Usklađenost i bezbednost u fintech-u: PCI DSS, KYC/AML i GDPR
U fintech-u, usklađenost nije papirologija koja se rešava na kraju: ona je deo proizvoda i uslovljava kako se gradi od prve linije koda. Ignorisanje ne donosi samo ogromne kazne, već može da ti zatvori posao. Ovaj vodič objašnjava, bez tehničkog žargona, tri regulative koje svaki fintech proizvod mora da razume.
Zašto je usklađenost srce fintech-a
Rukovanje novcem i finansijskim podacima stavlja te pod lupu regulatora i banaka. Usklađenost stvara poverenje koje posao čini održivim: bez nje, nijedna partnerska banka, platni posrednik ili ozbiljan klijent neće raditi s tobom. Dobra vest je da, dobro dizajnirana od početka, usklađenost prestaje da bude kočnica i postaje konkurentska prednost.
PCI DSS: bezbednost plaćanja karticom
Ako tvoj proizvod dodiruje podatke platnih kartica, PCI DSS (Payment Card Industry Data Security Standard) je obavezan. Definiše kako čuvati, obrađivati i prenositi te podatke na bezbedan način. Pametna strategija je da smanjiš svoj PCI „obim“: da ne čuvaš sam podatke kartice i delegiraš na sertifikovane platne posrednike (tokenizacija), tako da osetljiv podatak nikada ne dodirne tvoje servere.
KYC i AML: upoznaj klijenta i spreči pranje novca
KYC (Know Your Customer) obavezuje na verifikaciju identiteta tvojih korisnika, a AML (Anti-Money Laundering) na otkrivanje i prijavljivanje sumnjive aktivnosti. U praksi to znači onboarding sa verifikacijom identiteta (dokument, biometrija) i sistem koji prati transakcije u potrazi za obrascima prevare ili pranja novca. To je zakonski zahtev i, istovremeno, tvoja najbolja odbrana od prevare.
GDPR: zaštita ličnih podataka
Finansijski podaci su naročito osetljivi lični podaci, pa se GDPR primenjuje u potpunosti: treba ti pravni osnov da ih obrađuješ, da minimizuješ ono što čuvaš, da ih enkriptuješ i da možeš da dokažeš šta s njima radiš. U fintech-u, GDPR i bezbednost idu ruku pod ruku: enkripcija, kontrola pristupa po ulozi i zapisi revizije pokrivaju oba istovremeno.
Tehnička bezbednost: bankarski nivo
- Enkripcija podataka u prenosu i u mirovanju.
- Jaka autentifikacija (MFA) i kontrola pristupa po ulozi.
- Nepromenljiv zapis revizije svake osetljive operacije.
- Detekcija prevara i stalni monitoring.
- Periodične revizije i penetracioni testovi.
Kako mu pristupiti: usklađenost od dizajna
Greška koja potapa fintech projekte je graditi prvo, pa „dodati usklađenost kasnije“: prepisivanje sistema radi usklađenosti je veoma skupo. Ispravno je dizajnirati sa usklađenošću i bezbednošću kao zahtevima od prvog dana (compliance by design), oslanjajući se na sertifikovane dobavljače za ono što nije tvoje jezgro. Tako napreduješ brzo bez nagomilavanja regulatornog duga.
Cena neusklađenosti
Preskakanje usklađenosti izlazi veoma skupo: kazne koje mogu da dosegnu milione (GDPR ide do 4% globalnog godišnjeg prometa), gubitak licence ili bankarskih partnera, i reputaciona šteta koju je teško preokrenuti u sektoru koji živi od poverenja. Naspram toga, ulaganje u usklađenost od dizajna je uporedno jeftino i, povrh toga, ubrzava dogovore sa bankama i regulatorima. To nije trošak: to je ono što tvoj posao drži na nogama i otvorenim.
U AxiomTech gradimo fintech proizvode sa sajber-bezbednošću i regulatornom usklađenošću integrisanim od dizajna — PCI, KYC/AML, GDPR — kako bi rastao na sigurnoj i proverivoj osnovi.
Radni primer: B2B payments novčanik sa smanjenim PCI opsegom
Startup za B2B plaćanja trebao je da procesira kartice bez preuzimanja tereta revizije PCI DSS nivoa 1. Rešenje je bilo da se podaci kartice delegiraju sertifikovanom provajderu tokenizacije: broj kartice nikad ne ulazi u servere startupa; umesto toga, sistem prima neprozirni token koji može slobodno čuvati. PCI obim je sveden na minimum (SAQ A), vreme do prve naplate u produkciji skraćeno je za četiri nedelje, a partnerske banke odobrile su integraciju bez prigovora. Isti princip se primenjuje na GDPR: što manje osetljivih podataka direktno dodirujete, manja je površina rizika koju morate braniti.
Lista provere za usklađeni fintech proizvod
- Definišite PCI obim od faze dizajniranja: odaberite tokenizaciju kako biste izbegli čuvanje podataka kartice.
- Implementirajte KYC pri onboardingu sa verifikacijom dokumenta i proverom listi sankcija.
- Konfigurišite AML praćenje sa pragovima i pravilima kalibrisanim prema vašem profilu rizika.
- Šifrujte sve lične podatke u mirovanju (AES-256) i u tranzitu (TLS 1.2+).
- Vodite nepromenljivi revizorski log svake osetljive operacije.
- Primenite kontrole pristupa zasnovane na ulogama i pregledajte dozvole najmanje svaka tri meseca.
- Planirajte godišnje testove penetracije i redovno pregledajte zavisnosti trećih strana.
Česta pitanja
Da li se PCI DSS primenjuje čak i ako ne čuvamo podatke kartice? Da, ali nivo obaveze (SAQ) zavisi od toga kako teku podaci. Ako koristite samo iframe ili SDK provajdera tokenizacije i podaci kartice nikad ne dodiruju vaš kod, obim je minimalan (SAQ A). Ako vaš kod ima bilo kakav kontakt sa podacima u tranzitu, obim se povećava.
Mogu li GDPR i KYC koegzistirati bez sukoba? Da. KYC zahteva prikupljanje i čuvanje identifikacionih podataka kao zakonsku obavezu, što je dovoljna pravna osnova prema GDPR-u. Ključ je da se podaci ne čuvaju duže nego što je zahtevano, da se dokumentuje svrha i da se pristupi ograniče. Oba okvira se međusobno ojačavaju kada je arhitektura pravilno dizajnirana od samog početka.
Koliko košta usklađenost? Zavisi od toga kada počnete. Ugrađena od dizajniranja, usklađenost dodaje razuman inkrementalni trošak. Primenjena kao retrofit na već izgrađeni proizvod, može koštati tri do deset puta više, ne računajući rizik od kazni ili gubitka licence tokom sanacije.
blogPage.ctaTitle
Recite nam šta želite da napravite i odgovaramo za manje od 24h sa jasnim planom, bez obaveza.
- Kod je vaš — bez vendor lock-in
- Odgovor za manje od 24 sata
- Senior tim, globalni B2B partner