
Онлайн-оплата выглядит для клиента просто: ввел данные карты, нажал кнопку, получил заказ. Но для бизнеса за этой кнопкой стоит зона риска: утечки, мошеннические платежи, фишинг, взломы админок и претензии от банков.
Проблема не только в прямых потерях. Если у клиента списали деньги или его данные попали в сеть после оплаты на вашем сайте, страдает доверие. А доверие в ecommerce, SaaS и онлайн-сервисах восстанавливается долго и дорого.
Разберем по-человечески, как устроена безопасность платежей в 2026 году: что бизнес обязан делать сам, что лучше отдать платежному провайдеру, как выбрать эквайринг и что делать, если инцидент уже случился.
Почему бизнесу важно защищать платежные данные клиентов
Платежные данные — это не просто номер карты. Это все, что помогает провести оплату или получить доступ к деньгам: реквизиты карты, токены, данные аккаунта, история транзакций, email, телефон, IP-адрес, адрес доставки, иногда паспортные данные и сведения о банке.
Вы можете подумать: «Мы маленький магазин, кому мы нужны?» На практике атакуют не только крупные бренды. Малый бизнес часто становится удобной целью, потому что у него слабее защита: старые плагины, простые пароли, один администратор на все задачи и отсутствие плана на случай взлома.
Внимание: для мошенника важен не размер вашего бизнеса, а легкость входа. Если сайт на старой CMS, админка без 2FA, а платежная форма подключена через сомнительный модуль, риск уже высокий.
Последствия бывают разными. Сначала — возвраты, чарджбэки, блокировки платежей и разборы с банком. Потом — падение конверсии, негативные отзывы, жалобы клиентов. В тяжелых случаях добавляются проверки, штрафы, расторжение договора с эквайером и необходимость заново выстраивать платежную инфраструктуру.
Главная мысль простая: безопасность платежей — это не одна галочка и не один сертификат. Это набор процессов: как вы принимаете оплату, кто имеет доступ к админке, где хранятся данные, как обновляется сайт, кто следит за подозрительными операциями и что команда делает при утечке.
Основные угрозы для онлайн-платежей
Чтобы защититься, нужно понимать, откуда обычно прилетает проблема. Угрозы можно условно разделить на технические, человеческие и мошеннические. Часто они смешиваются: например, сотрудника обманывают фишинговым письмом, он вводит пароль, после чего злоумышленник меняет платежные настройки.
| Угроза | Что происходит | Чем опасно для бизнеса | Что помогает защититься |
|---|---|---|---|
| Фишинг и социальная инженерия | Сотруднику присылают письмо или сообщение от имени банка, хостинга, платежного сервиса | Кража доступа к админке, CRM или кабинету эквайринга | 2FA, обучение команды, проверка доменов, запрет переходов по подозрительным ссылкам |
| Вредоносное ПО | На сайт, компьютер сотрудника или сервер попадает вредный код | Перехват платежных данных, подмена формы оплаты, скрытые редиректы | Антивирус, WAF, обновления, контроль файлов, резервные копии |
| Уязвимости сайта | Атакуют старую CMS, плагин, тему, API или самописный код | Взлом сайта, доступ к базе, изменение платежных настроек | Регулярные обновления, аудит кода, сканирование уязвимостей |
| Перебор паролей | Боты пробуют тысячи логинов и паролей | Захват учетной записи администратора или менеджера | Сложные пароли, MFA, ограничение попыток входа, менеджер паролей |
| Мошеннические транзакции | Покупатель использует украденную карту или чужой аккаунт | Чарджбэки, заморозка средств, рост комиссий, блокировки | Антифрод, 3D Secure, лимиты, ручная проверка рисковых заказов |
| Утечка через подрядчика | Доступ к данным есть у разработчика, колл-центра, интегратора или маркетолога | Потеря контроля над клиентскими данными | Разграничение доступов, NDA, журнал действий, отзыв доступов после проекта |
Самая неприятная ситуация — когда бизнес долго не замечает проблему. Например, вредоносный скрипт может месяцами собирать данные с платежной страницы, а владелец узнает об этом только после жалоб клиентов или письма от банка.

Что входит в безопасность платежей
Безопасность онлайн-платежей держится на нескольких опорах. Если убрать одну, система становится слабее. Можно поставить SSL-сертификат, но оставить админку без двухфакторной защиты — и злоумышленник зайдет через пароль. Можно подключить антифрод, но хранить данные карт в базе — и получить серьезные проблемы при утечке.
Шифрование передачи данных
SSL/TLS защищает данные, которые идут между браузером клиента и сайтом. Сейчас корректнее говорить TLS, потому что SSL — устаревшее название, но в быту до сих пор говорят «SSL-сертификат». Для клиента это замочек в адресной строке и адрес сайта с https.
Важно понимать: TLS не делает весь бизнес безопасным автоматически. Он защищает передачу, но не спасает от взлома админки, плохого кода, утечки базы или мошеннических оплат. Это базовый слой, без которого онлайн-оплату вообще не стоит запускать.
Токенизация
Токенизация заменяет чувствительные платежные данные на технический идентификатор — токен. Например, клиент сохраняет карту для повторной оплаты, но ваш сайт не хранит номер карты. Вместо этого платежный провайдер выдает токен, с которым можно безопасно инициировать следующие списания по правилам сервиса.
Практический вывод: если можно не хранить данные карты у себя — не храните. Для большинства интернет-магазинов, онлайн-школ, сервисов подписки и SaaS безопаснее использовать провайдера, который берет хранение и обработку платежных данных на себя.
Аутентификация и MFA
Двухфакторная или многофакторная аутентификация нужна не только клиентам, но и вашей команде. Особенно там, где есть доступ к деньгам: кабинет эквайринга, CRM, CMS, хостинг, почта администратора, бухгалтерские сервисы, облачные хранилища.
Часто спрашивают: «А если у нас всего два менеджера, правда нужна 2FA?» Да. Маленькая команда не снижает риск. Наоборот, один украденный пароль может открыть злоумышленнику все: заказы, возвраты, настройки платежей и клиентскую базу.
Антифрод и мониторинг
Антифрод анализирует платежи и ищет подозрительные признаки: слишком много попыток оплаты, разные карты с одного устройства, несоответствие страны карты и IP, необычно крупный заказ, частые возвраты, повторяющиеся ошибки 3D Secure.
Хороший антифрод не должен просто блокировать все подряд. Его задача — снижать риск и при этом не убивать конверсию. Поэтому правила нужно настраивать под ваш бизнес: для доставки еды, онлайн-игр, маркетплейса и B2B-сервиса рисковые сценарии будут разными.
PCI DSS и безопасное хранение платежных данных
PCI DSS — международный стандарт безопасности для компаний, которые принимают, передают, обрабатывают или хранят данные банковских карт. Простыми словами: это набор правил, который помогает снизить риск утечки карточных данных.
Владельцы бизнеса иногда думают: «Если платежи обрабатывает банк, PCI DSS нас не касается». Это не совсем так. Объем обязанностей зависит от схемы интеграции. Если клиент вводит карту на защищенной странице провайдера, ваша зона ответственности меньше. Если данные карты проходят через ваш сайт или сервер — ответственность резко растет.
| Схема приема оплаты | Где клиент вводит карту | Риск для бизнеса | Что важно проверить |
|---|---|---|---|
| Редирект на страницу провайдера | На стороне банка или платежного сервиса | Ниже | PCI DSS у провайдера, корректный возврат на сайт, защита кабинета |
| Встроенная платежная форма | В форме на вашем сайте, но обработка у провайдера | Средний | Токенизация, отсутствие хранения карт, обновления сайта, защита скриптов |
| Обработка через ваш сервер | Данные проходят через вашу инфраструктуру | Высокий | Полное соответствие PCI DSS, аудит, сегментация сети, контроль доступа |
| Хранение карт в своей базе | На вашей стороне | Очень высокий | Для малого бизнеса обычно не рекомендуется |
Совет: если вы не финансовая компания и не крупный процессинговый центр, не стройте хранение карточных данных у себя. Отдайте это сертифицированному платежному провайдеру.
Что делать бизнесу на практике? Во-первых, понять, проходят ли данные карт через ваш сайт или сервер. Во-вторых, запросить у провайдера подтверждение соответствия PCI DSS. В-третьих, убрать из базы, логов, CRM и писем все, что похоже на полные реквизиты карты.
Отдельно проверьте логи. На практике клиенты часто сталкиваются с тем, что платежные данные случайно попадают не в базу, а в технические журналы: запросы API, ошибки формы, записи разработчиков при отладке. Это тихая и неприятная зона риска.

Как защитить онлайн-платежи: практический чек-лист
Начинать лучше не с покупки «самого защищенного решения», а с инвентаризации. Что у вас уже есть? Сайт, CMS, плагины, CRM, платежный провайдер, доступы сотрудников, подрядчики, домены, почта, аналитика. Пока вы не видите всю цепочку, вы не можете ее нормально защитить.
Шаг 1. Уберите хранение лишних данных
Проверьте, какие платежные и персональные данные вы реально храните. Если данные не нужны для заказа, возврата, бухгалтерии или поддержки — не собирайте их. Чем меньше чувствительной информации у вас внутри, тем ниже последствия возможной утечки.
Особенно опасно хранить полные номера карт, CVV/CVC, сканы документов без необходимости, пароли в открытом виде, экспортированные базы клиентов на личных ноутбуках сотрудников. CVV хранить нельзя. Пароли должны храниться только в виде хешей с современной защитой.
Шаг 2. Включите TLS и следите за сертификатом
Сайт с оплатой должен работать только по HTTPS. Настройте автоматическое продление сертификата, перенаправление с HTTP на HTTPS и проверьте, нет ли смешанного контента, когда часть скриптов или картинок грузится по незащищенному протоколу.
Если сертификат истечет, клиент увидит предупреждение браузера и может уйти. Хуже другое: команда в спешке начнет «временно отключать проверки», и безопасность превратится в хаос.
Шаг 3. Включите MFA везде, где есть деньги и данные
Минимальный набор: почта владельца, кабинет платежного провайдера, CMS, CRM, хостинг, доменный регистратор, облачные документы и сервис поддержки. Для администраторов используйте отдельные учетные записи, а не один общий логин «admin» на всех.
Лучше использовать приложения-аутентификаторы или аппаратные ключи, а не только SMS. SMS удобны, но уязвимы к перевыпуску SIM-карты и перехвату.
Шаг 4. Обновляйте сайт и плагины
Большая часть взломов начинается не с гениальной атаки, а со старой уязвимости, о которой уже все знают. CMS, плагины, темы, библиотеки, серверное ПО — все это нужно обновлять регулярно. Но обновлять аккуратно: сначала резервная копия, потом тест, потом выкладка.
Если сайт приносит деньги каждый день, заведите простое правило: раз в неделю проверять критические обновления, раз в месяц — полный технический осмотр. Это дешевле, чем восстанавливать магазин после взлома в пятницу вечером.
Шаг 5. Настройте роли и доступы
Менеджеру заказов не нужен доступ к настройкам платежного шлюза. Маркетологу не нужен экспорт всей клиентской базы. Подрядчику не нужен вечный доступ к серверу после завершения работ. Это звучит очевидно, но именно здесь часто появляется брешь.
Используйте принцип минимальных прав: каждый видит только то, что нужно для работы. Раз в квартал проверяйте список пользователей и удаляйте лишние доступы. После увольнения сотрудника или смены подрядчика доступы нужно отзывать сразу.
Шаг 6. Подключите антифрод и правила проверки
Для онлайн-торговли полезны лимиты по сумме, количеству попыток оплаты, числу карт на один аккаунт, количеству заказов с одного IP или устройства. Для цифровых товаров и подписок особенно важны проверки быстрых повторных покупок и подозрительных регистраций.
Не стоит блокировать все нестандартные операции автоматически. Лучше разделить реакции: часть платежей пропускать, часть отправлять на 3D Secure, часть — на ручную проверку, а совсем рискованные отклонять.
Шаг 7. Делайте резервные копии и проверяйте восстановление
Резервная копия полезна только тогда, когда из нее можно восстановиться. Храните копии отдельно от основного сервера, ограничьте доступ и периодически делайте тестовое восстановление. Иначе в момент атаки может выясниться, что бэкап есть, но он нерабочий.
Как выбрать безопасную платежную систему или эквайринг
Выбор платежного провайдера — это не только комиссия. Низкая ставка не поможет, если провайдер плохо обрабатывает споры, не дает нормальные логи, не поддерживает токенизацию или не помогает при подозрительных операциях.
Что делать, если вариантов много и все обещают безопасность? Смотрите на конкретику. Провайдер должен объяснить, где вводятся данные карты, кто их хранит, есть ли PCI DSS, как работает 3D Secure, какие антифрод-настройки доступны, как быстро отвечает поддержка и что происходит при чарджбэке.
| Критерий | Хороший признак | Тревожный признак |
|---|---|---|
| PCI DSS | Провайдер подтверждает соответствие и объясняет вашу зону ответственности | Отвечает общими фразами или уходит от вопроса |
| Токенизация | Можно сохранять карту для повторных платежей без хранения реквизитов у вас | Предлагают хранить данные карты на вашей стороне |
| 3D Secure | Есть гибкие сценарии применения | Либо всегда отключено, либо включено без настроек |
| Антифрод | Есть правила, лимиты, скоринг, ручная проверка | Провайдер только принимает платежи и не помогает с рисками |
| Поддержка | Понятные SLA, быстрые ответы, помощь при инцидентах | Только форма обратной связи без сроков |
| Отчетность | Есть выгрузки, статусы, причины отказов, история операций | Недостаточно данных для расследования спорных платежей |
Для международных платежей добавляются нюансы: валюты, страны клиентов, локальные методы оплаты, требования банков, санкционные ограничения, возвраты, комиссии за конвертацию и прохождение платежей через разные юрисдикции.
Здесь владельцы бизнеса часто упираются не только в безопасность, но и в доступность платежной инфраструктуры. Например, предпринимателю нужно оплачивать зарубежные сервисы, принимать платежи от иностранных клиентов, работать с подписками, командировками или рекламными кабинетами. Российская карта может не подойти, а поездка за рубеж ради открытия счета занимает время.
В таких ситуациях PeoplePay помогает оформить карту иностранного банка дистанционно: без поездки и без доверенности. Это не заменяет настройку безопасности на сайте, но решает практическую задачу доступа к международным платежам: Visa и Mastercard, SWIFT-переводы, поддержка на русском, работа в 180+ странах.
| Направление | Стоимость | Срок | Когда может быть полезно |
|---|---|---|---|
| Казахстан | от 19 400 ₽ | 5 дней | Для повседневных международных оплат и сервисов |
| Киргизия | от 29 800 ₽ | 10 дней | Для платежей, переводов и резервной карты |
| Армения | от 28 700 ₽ | от 1 дня | Когда важно быстро получить работающий инструмент |
| Беларусь | от 29 800 ₽ | 10 дней | Для понятной региональной банковской инфраструктуры |
| Турция | от 54 800 ₽ | до 20 дней | Для поездок, оплат и международных расходов |
| Молдова | от 28 700 ₽ | от 1 дня | Для быстрого дистанционного оформления |
| Азербайджан | от 28 700 ₽ | от 1 дня | Для международных расчетов и личных оплат |
| Узбекистан | от 6 900 ₽ | зависит от продукта | Бюджетный вариант для базовых задач |
| Мексика | от 6 900 ₽ | зависит от продукта | Для отдельных зарубежных сервисов и оплат |
| Виртуальная карта любой страны | от 12 700 ₽ | от 30 минут | Когда карта нужна быстро для онлайн-расходов |
| Срочный выпуск Visa | от 38 700 ₽ | на следующий день | Когда нельзя ждать стандартный срок |
Если вы используете зарубежные платежные сервисы, отдельная иностранная карта помогает разделить личные и рабочие расходы, не держать все операции на одной карте и спокойнее управлять подписками. Но безопасность все равно остается за вами: включайте 2FA, ставьте лимиты, не передавайте карту сотрудникам без контроля и регулярно проверяйте операции.

Антифрод, лимиты и мониторинг транзакций
Антифрод — это не только технология, но и привычка смотреть на платежи как на поток событий. Что считается нормой для вашего бизнеса? Средний чек, география клиентов, частота заказов, доля отказов, возвраты, ночная активность. Когда вы знаете норму, аномалии видно быстрее.
Например, интернет-магазин обычно получает 20 заказов в день со средним чеком 4 000 рублей. Вдруг за час приходит 30 заказов на одинаковый товар, с разными картами, но похожими email и одним диапазоном IP. Это повод остановиться и проверить, а не радоваться резкому росту продаж.
«Мы думали, что это удачная акция, а оказалось — тест украденных карт. Хорошо, что лимит сработал на третьей волне платежей», — типичная история, которую слышат специалисты по платежам.
Хорошая базовая настройка включает лимиты по сумме одной операции, числу попыток оплаты, количеству карт на аккаунт, скорости повторных заказов и географии. Для дорогих товаров полезна ручная проверка: звонок клиенту, сверка адреса доставки, пауза перед отправкой.
Особенно осторожно относитесь к цифровым товарам: ключи, доступы, подписки, подарочные сертификаты, пополнение баланса. Их легко перепродать, поэтому мошенники любят такие категории. Здесь антифрод должен быть жестче, чем в магазине с физической доставкой.
Что делать при утечке платежных данных
Самая плохая стратегия — надеяться, что «само пройдет». Если есть признаки утечки, действовать нужно быстро и спокойно. План реагирования лучше подготовить заранее, потому что в момент инцидента команда будет нервничать, клиенты — писать в поддержку, а провайдер — запрашивать детали.
Первые часы
Сначала зафиксируйте признаки: жалобы клиентов, странные списания, предупреждение от банка, подозрительные файлы на сервере, неожиданные администраторы, изменения в платежной форме. Не удаляйте все подряд — можно уничтожить следы, которые нужны для расследования.
- Ограничьте доступы, которые могли быть скомпрометированы.
- Свяжитесь с платежным провайдером и хостингом.
- Остановите подозрительные платежные сценарии, если риск продолжается.
- Сохраните логи, копии файлов и время обнаружения.
- Подключите технического специалиста по безопасности.
Если утечка затрагивает персональные данные, могут появиться обязанности по уведомлению регуляторов и клиентов. Конкретные действия зависят от юрисдикции, типа данных и договоров с провайдерами. Здесь лучше не импровизировать, а подключить юриста и специалистов по ИБ.
Первые сутки
Нужно понять масштаб: какие данные затронуты, за какой период, сколько клиентов, была ли возможность списаний, изменялась ли платежная форма, есть ли вредоносный код. Параллельно подготовьте честную коммуникацию для клиентов. Не обещайте того, в чем не уверены.
Хорошая формулировка звучит спокойно: что произошло, какие данные могли быть затронуты, что вы уже сделали, что рекомендуете клиенту, куда обращаться. Плохая — «ничего страшного не произошло», если расследование еще не закончено.
После инцидента
Когда острая фаза прошла, сделайте разбор. Как злоумышленник попал внутрь? Почему защита не сработала? Почему заметили не сразу? Какие доступы были лишними? Какие логи отсутствовали? Какие решения нужно заменить?
После инцидента обычно обновляют пароли, включают MFA, меняют ключи API, пересматривают роли, обновляют сайт, добавляют мониторинг, меняют провайдера или схему интеграции. Это не «косметика», а работа над причиной.

Итоговый чек-лист безопасности для бизнеса
Если хочется быстро понять, где вы сейчас, пройдитесь по этому чек-листу. Не как по формальности, а честно: выполнено, частично, не выполнено. Часто уже после первого прохода становится понятно, где самые слабые места.
- Карточные данные не хранятся на вашей стороне без крайней необходимости.
- Оплата идет через провайдера с подтвержденным PCI DSS.
- Сайт работает по HTTPS, сертификат продлевается автоматически.
- Включена MFA для почты, CMS, CRM, хостинга и платежного кабинета.
- CMS, плагины, темы и серверное ПО регулярно обновляются.
- Доступы сотрудников и подрядчиков ограничены по ролям.
- Настроены антифрод-правила, лимиты и мониторинг операций.
Добавьте к этому резервные копии, проверку логов, обучение команды и план реагирования на инциденты. Это уже крепкая база, с которой можно спокойно развивать онлайн-продажи.
И еще один практичный совет: не пытайтесь построить идеальную защиту за один день. Начните с самого рискованного — хранения карт, доступов без 2FA, старого сайта и непонятного платежного модуля. Потом постепенно доводите систему до зрелого уровня.
Главное: безопасность платежей — это не тормоз для бизнеса, а условие нормального роста. Клиенты охотнее платят там, где процесс понятный, защищенный и не вызывает тревоги.