فهرست سیاه شاپرک میتواند ارائه خدمات پرداخت به یک پذیرنده را فراتر از یک درگاه محدود کند. در این مطلب، تفاوت آن با مسدودی درگاه، مهمترین تخلفات پذیرندگی و مسیر پیگیری و رفع محدودیت را بررسی میکنیم.
مسدودشدن یک درگاه پرداخت الزاماً به این معنی نیست که پذیرنده وارد فهرست سیاه شاپرک شده است. یک درگاه ممکن است بهدلیل مغایرت اطلاعات، رعایتنشدن یکی از الزامات پذیرندگی یا دلایل دیگر غیرفعال شود، درحالیکه قرارگرفتن در فهرست سیاه میتواند محدودیتی فراتر از یک ترمینال ایجاد کند و در سطح خود پذیرنده اثر بگذارد.
شناخت این تفاوت برای کسبوکار مهم است؛ چون روش پیگیری یک درگاه مسدودشده با شرایطی که محدودیت برای کد ملی یا شناسه ملی پذیرنده اعمال شده، یکسان نیست.
در این مطلب بررسی میکنیم فهرست سیاه شاپرک چیست، چه تخلفهایی میتوانند چنین محدودیتی ایجاد کنند و اگر یک پذیرنده با این وضعیت مواجه شد، چه مسیری را باید برای پیگیری طی کند.
فهرست سیاه شاپرک چیست؟
فهرست سیاه شاپرک به پذیرندگانی مربوط میشود که بهدلیل تخلف یا محدودیت مشخص، امکان ارائه خدمات پرداخت به آنها در سطح شبکه با محدودیت مواجه شده است. دامنه و مدت این محدودیت به نوع تخلف، مرجع ایجادکننده آن و وضعیت پرونده بستگی دارد.
در کنار این مفهوم، در مقررات پذیرندگی از پذیرنده پرخطر نیز صحبت میشود. پذیرنده پرخطر، پذیرندهای است که براساس ضوابط مربوط، فعالیت یا نحوه استفاده او از ابزار پذیرش نیازمند بررسی و اقدام متناسب تشخیص داده شده است. این مفهوم را نباید بهطور خودکار معادل اثبات تخلف یا قرارگرفتن در فهرست سیاه دانست.
اسناد پذیرندگی همچنین نشان میدهند که در برخی موارد، علاوه بر غیرفعالشدن ابزارهای پذیرش، کد ملی پذیرنده حقیقی یا شناسه ملی پذیرنده حقوقی نیز میتواند در فهرست سیاه قرار گیرد و دریافت خدمات پرداخت از دیگر ارائهکنندگان نیز محدود شود.
بهطور خلاصه، این سه وضعیت با یکدیگر تفاوت دارند:
| وضعیت | چه چیزی محدود میشود؟ | نتیجه احتمالی |
| مسدودی درگاه | یک ترمینال یا ابزار پذیرش | توقف فعالیت همان درگاه تا زمان تعیین تکلیف |
| پذیرنده پرخطر | فعالیت یا وضعیت پذیرنده نیازمند بررسی است | بررسی و اقدام متناسب با نوع ریسک یا تخلف |
| فهرست سیاه | محدودیت میتواند در سطح هویت پذیرنده اعمال شود | محدودشدن دریافت خدمات پذیرندگی از شبکه |
آیا مسدودشدن درگاه به معنی ورود به فهرست سیاه است؟
مسدودی یک ترمینال میتواند دلایل مختلفی داشته باشد؛ از مغایرت یا تغییر اطلاعات پذیرندگی گرفته تا رعایتنشدن یک الزام فنی، امنیتی یا مقرراتی. در چنین شرایطی ممکن است محدودیت فقط مربوط به همان درگاه باشد و پس از رفع علت، امکان ادامه استفاده از آن فراهم شود.
فهرست سیاه موضوع گستردهتری است. اگر محدودیت در سطح کد ملی یا شناسه ملی پذیرنده اعمال شده باشد، گرفتن یک درگاه دیگر از PSP یا پرداختیار دیگر الزاماً مشکل را حل نمیکند؛ بنابراین در صورت غیرفعالشدن درگاه، اولین سؤال نباید این باشد که «آیا بلکلیست شدهام؟». ابتدا باید مشخص شود محدودیت مربوط به ترمینال است یا خود پذیرنده.
چه تخلفاتی میتوانند باعث اعمال محدودیت برای پذیرنده شوند؟
تخلفات پذیرندگی فقط به فروش یک کالای غیرمجاز محدود نمیشوند. نحوه استفاده از درگاه، انطباق فعالیت واقعی با اطلاعات ثبتشده، امنیت جریان پرداخت و ماهیت تراکنشها نیز اهمیت دارند.
فروش کالا یا ارائه خدمات غیرمجاز
درگاه پرداخت باید برای یک فعالیت قانونی و مطابق اطلاعاتی استفاده شود که برای پذیرنده ثبت شده است. استفاده از ابزار پذیرش برای فروش کالا یا ارائه خدمات غیرمجاز میتواند تخلف پذیرندگی محسوب شود. همین موضوع درباره فعالیتهایی که به مجوز تخصصی نیاز دارند نیز صدق میکند؛ قانونیبودن یک حوزه کسبوکار به این معنی نیست که بتوان بدون مجوزهای لازم در آن فعالیت کرد.
بنابراین کسبوکارهایی که در حوزههای تنظیمگریشده فعالیت میکنند باید علاوه بر شرایط عمومی دریافت درگاه، الزامات و مجوزهای اختصاصی صنعت خود را نیز رعایت کنند.
استفاده از درگاه برای قمار و شرطبندی
استفاده از ابزارهای شبکه پرداخت برای قمار و شرطبندی یکی از مصادیق روشن فعالیت غیرمجاز است. در صورت استفاده از درگاه برای دریافت وجوه مرتبط با چنین فعالیتهایی، امکان غیرفعالشدن ابزار پذیرش و اعمال محدودیت برای پذیرنده وجود دارد. این ریسک فقط متوجه کسبوکاری نیست که مستقیماً چنین خدمتی ارائه میکند؛ در اختیار گذاشتن درگاه به شخص ثالث نیز مسئولیت پذیرندهای را که ابزار به نام او ثبت شده از بین نمیبرد.
فعالیت رمزارزی بدون مجوز یا خارج از الزامات مربوط
فعالیت در حوزه رمزارز را نمیتوان بهطور مطلق معادل تخلف پذیرندگی دانست. براساس دستورالعمل تأسیس، فعالیت، انحلال و نظارت بر کارگزاران رمزپول، فعالیت کارگزار رمزپول به مجوز بانک مرکزی نیاز دارد. در همین دستورالعمل مقرر شده است که دریافت وجوه ریالی مشتری از طریق درگاه پرداخت اینترنتی مجاز متعلق به خود کارگزار و از کارت یا حساب متعلق به همان مشتری انجام شود. دریافت اینماد حوزه رمزپول نیز پیش از دریافت درگاه پرداخت اینترنتی الزامی شده است.
بنابراین ریسک پذیرندگی زمانی ایجاد میشود که کسبوکار بدون مجوز لازم فعالیت کند یا درگاه و جریان دریافت وجه را خارج از چارچوب تعیینشده به کار بگیرد.
اجاره، واگذاری یا در اختیار قرار دادن درگاه به شخص دیگر
ابزار پذیرش برای پذیرنده و فعالیت مشخصی تعریف میشود و نباید در اختیار شخص حقیقی یا حقوقی دیگری قرار گیرد. فرض کنید یک فروشگاه برای فروش محصولات خودش درگاه گرفته، اما بعد همان درگاه را در اختیار کسبوکار دیگری قرار میدهد تا پرداختهای آن نیز از همین مسیر انجام شود. حتی اگر فعالیت کسبوکار دوم قانونی باشد، ابزار پذیرش برای فعالیتی استفاده میشود که هنگام دریافت سرویس برای آن ثبت نشده است.
در اسناد پذیرندگی نیز اجاره، فروش یا واگذاری ابزار پذیرش به شخص دیگر بهعنوان تخلف شناخته شده است.
مدلهای پلتفرمی و مارکتپلیسی نیز باید جریان دریافت و تسویه وجه خود را متناسب با الزامات همان مدل طراحی کنند؛ نه اینکه یک درگاه متعلق به یک پذیرنده را بین چند کسبوکار به اشتراک بگذارند.
استفاده از درگاه برای فعالیتی متفاوت با اطلاعات ثبتشده
نوع فعالیت کسبوکار بخشی از اطلاعات پذیرندگی است. اگر پذیرنده برای یک فعالیت مشخص درگاه دریافت کند اما در عمل از همان درگاه برای کسبوکاری متفاوت استفاده شود، میان اطلاعات ثبتشده و فعالیت واقعی مغایرت ایجاد میشود.
برای مثال، درگاهی که برای فروش یک گروه مشخص از کالاها دریافت شده نباید بدون بهروزرسانی وضعیت پذیرندگی به ابزار دریافت وجه برای خدمتی کاملاً متفاوت تبدیل شود.
تغییر فعالیت کسبوکار بهخودیخود تخلف نیست؛ مسئله زمانی ایجاد میشود که فعالیت واقعی تغییر کند اما اطلاعات پذیرندگی همچنان وضعیت قبلی را نشان دهند.
ارائه اطلاعات نادرست یا بهروزرسانینکردن اطلاعات پذیرندگی
اطلاعات پذیرندگی فقط هنگام دریافت درگاه اهمیت ندارند. دامنه، نوع فعالیت، اطلاعات هویتی، موقعیت کسبوکار و سایر دادههایی که در فرایند پذیرندگی ثبت شدهاند باید با وضعیت واقعی کسبوکار مطابقت داشته باشند. در مقررات پرداختیاری نیز اطلاعات هویتی، ثبتی، حساب بانکی و بسترهای ارائه خدمات مانند وبسایت و اپلیکیشن جزو اطلاعات ثبتشده برای پذیرنده هستند.
اگر یکی از اطلاعات اصلی کسبوکار تغییر میکند، باید بررسی شود که آیا این تغییر نیازمند اطلاعرسانی یا اصلاح اطلاعات پذیرندگی است.
فعالشدن درگاه پرداخت پایان فرایند پذیرندگی نیست؛ اطلاعات کسبوکار و نحوه استفاده از ابزار پرداخت باید در طول دوره فعالیت نیز با وضعیت ثبتشده و الزامات شبکه پرداخت همخوان باقی بمانند.
تراکنش صوری و استفاده از درگاه برای جابهجایی وجه
درگاه پرداخت برای دریافت وجه در ازای یک کالا یا خدمت واقعی استفاده میشود. ایجاد تراکنش بدون معامله واقعی یا استفاده از درگاه صرفاً بهعنوان مسیری برای جابهجایی پول با کارکرد معمول ابزار پذیرش تفاوت دارد و میتواند باعث بررسی فعالیت پذیرنده شود.
برای مثال، اگر تراکنشهایی از طریق یک فروشگاه ثبت شوند اما پشت آنها سفارش، خدمت یا معامله واقعی وجود نداشته باشد، صرف موفقبودن تراکنش به معنی استفاده صحیح از درگاه نیست.
استفاده از درگاه در فیشینگ و فعالیتهای کلاهبردارانه
ابزار پذیرش نباید بخشی از یک جریان فیشینگ یا کلاهبرداری باشد. استفاده از درگاه در صفحات جعلی، هدایت مشتری به بستری برای سرقت اطلاعات بانکی یا بهکارگیری ابزار پذیرش برای دریافت وجوه حاصل از فعالیت مجرمانه میتواند علاوه بر پیامدهای قانونی، به غیرفعالشدن درگاه و اعمال محدودیت برای پذیرنده منجر شود.
پذیرنده باید دسترسیهای درگاه و تغییرات مشکوک در مسیر پرداخت را نیز کنترل کند تا شخص ثالث نتواند بدون اطلاع کسبوکار از ابزار پذیرش سوءاستفاده کند.
نقض الزامات امنیتی و محرمانگی
امنیت درگاه فقط مسئولیت PSP یا پرداختیار نیست؛ پذیرنده نیز در بخشی از جریان پرداخت مسئولیت دارد؛ برای نمونه، دریافت اطلاعات حساس کارت مانند CVV2، تاریخ انقضا یا رمز دوم از طریق سایت پذیرنده با الزامات پرداخت اینترنتی مغایرت دارد. مقررات مرتبط با پذیرندگان پرخطر نیز بر ممنوعیت دریافت چنین اطلاعاتی توسط پذیرنده اینترنتی تأکید کردهاند.
رخدادهای امنیتی مرتبط با درگاه نیز نباید نادیده گرفته شوند. اگر سایت هک شده، مسیر پرداخت تغییر کرده یا اطلاعات دسترسی در معرض خطر قرار گرفته است، ابتدا باید مسیر آسیب کنترل و موضوع از فرایند مشخص پشتیبانی و امنیت پیگیری شود.
جزئیات بیشتر درباره این موضوع را میتوان در مطالب اطلاعات حساس کارت و اقدامات لازم هنگام رخداد امنیتی پذیرنده بررسی کرد.
دیگر تخلفات پذیرندگی
برخی تخلفات نیز مستقیماً به نحوه ارائه خدمت به مشتری یا رعایت تعهدات پذیرندگی مربوطاند؛ برای مثال دریافت هزینه اضافه صرفاً بهدلیل استفاده مشتری از ابزار پرداخت یا رعایتنکردن برخی تعهدات مربوط به وجوه و تراکنشها.
نوع اقدام در برابر هر تخلف یکسان نیست؛ بنابراین وجود یک تخلف پذیرندگی را نباید بدون بررسی مستندات، معادل ورود قطعی به فهرست سیاه دانست.
بعد از ورود پذیرنده به فهرست سیاه چه اتفاقی میافتد؟
تفاوت اصلی این وضعیت با مسدودی ساده یک درگاه در سطح محدودیت است. اگر محدودیت در سطح پذیرنده اعمال شود، ممکن است فقط یک ترمینال تحت تأثیر قرار نگیرد و ارائه خدمات پرداخت با همان کد ملی یا شناسه ملی نیز محدود شود.
در برخی اسناد پذیرندگی تصریح شده است که قرارگرفتن شناسه پذیرنده در فهرست سیاه میتواند به غیرفعالشدن ابزارهای پذیرش او نزد دیگر شرکتهای ارائهدهنده خدمات پرداخت نیز بینجامد؛ به همین دلیل دریافت یک درگاه تازه با همان اطلاعات، راهحل اصلی چنین مسئلهای نیست. ابتدا باید علت ایجاد محدودیت مشخص و از مسیر مربوط برطرف شود.
مدت محدودیت نیز برای همه پروندهها یکسان نیست. نوع تخلف، تکرار آن و مرجعی که محدودیت را ایجاد کرده است میتوانند در شرایط رفع آن اثر داشته باشند؛ بنابراین نمیتوان مدتهای ذکرشده در بعضی مستندات یا مطالب قدیمی را به همه پروندهها تعمیم داد.
چگونه بفهمیم محدودیت مربوط به درگاه است یا خود پذیرنده؟
اگر درگاه غیرفعال شده است، قبل از هر اقدام دیگری باید نوع محدودیت مشخص شود. مسیر بررسی را میتوان در چهار مرحله خلاصه کرد:
- علت غیرفعالشدن درگاه را بررسی کنید. پیام ثبتشده یا توضیح ارائهدهنده خدمات پرداخت میتواند مشخص کند مسئله فنی است یا به وضعیت پذیرندگی مربوط میشود.
- مشخص کنید محدودیت در سطح ترمینال است یا پذیرنده. مسدودی یک درگاه با محدودیت کد ملی یا شناسه ملی یکسان نیست.
- مرجع ایجاد محدودیت را مشخص کنید. ممکن است موضوع از سوی ارائهدهنده سرویس، شبکه پرداخت یا یک مرجع قانونی و قضایی مطرح شده باشد.
- مدارک موردنیاز برای رفع مشکل را دریافت کنید. نوع سند موردنیاز به علت محدودیت وابسته است.
برای تشخیص وضعیت، بهتر است علت ثبتشده را از طریق پشتیبانی PSP یا پرداختیاری که سرویس را ارائه کرده است پیگیری کنید. صرف نمایش پیام «ترمینال غیرفعال است» برای نتیجهگیری درباره ورود به فهرست سیاه کافی نیست.
برای رفع محدودیت درگاه پرداخت چه باید کرد؟
بعد از مشخصشدن نوع محدودیت، فرایند رفع آن باید براساس همان علت پیش برود. اقدامات لازم برای رفع مسدودی درگاه پرداخت را میتوان بهاین صورت خلاصه کرد:
علت تخلف یا مغایرت را برطرف کنید
اگر مشکل از اطلاعات نادرست، تغییر فعالیت، واگذاری ابزار پذیرش یا یک ضعف امنیتی ناشی شده است، ابتدا باید همان مسئله اصلاح شود. ثبت درخواست تازه بدون رفع علت اصلی ممکن است فقط همان مشکل را در یک نقطه دیگر تکرار کند.
مستندات فعالیت کسبوکار را آماده کنید
بسته به موضوع پرونده ممکن است اسنادی مانند مجوز فعالیت، فاکتور، قرارداد، سفارش مشتری یا مدارک مربوط به اصلاح اطلاعات پذیرندگی موردنیاز باشند. هدف این مستندات روشنکردن ماهیت واقعی فعالیت و برطرفکردن مغایرتی است که باعث اعمال محدودیت شده است.
درخواست بررسی را از مسیر ارائهدهنده سرویس پیگیری کنید
در مواردی که محدودیت از مسیر شبکه پرداخت ایجاد شده است، PSP یا پرداختیار میتواند براساس اطلاعات ثبتشده، مسیر بررسی و مستندات لازم را مشخص کند.
اگر محدودیت براساس دستور یک مرجع قضایی یا قانونی ایجاد شده باشد، رفع آن نیز ممکن است نیازمند اقدام یا دستور همان مرجع باشد. در چنین شرایطی ارائهدهنده خدمات پرداخت نمیتواند مستقلاً محدودیتی را که به دستور مرجع دیگری اعمال شده است حذف کند.
چگونه از ورود به فهرست سیاه جلوگیری کنیم؟
بخش مهمتر مدیریت ریسک پذیرندگی، پیشگیری است. بسیاری از موارد را میتوان با چند کنترل دورهای ساده قبل از تبدیلشدن به یک مسئله جدی شناسایی کرد.
| موردی که باید بررسی شود | وضعیت مطلوب |
| فعالیت واقعی کسبوکار با اطلاعات ثبتشده مطابقت دارد؟ | بله |
| مجوزهای لازم برای فعالیت معتبر و بهروز هستند؟ | بله |
| درگاه فقط توسط همان پذیرنده و برای فعالیت ثبتشده استفاده میشود؟ | بله |
| هر تراکنش به یک فروش یا خدمت واقعی مربوط است؟ | بله |
| تغییرات مهم دامنه، فعالیت یا اطلاعات پذیرندگی اعلام شدهاند؟ | بله |
| اطلاعات حساس کارت خارج از زیرساخت پذیرنده و در صفحه پرداخت مجاز دریافت میشوند؟ | بله |
| دسترسیهای درگاه به افراد ضروری محدود شدهاند؟ | بله |
| رخدادهای امنیتی بررسی و از مسیر مشخص گزارش میشوند؟ | بله |
| فعالیتهای نیازمند مجوز در چارچوب مجوز مربوط انجام میشوند؟ | بله |
این کنترلها فقط برای جلوگیری از قرارگرفتن در فهرست سیاه نیستند. رعایت آنها میتواند ریسک مسدودی درگاه، سوءاستفاده از ابزار پرداخت و بخشی از مشکلات عملیاتی و امنیتی کسبوکار را نیز کاهش دهد.
درگاه پرداخت فقط یک اتصال فنی نیست
راهاندازی درگاه با اتصال API و انجام اولین تراکنش موفق تمام نمیشود. کسبوکار در طول استفاده از سرویس باید اطلاعات پذیرندگی، بستر استفاده از درگاه، دسترسیها و تغییرات مهم فعالیت خود را نیز مدیریت کند.
درگاه پرداخت جیبیت در کنار زیرساخت فنی پرداخت، مسیر مشخصی برای راهاندازی و پشتیبانی سرویس در اختیار کسبوکار قرار میدهد. اگر قصد راهاندازی درگاه دارید، میتوانید شرایط دریافت و امکانات سرویس را در صفحه درگاه پرداخت جیبیت بررسی کنید.
پرسشهای متداول
خیر. مسدودی ممکن است فقط مربوط به یک ترمینال باشد. فهرست سیاه میتواند محدودیتی در سطح خود پذیرنده و کد ملی یا شناسه ملی او ایجاد کند.
استفاده از درگاه برای فعالیت غیرمجاز، واگذاری ابزار پذیرش، فعالیت مغایر با اطلاعات ثبتشده، تراکنش صوری، سوءاستفاده در فیشینگ و نقض بعضی الزامات امنیتی از جمله مواردی هستند که میتوانند برای پذیرنده محدودیت ایجاد کنند. نوع اقدام به ماهیت و شدت تخلف بستگی دارد.
صرف فعالیت در حوزه رمزارز را نمیتوان معادل تخلف دانست. فعالیت کارگزار رمزپول به مجوز بانک مرکزی و رعایت الزامات تعیینشده نیاز دارد و دریافت وجوه ریالی نیز باید براساس چارچوب مشخص این حوزه انجام شود. فعالیت بدون مجوز یا خارج از این الزامات میتواند مسئله پذیرندگی ایجاد کند.
صرف فعالیت در حوزه رمزارز را نمیتوان معادل تخلف دانست. فعالیت کارگزار رمزپول به مجوز بانک مرکزی و رعایت الزامات تعیینشده نیاز دارد و دریافت وجوه ریالی نیز باید براساس چارچوب مشخص این حوزه انجام شود. فعالیت بدون مجوز یا خارج از این الزامات میتواند مسئله پذیرندگی ایجاد کند.
خیر. ابزار پذیرش برای پذیرنده و فعالیت مشخص ثبت میشود و اجاره، فروش یا واگذاری آن به شخص دیگری میتواند تخلف پذیرندگی محسوب شود.
خیر. ابزار پذیرش برای پذیرنده و فعالیت مشخص ثبت میشود و اجاره، فروش یا واگذاری آن به شخص دیگری میتواند تخلف پذیرندگی محسوب شود.
اگر محدودیت در سطح شناسه پذیرنده اعمال شده باشد، تغییر PSP یا پرداختیار الزاماً مشکل را رفع نمیکند؛ زیرا محدودیت میتواند فراتر از یک ارائهدهنده خدمات پرداخت باشد.
مدت ثابتی برای همه پروندهها وجود ندارد. نوع تخلف، مرجع ایجادکننده محدودیت، مدارک لازم و شرایط همان پرونده تعیین میکنند که رفع محدودیت با چه فرایندی انجام شود.