پایگاه خبری راه پرداخت دارای مجوز به شماره ۷۴۵۷۲ از وزارت فرهنگ و ارشاد اسلامی و بخشی از «شبکه عصر تراکنش» است. راه پرداخت فعالیت خود را از دوم اردیبهشتماه ۱۳۹۰ شروع کرده و اکنون پرمخاطبترین رسانه ایران در زمینه فناوریهای مالی، بانکداری و پرداخت و استارتآپهای فینتک است.
مدیرعامل مبنا فرتاک آریا: بعد از صدور ممنوعیت دستگاههای PCI یک تا ۳، قیمت دستگاههای مبتنی بر PCI 4.0 دو برابر شده است
شاپرک طی ابلاغیهای شرکتهای PSP را موظف کرده دستگاههای کارتخوان فاقد استاندارد PCI یک و دو و سه از رده خارج شوند. اما در این ابلاغیه عنوان نشده که جایگزین این دستگاهها چه دستگاهی باشد. به جز این دستگاهها درحال حاضر دستگاه موجود در بازار که میتواند جایگزین شود، PCI چهار است. این ابلاغیه که بدون هیچ آمادگی قبلی به این شرکتها صادر شده، بهگفته فعالان این صنعت پیامدهای مالی سنگینی دارد. مدیرعامل مبنا فرتاک آریا معتقد است، خروجی این ابلاغیه فروش دستگاههای me31 مبتنی بر PCI چهار است؛ بهطوری که از روزی که این ابلاغیه صادر شده قیمت این دستگاه تقریبا دوبرابر شده است. درحالی که PCI این دستگاه نیز منقضی شده است.
شرکت شاپرک در چهارم اردیبهشتماه سال جاری طی ابلاغیهای به مدیران عامل شرکتهای ارائهدهنده خدمات پرداخت اعلام کرد که نصب و بهکارگیری کارتخوانهای فاقد استاندارد PCI معتبر ممنوع است. دلیل این ممنوعیت، حفظ و ارتقای سطح امنیت در تراکنشهای مالی عنوان شده است. هدف از این ممنوعیت نیز رعایت حقوق مصرفکنندگان و ضرورت انطباق کامل با استاندارهای بهروز و معتبر در استفاده از کارتخوانهای شبکه پرداخت ذکر شده است.
طبق این ابلاغیه، «باتوجهبه بند ۵-۳-۱-۱ از آخرین نسخه سند الزامات ابزارهای پذیرش به استحضار میرساند از تاریخ ابلاغ این نامه نصب و ارائه کارتخوانهایی که با PCI PTS نسخههای یک، دو و سه عرضه میشوند، به علت منقضی شدن و عدم پاسخگویی این نسخهها به الزامات نظارتی و امنیتی شبکه پرداخت ممنوع است. انتظار میرود شرکتهای ارائهدهنده خدمات پرداخت با جدیت تمام به این موضوع اهتمام ورزند.»
شاپرک در این ابلاغیه عنوان کرده که شرکتهای ارائهدهنده خدمات پرداخت مجاز به استفاده مجدد از کارتخوانهای منصوبه با نسخههای مذکور که به هر دلیلی از چرخه شبکه پرداخت خارج شدهاند، نیستند. همچنین شاپرک تمامی شرکتها را موظف به ارائه برنامه بهروزرسانی و جایگزینی دستگاههای کارتخوان متصلِ مبتنی بر نسخههای PCI یک، دو و سه با کارتخوانهای دارای نسخه معتبر تا تاریخ ۱۰ اردیبهشتماه کرده است.
از رده خارج کردن دستگاههای EMV در سال ۹۲
بانک مرکزی در سال ۱۳۹۰ شرکت شاپرک را راهاندازی کرد و این شرکت بهعنوان تنظیمگر، یکسری استانداردهای جهانی را با شرایط کشور بومیسازی و سپس پیادهسازی کرد. یکی از این الزامات، رعایت استاندارد PCI روی دستگاههای کارتخوان بود. اولین گام در روند استانداردسازی، از رده خارج کردن دستگاههای فاقد PCI یعنی دستگاههای EMV بود که در سال ۱۳۹۲ انجام شد.
مرتضی حسینی، مدیرعامل مبنا فرتاک آریا (یکی از شرکتهای فعال در حوزه پول و پرداخت الکترونیک) در گفتوگو با «راه پرداخت» عنوان کرد: «بدین ترتیب تمام دستگاههایی که در شبکه شاپرک باقی ماندند دستگاههای مبتنی PCI بودند. دلیل این کار، امکان اتصال به شبکه پرداخت جهانی مانند ویزا، مستر و… بود. ازآنجاکه این شرکتها در حوزه پرداخت قانونگذار به شمار میروند، استاندارد دستگاههای متصل به شبکه را نیز اعلام میکنند.»
به گفته او، بیش از ۱۰ سال است که شاپرک راهاندازی شده و تاکنون شبکه پرداخت کشور به هیچ کشور خارجی متصل نشده است.
دستگاههای PCI چهار منقضی شدهاند
شرکتهای PSP برای نصب دستگاههای جدید باید به شاپرک درخواست بدهند تا دستگاه جدید بررسی شود و سپس مجوز آن صادر شود. این روند معمولاً از سوی شرکتها به شاپرک انجام میشد. با این حال تیرماه سال گذشته مدیرعامل شاپرک در نامهای به شبکه پرداخت اعلام کرد که شرکتها برای دریافت مجوز نصب دستگاههای جدید زیر PCI چهار تنها تا ۳۱ شهریورماه ۱۴۰۲ فرصت درخواست دارند.
حسینی با اشاره به اینکه استاندارد بینالمللی دستگاههای مبتنی بر PCI چهار به پایین چند سال قبل منقضی شده است، مطرح کرد: «اگر مشکل امنیتی برای PCI یک، دو و سه وجود دارد، دستگاه PCI چهار نیز باید از شبکه جمعآوری شود. منطق حکم میکند دستگاههایی که در حال حاضر در شبکه هستند، باقی بمانند و شاپرک اجازه ورود دستگاههای جدید مبتنی بر این PCIها را ندهد.»
دلیل از رده خارج نشدن دستگاههای PCI 4.0 تعداد بالای آن در شبکه است
طبق روال و الزامات شرکت شاپرک، شرکتها باید برنامه تجاری سال آینده خود را برای پایش به شاپرک ارائه دهند. این روند سالانه انجام میشود و شرکتهای PSP تأیید برنامه تجاری خود را در اسفندماه میگیرند و آن را در فروردینماه اجرایی میکنند. به عبارت دیگر شرکتها براساس این برنامه چک و سفته میدهند، دستگاه خریداری میکنند، قرارداد میبندند و با شرکتهای هدایت تراکنش همکاری میکنند.
بدین ترتیب شرکتهای PSP از ابتدای سال جاری براساس برنامه تجاری خود که سال گذشته به اطلاع شاپرک رسیده، پیش رفتهاند تا اینکه ابتدای اردیبهشتماه طی ابلاغیه جدیدی ممنوعیت استفاده از دستگاههای کارتخوان مبتنی بر PCI یک، دو و سه از سوی شاپرک اعلام شد.
مدیرعامل مبنا فرتاک آریا در خصوص از رده خارج شدن دستگاههای PCI یک، دو و سه گفت: «دلیل این کار منقضی شدن استانداردهای PCI یک، دو و سه اعلام شده است. PCI چهار نیز منقضی شده و حال سؤال اینجاست که چرا درخواست از رده خارج شدن این دستگاهها صادر نشده است؟ جواب این بود که تعداد دستگاههای PCI چهار در شبکه زیاد است.»
او ادامه داد: «شاپرک نباید پول بیتالمال را دور بریزد و به جای از رده خارج کردن، اجازه نصب جدید ندهد. شاپرک از کجا میداند چه تعداد از دستگاه مبتنی بر PCI چهار در بازار موجود است؟ آیا تعداد دستگاههای مبتنی بر PCI یک، دو و سه موجود در بازار بررسی شده است؟ پس چرا برای آن دلسوزی نمیکنند و فقط PCI چهار را ملاک قرار دادهاند؟»
افزایش قیمت دستگاه me31 از زمان انتشار ابلاغیه جدید شاپرک
مدیرعامل مبنا فرتاک آریا ادعا میکند که دستگاههای PCI چهار به صورت غیرقانونی وارد کشور و احتکار شدهاند. این دستگاهها تنها در صورتی فروش میروند که دستگاههای PCI یک، دو و سه از رده خارج شوند.
حسینی ادامه داد: «از روزی که این ابلاغیه صادر شده قیمت دستگاه me31 از یک میلیون و 100 به دو میلیون تومان رسیده است. PCI این دستگاه نیز منقضی شده است. اگر نگرانی در خصوص امنیت پرداخت است، اجازه نصب این دستگاه نیز نباید داده میشد. بنابراین بهتر است شاپرک اجازه بدهد دستگاههای موجود در شبکه باقی بمانند اما اجازه نصب دستگاه جدید ندهد. اما ابلاغیه جدید نشان میدهد که بیشتر از اینکه به دنبال امنیت حوزه پرداخت باشیم،به دنبال فروش دستگاه me31 هستیم.»
به گفته حسینی، نماینده برند سازنده دستگاه me31 در ایران یکی از شرکتهایی بود که به دلیل ورود غیرقانونی و بالای این مدل، خط تولید دستگاههای خود را بست.
ایران به شبکه پرداخت جهانی متصل نیست
PCI PED استانداردی برای امنیت دستگاههای کارتخوان است و کشورهای اروپایی برای دریافت هزینه از کشورهای دیگر آن را اعمال میکنند. مدیرعامل مبنا فرتاک آریا در این خصوص بیان کرد: «اگر PCI PED مشکل دارد چرا طی هفت سال گذشته جمع نشده است؟ چرا اتفاق امنیتی تاکنون نیفتاده است؟ چون ایران به شبکه جهانی وصل نیست.»
او افزود: «اگر مشکل امنیتی وجود دارد پس چرا فقط یک، دو و سه بسته میشود و چهار باقی میماند؟ مشکل امنیتی اینجاست که نظارت ضعیف است و پایش پس از نظارت نیز ضعیف است که این زنجیره باعث بروز مشکل امنیتی میشود. در واقع مشکل امنیتی گزارش میشود، اما پیگیری برای رفع آن انجام نمیشود.»
شاپرک روال مشخصی برای خرید دستگاههای جدید مشخص نکرده است
براساس ابلاغیه شاپرک دستگاههای PCI یک، دو و سه حق نصب جدید ندارند و شرکتها باید برای جمعآوری آنها برنامه ارائه دهند؛ این در حالی است که دستگاههای مبتنی بر PCI چهار نیز در جهان استفاده نمیشوند. در واقع شاپرک دستور از رده خارج شدن سه مدل دستگاه را به دلایل امنیتی میدهد، اما دستورالعمل واضحی در خصوص نسخه چهارم این دستگاه صادر نکرده؛ دستگاهی که به ادعای فعالان حوزه پرداخت به صورت عمده و غیرقانونی وارد کشور میشود. در واقع در متن این ابلاغیه روالی در خصوص خرید دستگاههای جدید به شرکتها داده نشده است.
به گفته حسینی، شاپرک نمیتواند برنامه تجاری یک شرکت PSP را مشخص کند. این شرکتها دستگاههای جدید خریدهاند، شاپرک وظیفه دارد به شرکتهای PSP سرنخ بدهد و اعلام کند که از شش ماه دیگر اجازه نصب این مدل دستگاهها وجود ندارد تا شرکتها نیز دستگاههای مذکور را نخرند. شرکتهای PSP مال مردم هستند و هزینه آنها از بیتالمال تأمین میشود.
طبق ابلاغیه جدید، شرکتهای PSP باید تمام دستگاههای مبتنی بر PCI زیر چهار خود را دور بریزند. این امر بدین معناست که تمام برنامههای تجاری خود را باید دور بریزند؛ چراکه تمام سودهایی که برای سال جاری متصور بودند با این برنامه از دست میرود. به عبارت دیگر تمام شرکتهای PSP کشور متحمل هزینههای بالایی خواهند شد تا ابلاغیه شاپرک اعمال شود.
پیامدهای جایگزینی دستگاههای قدیمی برای شرکتهای PSP
مدیرعامل مبنا فرتاک آریا با اشاره به اینکه امکان بهروزرسانی دستگاههای قدیمی وجود ندارد، اظهار کرد: «این کار عملاً هدر دادن بیتالمال است، دستگاهها باید جایگزین شوند. شرکتها در این وضعیت اقتصادی کشور باید دستگاه جدید بخرند و جایگزین دستگاههای قبلی کنند. به عبارت دیگر در جیب کشورهای خارجی پول بریزیم تا دستگاههایی بخریم که سه سال بعد به دلیل انقضای PCI آنها باید از دور خارج شوند.»
عمل به این ابلاغیه برای شرکتهای PSP پیامدهای مالی بسیاری خواهد داشت. البته باید به یاد داشت که این شرکتها خصوصی نیستند و در واقع هزینههای از رده خارج کردن سه مدل یادشده و خرید دستگاههای جدید از جیب مردم تأمین خواهد شد.
حسینی در این خصوص بیان کرد: «شاپرک پیش از این تصمیمگیری باید از ارکان صنعت پرداخت دعوت میکرد تا نظر آنها را در خصوص جایگزینی دستگاههای قدیمی بداند. وقتی به شبکه پرداخت خارجی متصل نیستیم چه لزومی دارد که از استانداردهای بینالمللی پیروی کنیم؟»
شاپرک باید در این ابلاغیه ذکر میکرد که شرکتها دستگاههای مبتنی بر چه PCI را خریداری کنند. باتوجه به این موضوع که در حال حاضر PCI چهار منقضی شده، یک یا دو سال دیگر نیز PCI پنج منقضی میشود. این امر بدین معناست که دستگاههای جدیدی که براساس ابلاغیه شاپرک، شرکتهای PSP در حال حاضر موظف به خریدن آنها هستند سال بعد یا دو سال بعد با ابلاغیه مشابهی باید از دور خارج شوند. به عبارت دیگر چرخه از دور خارج شدن و جایگزینی دستگاههای جدید سال به سال تکرار خواهد شد.
بالاخره که باید این شبکه فرسوده با استانداردهای جدید جایگزین بشه