Интернет-эквайринг — это технология приёма банковских карт и других бесконтактных способов оплаты на сайте или в приложении. Для бизнеса это значит возможность получать деньги от клиентов 24/7 без кассового аппарата и физического терминала. Но за простой кнопкой «Оплатить» скрывается цепочка из нескольких участников, каждый из которых выполняет свою роль и берёт свою комиссию. Понимание этой цепочки помогает правильно выбрать провайдера, рассчитать себестоимость платежа и быстро реагировать на проблемы.
- Основные участники процесса
- Как проходит онлайн-платёж: пошаговый сценарий
- Виды интернет-эквайринга
- Стоимость эквайринга: из чего складывается комиссия
- Безопасность: PCI DSS, 3D Secure и антифрод
- Как выбрать банка-эквайера и шлюз: чек-лист критериев
- Типичные ошибки при подключении и эксплуатации
- Сценарии выбора: что делать в вашей ситуации
- Практический следующий шаг
- Часто задаваемые вопросы
- Какая разница между эквайрингом и платёжным шлюзом?
- Почему банк просит rolling reserve и что это?
- Можно ли принимать оплату без юрлица/ИП?
- Что такое chargeback и как его оспорить?
- Нужен ли мне PCI DSS, если я использую iframe/хостед-страницу?
Основные участники процесса
В любой карточной транзакции задействованы минимум пять сторон. Их роли закреплены международными платёжными системами (Visa, Mastercard, «Мир» и др.) и практически не меняются от банка к банку.
- Продавец (мерчант) — юридическое лицо или ИП, которое заключает договор с банком-эквайером и размещает платёжную форму на своём ресурсе.
- Покупатель (платёжник) — держатель карты или пользователя электронного кошелька, инициирующий оплату.
- Банк-эквайер (acquiring bank) — финансовая организация, обслуживающая продавца. Он открывает мерчантский счёт, принимает запросы на авторизацию, обеспечивает расчёт с продавцом и несёт ответственность за соблюдение правил платёжных систем.
- Банк-эмитент (issuing bank) — банк, выпустивший карту покупателя. Он решает, одобрить или отклонить транзакцию, проверяет баланс, лимиты и подозрительную активность.
- Платёжная система (Card Scheme) — Visa, Mastercard, «Мир», UnionPay, JCB и др. Они устанавливают правила обмена данными, тарифы межбанковских расчётов (interchange) и обеспечивают маршрутизацию транзакций между эквайером и эмитентом.
Два дополнительных участника часто остаются «за кадром», но без них онлайн-платеж не пройдёт:
- Платёжный шлюз (payment gateway) — программный комплекс, который шифрует данные карты, передаёт их от сайта продавца к эквайеру и возвращает результат. Шлюз может принадлежать банку-эквайеру (встроенный) или быть независимым сервисом (Яндекс.Касса, CloudPayments, Робокасса, PayKeeper и др.).
- Процессинговый центр — техническая инфраструктура, фактически обрабатывающая транзакции: авторизацию, клиринг, расчётные файлы, возвратные операции. Крупные банки-эквайеры часто имеют свой процессинг, мелкие — арендуют его у крупных игроков.
Как проходит онлайн-платёж: пошаговый сценарий
Вся цепочка занимает от нескольких сотен миллисекунд до пары секунд. Ниже — типичный сценарий для оплаты банковской картой через платёжную форму на сайте.
- Инициирование. Покупатель нажимает «Оплатить», попадает на платёжную страницу (хостед-страницу шлюза или встроенную форму) и вводит реквизиты карты: номер, срок действия, CVV/CVC.
- Шифрование и передача. Шлюз шифрует данные (TLS 1.2+) и отправляет запрос на авторизацию в процессинг эквайера. Данные карты не попадают на серверы продавца — это требование PCI DSS.
- Маршрутизация. Процессинг эквайера определяет платёжную систему по BIN (первые 6–8 цифр карты) и направляет запрос в соответствующую сеть (Visa, Mastercard, «Мир»).
- Запрос к эмитенту. Платёжная система передаёт авторизационный запрос банку-эмитенту.
- Проверка эмитентом. Эмитент проверяет: достаточно ли средств, не превышен ли лимит, не в стоп-листе ли карта, не подозрительна ли операция (география, сумма, частота). При необходимости запускается 3D Secure — дополнительная аутентификация (SMS-код, пуш-уведомление, биометрия).
- Решение. Эмитент возвращает код ответа: одобрение (auth code) или отказ с кодом причины (недостаточно средств, просрочена карта, подозрение на фрод и т.д.).
- Возврат результата. Ответ идёт обратным путём: платёжная система → эквайер → шлюз → сайт продавца. Покупатель видит страницу «Успешно» или «Отклонено».
- Холдирование средств. При одобрении сумма блокируется (холдируется) на счёте покупателя. Деньги ещё не списаны окончательно и не зачислены продавцу.
- Клиринг и расчёт. В конце рабочего дня (или по другому расписанию) эквайер формирует клиринговый файл со всеми одобренными транзакциями и отправляет его в платёжную систему. Система рассчитывает взаимные обязательства банков (interchange fee) и формирует итоговые файлы для расчёта.
- Зачисление мерчанту. Эквайер зачисляет сумму на расчётный счёт продавца за вычетом своей комиссии (merchant discount rate). Срок зачисления: T+1, T+2 или T+3 в зависимости от договора и рисков бизнеса.
Если покупатель оплачивает не картой, а через СБП, кошелёк (СберПей, Тинькофф Пэй, ЮMoney) или BNPL — схема меняется: вместо платёжной системы и эмитента выступает оператор соответствующей системы, но общая логика (авторизация → холд → клиринг → зачисление) сохраняется.
Виды интернет-эквайринга
Выбор модели зависит от масштаба, технических возможностей и требований к безопасности.
| Модель | Суть | Для кого подходит | PCI DSS |
|---|---|---|---|
| Хостед-страница (Hosted Payment Page) | Покупатель перенаправляется на страницу шлюза/банка для ввода карты | Малый и средний бизнес, нет ресурсов на разработку и аудит безопасности | SAQ A (минимальная область ответственности) |
| Встроенная форма (Embedded / iFrame) | Платёжная форма встроена в сайт через iframe, данные карты уходят сразу в шлюз | Бизнес, хочащий сохранить UX и бренд на своей странице оплаты | SAQ A-EP |
| API-интеграция (Server-to-Server) | Сайт продавца собирает данные карты и отправляет их в шлюз своим запросом | Крупные проекты с полным контролем UX, собственным PCI DSS Level 1 | SAQ D (полная ответственность) |
| Токенизация / Рекарринг | При первой оплате карта токенизируется, повторные списания идут по токену без CVV | Подписки, маркетплейсы, такси, доставка — любые повторяющиеся платежи | Зависит от способа первой оплаты |
| Ошибка | Последствия | Как избежать |
|---|---|---|
| Выбор только по минимальному % | Скрытые сборы, плохой саппорт, долгие выплаты, высокий порог чарджбэков | Сравнивайте полную стоимость владения (TCO): % + фикс.плата за транзакцию + абонентка + chargeback fee + reserve + стоимость разработки интеграции |
| Игнорирование МСС-кода | Банк назначает неверный код → выше interchange, риск отключения за нарушение правил ПС | Уточните МСС у банка до подписания, проверьте соответствие реальной деятельности |
| Отказ от 3D Secure «чтобы не снижать конверсию» | 100% ответственность за фрод-чарджбэки, рост мошеннических транзакций | Включите 3DS 2.x с frictionless-флоу, настройте правила вызова челенджа только для рисковых сегментов |
| Хранение PAN/CVV на своих серверах без PCI DSS Level 1 | Штрафы ПС до $500k за инцидент, репутационные потери, уголовная ответственность за утечку | Используйте токенизацию, хостед-страницы или iframe, не касайтесь сырых данных карты |
| Нет обработки вебхуков / идемпотентности | Двойные списания, потери заказов, расхождение в отчётах | Обязательно реализуйте идемпотентность (idempotency-key), логируйте все колбэки, сверяйтесь с реестром банка ежедневно |
| Не тестируют возвраты и частичные возвраты | Ошибки на продакшене, недовольные клиенты, споры | Прогоните в sandbox полный цикл: оплата → частичный возврат → полный возврат → отмена авторизации (void) до клиринга |
| Забывают про СБП и альтернативные методы | Потеря клиентов, нелюбящих вводить карту, более высокая комиссия по картам | Подключите СБП (ставка ниже), кошельки, BNPL — конверсия растёт на 5–15% |
Сценарии выбора: что делать в вашей ситуации
- Запускаете первый MVP / малый интернет-магазин. Подключайтесь к агрегатору (ЮKassa, CloudPayments, Робокасса, PayKeeper) — быстрый старт за 1–3 дня, минимальные документы, хостед-страница, единый договор на все методы. Комиссия чуть выше, но экономите месяцы интеграции.
- Растете, оборот > 5–10 млн руб./мес. Переходите на прямое подключение к банку-эквайеру (Сбер, Т-Банк, Альфа, Газпромбанк, МТС Банк, Раиффайзен и др.). Торгуйтесь по марже, просите персонального менеджера, настраивайте свои правила антифрода, подключайте account updater для рекарринга.
- Высокорисковая ниша (travel, gaming, digital goods, crypto, adult). Ищите банки-эквайеры со специализированными отделами high-risk. Готовьтесь к rolling reserve 5–10% на 90–180 дней, повышенным ставкам, требованию детального KYC бизнеса и бенефициаров. Рассмотрите подключение через платёжные оркестраторы (PayCore, Akurateco, Corefy) для маршрутизации по нескольким эквайерам и каскадирования отклонов.
- Маркетплейс / платформа с выплатами продавцам. Нужен сплит-платежи (split payments) и пейауты на карты/СБП. Не все банки умеют это нативно — уточните на этапе пресейла. Часто проще использовать специализированные решения (ЮKassa для маркетплейсов, CloudPayments Split, собственное ядро на базе банка-партнёра).
- Международные продажи (cross-border). Нужен эквайер с лицензией в целевых юрисдикциях или международный процессинг (Adyen, Stripe, Checkout.com, Worldline). Учитывайте местные методы (iDEAL, Blik, Pix, UPI), валютную конвертацию (DCC), налоговые требования (VAT OSS в ЕС). Российские банки-эквайеры для cross-border подходят ограниченно из-за санкций.
Практический следующий шаг
Перед подписанием договора выполните минимум действий:
- Сформируйте требования: список методов оплаты, прогноз оборота, средний чек, МСС-код, нужны ли рекарринг/сплит/пейауты.
- Запросите коммерческие предложения у 3–4 банков/агрегаторов. Просите полную спецификацию тарифов: % по типам карт, фикс.плата, chargeback fee, rolling reserve условия, абонентка, стоимость 3DS, антифрода, выплат.
- Проверьте техническую документацию: есть ли sandbox, вебхуки, идемпотентность, SDK, примеры кода, поддержка 3DS 2.x.
- Уточните SLA саппорта и процесс работы с чарджбэками (сроки, интерфейс, win-rate банка).
- Прогоните тестовую интеграцию в sandbox: успешная оплата, отказ, 3DS challenge, возврат, частичный возврат, отмена авторизации.
- Подготовьте документы для KYC: устав, решение о назначении директора, выписка ЕГРЮЛ/ЕГРИП, карточка 1162/1163, паспорт директора/бенефициаров, описание бизнес-модели, скриншоты сайта/приложения, политика возврата/приватности.
Часто задаваемые вопросы
Какая разница между эквайрингом и платёжным шлюзом?
Эквайринг — это банковская услуга по приёму платежей и расчёту с мерчантом (юридическая и финансовая сторона). Платёжный шлюз — программная технология передачи и обработки платёжных данных (техническая сторона). Банк-эквайер может предоставлять свой шлюз, а может подключаться через независимый шлюз. Агрегаторы объединяют обе функции в одном сервисе.
Почему банк просит rolling reserve и что это?
Rolling reserve (роллинг-резерв) — удержание процента от каждого оборота (обычно 5–10%) на 30–180 дней как страховку от чарджбэков и возвратов. Типично для высокорисковых МСС, новых бизнесов без истории, подписок с длительным сроком исполнения. Средства возвращаются по FIFO, если нет претензий.
Можно ли принимать оплату без юрлица/ИП?
Нет. Платёжные системы и банки требуют юридическое лицо или ИП с расчётным счётом. Физические лица могут использовать только P2P-переводы (по номеру карты/телефона), но это не подходит для коммерческой деятельности — риск блокировки по 115-ФЗ и нарушение правил ПС.
Что такое chargeback и как его оспорить?
Chargeback — спор покупателя, инициированный через банк-эмитента. Причины: фрод, товар не получен, не соответствует описанию, двойное списание. Мерчант получает уведомление и должен предоставить доказательства (чек, трекинг, скриншоты доступа, переписка) в срок обычно 7–14 дней. При выигрыше средства возвращаются, при проигрыше — списываются плюс fee за спор. Профилактика: чёткое описание товара, доставка с трекингом, понятная политика возврата, 3DS, антифрод.
Нужен ли мне PCI DSS, если я использую iframe/хостед-страницу?
Да, но минимальный уровень — SAQ A (для хостед) или SAQ A-EP (для iframe). Это самоопросник из ~20 вопросов про безопасность вашего сайта: HTTPS, CSP, отсутствие сторонних скриптов на платёжной странице, управление доступом, логирование. Не требует внешнего аудитора и пенттестов. Заполняется ежегодно.
Статья носит информационный характер. Тарифы, правила платёжных систем, требования PCI DSS и законодательство могут меняться. Перед принятием бизнес-решений проверяйте актуальные условия у конкретных банков-эквайеров, шлюзов и в документации Visa, Mastercard, НСПК («Мир»). При работе с высокорисковыми нишами или международными платежами рекомендуется консультация с платёжным юристом и специалистом по PCI DSS.
