان علت پیش برود. اقدامات لازم برای رفع مسدودی درگاه پرداخت را می‌توان به‌این صورت خلاصه کرد:

علت تخلف یا مغایرت را برطرف کنید

اگر مشکل از اطلاعات نادرست، تغییر فعالیت، واگذاری ابزار پذیرش یا یک ضعف امنیتی ناشی شده است، ابتدا باید همان مسئله اصلاح شود. ثبت درخواست تازه بدون رفع علت اصلی ممکن است فقط همان مشکل را در یک نقطه دیگر تکرار کند.

مستندات فعالیت کسب‌وکار را آماده کنید

بسته به موضوع پرونده ممکن است اسنادی مانند مجوز فعالیت، فاکتور، قرارداد، سفارش مشتری یا مدارک مربوط به اصلاح اطلاعات پذیرندگی موردنیاز باشند. هدف این مستندات روشن‌کردن ماهیت واقعی فعالیت و برطرف‌کردن مغایرتی است که باعث اعمال محدودیت شده است.

درخواست بررسی را از مسیر ارائه‌دهنده سرویس پیگیری کنید

در مواردی که محدودیت از مسیر شبکه پرداخت ایجاد شده است، PSP یا پرداخت‌یار می‌تواند براساس اطلاعات ثبت‌شده، مسیر بررسی و مستندات لازم را مشخص کند.

اگر محدودیت براساس دستور یک مرجع قضایی یا قانونی ایجاد شده باشد، رفع آن نیز ممکن است نیازمند اقدام یا دستور همان مرجع باشد. در چنین شرایطی ارائه‌دهنده خدمات پرداخت نمی‌تواند مستقلاً محدودیتی را که به دستور مرجع دیگری اعمال شده است حذف کند.

چگونه از ورود به فهرست سیاه جلوگیری کنیم؟

بخش مهم‌تر مدیریت ریسک پذیرندگی، پیشگیری است. بسیاری از موارد را می‌توان با چند کنترل دوره‌ای ساده قبل از تبدیل‌شدن به یک مسئله جدی شناسایی کرد.

موردی که باید بررسی شودوضعیت مطلوب
فعالیت واقعی کسب‌وکار با اطلاعات ثبت‌شده مطابقت دارد؟بله
مجوزهای لازم برای فعالیت معتبر و به‌روز هستند؟بله
درگاه فقط توسط همان پذیرنده و برای فعالیت ثبت‌شده استفاده می‌شود؟بله
هر تراکنش به یک فروش یا خدمت واقعی مربوط است؟بله
تغییرات مهم دامنه، فعالیت یا اطلاعات پذیرندگی اعلام شده‌اند؟بله
اطلاعات حساس کارت خارج از زیرساخت پذیرنده و در صفحه پرداخت مجاز دریافت می‌شوند؟بله
دسترسی‌های درگاه به افراد ضروری محدود شده‌اند؟بله
رخدادهای امنیتی بررسی و از مسیر مشخص گزارش می‌شوند؟بله
فعالیت‌های نیازمند مجوز در چارچوب مجوز مربوط انجام می‌شوند؟بله

این کنترل‌ها فقط برای جلوگیری از قرارگرفتن در فهرست سیاه نیستند. رعایت آن‌ها می‌تواند ریسک مسدودی درگاه، سوءاستفاده از ابزار پرداخت و بخشی از مشکلات عملیاتی و امنیتی کسب‌وکار را نیز کاهش دهد.

درگاه پرداخت فقط یک اتصال فنی نیست

راه‌اندازی درگاه با اتصال API و انجام اولین تراکنش موفق تمام نمی‌شود. کسب‌وکار در طول استفاده از سرویس باید اطلاعات پذیرندگی، بستر استفاده از درگاه، دسترسی‌ها و تغییرات مهم فعالیت خود را نیز مدیریت کند.

درگاه پرداخت جیبیت در کنار زیرساخت فنی پرداخت، مسیر مشخصی برای راه‌اندازی و پشتیبانی سرویس در اختیار کسب‌وکار قرار می‌دهد. اگر قصد راه‌اندازی درگاه دارید، می‌توانید شرایط دریافت و امکانات سرویس را در صفحه درگاه پرداخت جیبیت بررسی کنید.

پرسش‌های متداول

خیر. مسدودی ممکن است فقط مربوط به یک ترمینال باشد. فهرست سیاه می‌تواند محدودیتی در سطح خود پذیرنده و کد ملی یا شناسه ملی او ایجاد کند.

استفاده از درگاه برای فعالیت غیرمجاز، واگذاری ابزار پذیرش، فعالیت مغایر با اطلاعات ثبت‌شده، تراکنش صوری، سوءاستفاده در فیشینگ و نقض بعضی الزامات امنیتی از جمله مواردی هستند که می‌توانند برای پذیرنده محدودیت ایجاد کنند. نوع اقدام به ماهیت و شدت تخلف بستگی دارد.

صرف فعالیت در حوزه رمزارز را نمی‌توان معادل تخلف دانست. فعالیت کارگزار رمزپول به مجوز بانک مرکزی و رعایت الزامات تعیین‌شده نیاز دارد و دریافت وجوه ریالی نیز باید براساس چارچوب مشخص این حوزه انجام شود. فعالیت بدون مجوز یا خارج از این الزامات می‌تواند مسئله پذیرندگی ایجاد کند.

صرف فعالیت در حوزه رمزارز را نمی‌توان معادل تخلف دانست. فعالیت کارگزار رمزپول به مجوز بانک مرکزی و رعایت الزامات تعیین‌شده نیاز دارد و دریافت وجوه ریالی نیز باید براساس چارچوب مشخص این حوزه انجام شود. فعالیت بدون مجوز یا خارج از این الزامات می‌تواند مسئله پذیرندگی ایجاد کند.

خیر. ابزار پذیرش برای پذیرنده و فعالیت مشخص ثبت می‌شود و اجاره، فروش یا واگذاری آن به شخص دیگری می‌تواند تخلف پذیرندگی محسوب شود.

خیر. ابزار پذیرش برای پذیرنده و فعالیت مشخص ثبت می‌شود و اجاره، فروش یا واگذاری آن به شخص دیگری می‌تواند تخلف پذیرندگی محسوب شود.

اگر محدودیت در سطح شناسه پذیرنده اعمال شده باشد، تغییر PSP یا پرداخت‌یار الزاماً مشکل را رفع نمی‌کند؛ زیرا محدودیت می‌تواند فراتر از یک ارائه‌دهنده خدمات پرداخت باشد.

مدت ثابتی برای همه پرونده‌ها وجود ندارد. نوع تخلف، مرجع ایجادکننده محدودیت، مدارک لازم و شرایط همان پرونده تعیین می‌کنند که رفع محدودیت با چه فرایندی انجام شود.

ثبت دیدگاه

نشانی ایمیل شما محفوظ خواهد بود. بخش‌های موردنیاز علامت‌گذاری شده‌اند *