Как работает интернет-эквайринг: участники, поток платежа и что нужно знать бизнесу

Интернет-эквайринг — это технология приёма банковских карт и других бесконтактных способов оплаты на сайте или в приложении. Для бизнеса это значит возможность получать деньги от клиентов 24/7 без кассового аппарата и физического терминала. Но за простой кнопкой «Оплатить» скрывается цепочка из нескольких участников, каждый из которых выполняет свою роль и берёт свою комиссию. Понимание этой цепочки помогает правильно выбрать провайдера, рассчитать себестоимость платежа и быстро реагировать на проблемы.

Основные участники процесса

В любой карточной транзакции задействованы минимум пять сторон. Их роли закреплены международными платёжными системами (Visa, Mastercard, «Мир» и др.) и практически не меняются от банка к банку.

  • Продавец (мерчант) — юридическое лицо или ИП, которое заключает договор с банком-эквайером и размещает платёжную форму на своём ресурсе.
  • Покупатель (платёжник) — держатель карты или пользователя электронного кошелька, инициирующий оплату.
  • Банк-эквайер (acquiring bank) — финансовая организация, обслуживающая продавца. Он открывает мерчантский счёт, принимает запросы на авторизацию, обеспечивает расчёт с продавцом и несёт ответственность за соблюдение правил платёжных систем.
  • Банк-эмитент (issuing bank) — банк, выпустивший карту покупателя. Он решает, одобрить или отклонить транзакцию, проверяет баланс, лимиты и подозрительную активность.
  • Платёжная система (Card Scheme) — Visa, Mastercard, «Мир», UnionPay, JCB и др. Они устанавливают правила обмена данными, тарифы межбанковских расчётов (interchange) и обеспечивают маршрутизацию транзакций между эквайером и эмитентом.

Два дополнительных участника часто остаются «за кадром», но без них онлайн-платеж не пройдёт:

  • Платёжный шлюз (payment gateway) — программный комплекс, который шифрует данные карты, передаёт их от сайта продавца к эквайеру и возвращает результат. Шлюз может принадлежать банку-эквайеру (встроенный) или быть независимым сервисом (Яндекс.Касса, CloudPayments, Робокасса, PayKeeper и др.).
  • Процессинговый центр — техническая инфраструктура, фактически обрабатывающая транзакции: авторизацию, клиринг, расчётные файлы, возвратные операции. Крупные банки-эквайеры часто имеют свой процессинг, мелкие — арендуют его у крупных игроков.

Как проходит онлайн-платёж: пошаговый сценарий

Вся цепочка занимает от нескольких сотен миллисекунд до пары секунд. Ниже — типичный сценарий для оплаты банковской картой через платёжную форму на сайте.

  1. Инициирование. Покупатель нажимает «Оплатить», попадает на платёжную страницу (хостед-страницу шлюза или встроенную форму) и вводит реквизиты карты: номер, срок действия, CVV/CVC.
  2. Шифрование и передача. Шлюз шифрует данные (TLS 1.2+) и отправляет запрос на авторизацию в процессинг эквайера. Данные карты не попадают на серверы продавца — это требование PCI DSS.
  3. Маршрутизация. Процессинг эквайера определяет платёжную систему по BIN (первые 6–8 цифр карты) и направляет запрос в соответствующую сеть (Visa, Mastercard, «Мир»).
  4. Запрос к эмитенту. Платёжная система передаёт авторизационный запрос банку-эмитенту.
  5. Проверка эмитентом. Эмитент проверяет: достаточно ли средств, не превышен ли лимит, не в стоп-листе ли карта, не подозрительна ли операция (география, сумма, частота). При необходимости запускается 3D Secure — дополнительная аутентификация (SMS-код, пуш-уведомление, биометрия).
  6. Решение. Эмитент возвращает код ответа: одобрение (auth code) или отказ с кодом причины (недостаточно средств, просрочена карта, подозрение на фрод и т.д.).
  7. Возврат результата. Ответ идёт обратным путём: платёжная система → эквайер → шлюз → сайт продавца. Покупатель видит страницу «Успешно» или «Отклонено».
  8. Холдирование средств. При одобрении сумма блокируется (холдируется) на счёте покупателя. Деньги ещё не списаны окончательно и не зачислены продавцу.
  9. Клиринг и расчёт. В конце рабочего дня (или по другому расписанию) эквайер формирует клиринговый файл со всеми одобренными транзакциями и отправляет его в платёжную систему. Система рассчитывает взаимные обязательства банков (interchange fee) и формирует итоговые файлы для расчёта.
  10. Зачисление мерчанту. Эквайер зачисляет сумму на расчётный счёт продавца за вычетом своей комиссии (merchant discount rate). Срок зачисления: T+1, T+2 или T+3 в зависимости от договора и рисков бизнеса.

Если покупатель оплачивает не картой, а через СБП, кошелёк (СберПей, Тинькофф Пэй, ЮMoney) или BNPL — схема меняется: вместо платёжной системы и эмитента выступает оператор соответствующей системы, но общая логика (авторизация → холд → клиринг → зачисление) сохраняется.

Виды интернет-эквайринга

Выбор модели зависит от масштаба, технических возможностей и требований к безопасности.

Для большинства компаний оптимален вариант хостед-страницы или iframe: минимальные затраты на сертификацию, ответственность за данные карты лежит на шлюзе/банке.

Стоимость эквайринга: из чего складывается комиссия

Итоговая ставка (MDR — Merchant Discount Rate) — это сумма нескольких компонентов. Банки часто называют только «процент от оборота», но полная картина выглядит так:

  • Interchange fee (межбанковская комиссия) — устанавливается платёжной системой, платится эмитенту за риск и обслуживание карты. Зависит от типа карты (дебит/кредит, премиальная/стандартная), категории МСС (код категории продавца), страны эмитента и наличия 3D Secure. В России для дебитовых карт «Мир» это ~0,3–0,4%, для Visa/Mastercard — выше, для кредиток — 1,5–2% и выше.
  • Комиссия платёжной системы (Scheme fee / Assessment fee) — небольшая фиксированная доля (обычно 0,05–0,15%) за маршрутизацию и правила.
  • Маржа эквайера (Acquirer markup) — доход банка-эквайера за технологию, риск-менеджмент, поддержку, выплаты. Это единственный компонент, по которому можно и нужно торговаться.
  • Комиссия шлюза / процессинга — если шлюз отдельный от банка, он берёт свою плату (фиксированная за транзакцию + %). Часто включена в ставку банка.
  • Дополнительные сборы: за возврат (chargeback fee, обычно 500–2000 ₽ за спор), за выплату на карту (payout), за подключение, абонентскую плату, за 3D Secure, за антифрод-модули.

Пример расчёта для дебитовой карты «Мир» при ставке банка 1,5%: interchange ~0,3%, scheme fee ~0,05%, маржа банка ~1,15%. Для кредитной Visa Premium: interchange ~1,8%, scheme fee ~0,1%, маржа банка ~0,6% — итого банк может предложить 2,5%, но реальная маржа ниже.

Важно: МСС-код (Merchant Category Code) сильно влияет на interchange. Некоторые категории (путешествия, цифровые товары, гейминг, взрослый контент) считаются высокорисковыми — interchange выше, банки-эквайеры ставят повышенные маржи или требуют резервные фонды (rolling reserve). Уточните свой МСС до подписания договора.

Безопасность: PCI DSS, 3D Secure и антифрод

Любой участник, касающийся данных карты (PAN, CVV, срок действия), должен соответствовать стандарту PCI DSS. Уровень требований зависит от объёма транзакций и способа интеграции:

  • SAQ A — для хостед-страницы. Самый простой самоопросник, ответственность за данные карты полностью на шлюзе.
  • SAQ A-EP — для iframe/встроенной формы. Продавец отвечает за безопасность своего сайта (CSP, отсутствие скриптов, перехватывающих ввод), но не за данные карты.
  • SAQ D — для API-интеграции. Полный аудит инфраструктуры, пенттесты, квартальные сканы ASV. Требует значительных затрат.

3D Secure (3DS 2.x) — протокол аутентификации держателя карты. Версия 2.0+ поддерживает бесшовную (frictionless) аутентификацию: эмитент анализирует контекст (устройство, IP, поведение, сумма) и может не запрашивать SMS/пуш, если риск низкий. Для продавца 3DS даёт сдвиг ответственности (liability shift): если эмитент прошёл 3DS и подтвердил платеж, чарджбэк по коду «фрод» не пройдёт — убыток берёт на себя эмитент. Без 3DS ответственность за фрод полностью на мерчанте.

Антифрод-системы (встроенные в шлюз или внешние: Kaspersky Fraud Prevention, AntiFraud системы банков, MaxMind, Sift) оценивают транзакцию в реальном времени по сотням параметров: device fingerprint, география, velocity (частота попыток), совпадение биллинг/шиппинг адресов, репутация BIN/email/телефона. Рекомендуется включать правила: блокировка карт из высокорисковых стран, лимиты на сумму/количество попыток с одного IP, требование 3DS для новых клиентов.

Как выбрать банка-эквайера и шлюз: чек-лист критериев

Не выбирайте только по проценту. Ниже — критерии, которые реально влияют на бизнес.

  • Покрытие платёжных методов. Карты (Мир, Visa, Mastercard, UnionPay), СБП (QR и по номеру телефона), кошельки (СберПей, Тинькофф Пэй, ЮMoney, Alfa Pay), BNPL (Доли, Тинькофф Рассрочка, Яндекс Плюс), выплаты на карты (payouts). Проверьте, какие методы нужны вашей аудитории.
  • Срок зачисления (T+N). Стандарт — T+1 или T+2. Для высокорисковых ниш банки могут держать T+7 или rolling reserve 5–10% на 30–90 дней. Уточните условия для вашего МСС.
  • Технологическая зрелость. Есть ли API по REST/GraphQL, вебхуки (callbacks) для уведомлений о статусах, поддержка идемпотентности (повторный запрос с тем же ключом не создаёт двойную оплату), sandbox-среда для тестов, SDK для мобильных приложений.
  • Управление рисками и чарджбэками. Есть ли личный кабинет с разбором споров, возможность загрузить доказательства (чек, трек-номер, скриншот доступа к контенту), сроки ответа на претензию, статистика win-rate по чарджбэкам.
  • Поддержка 3DS 2.x и frictionless. Как настраиваются правила вызова челенджа, есть ли white-list доверенных клиентов.
  • Рекарринг и токенизация. Поддерживается ли MIT (Merchant Initiated Transaction) без CVV, как происходит продление токенов при перевыпуске карты (account updater).
  • СБП и QR. Ставка по СБП обычно 0,4–0,7% (дешевле карт), но есть лимиты на транзакцию и суточный лимит покупателя (обычно 1 млн руб.). Проверьте, работает ли динамический QR (с суммой) и статический (без суммы).
  • Техподдержка и SLA. Время ответа на инцидент, есть ли персональный менеджер, каналы связи (чат, телефон, Telegram), время работы (24/7 критично для e-commerce).
  • Отчётность и выгрузки. Есть ли выгрузка реестров в 1С/Бухгалтерию, детализация по комиссиям, возвратам, холдам, возможность автоматической сверки.
  • Юридические нюансы. Договор оферты или двусторонний, возможность подключения нескольких МИД (Merchant ID) под один юрлицо для разных проектов/брендов, условия расторжения, штрафы за превышение чарджбэк-порогов (обычно 1% от объёма транзакций).

Типичные ошибки при подключении и эксплуатации

Модель Суть Для кого подходит PCI DSS
Хостед-страница (Hosted Payment Page) Покупатель перенаправляется на страницу шлюза/банка для ввода карты Малый и средний бизнес, нет ресурсов на разработку и аудит безопасности SAQ A (минимальная область ответственности)
Встроенная форма (Embedded / iFrame) Платёжная форма встроена в сайт через iframe, данные карты уходят сразу в шлюз Бизнес, хочащий сохранить UX и бренд на своей странице оплаты SAQ A-EP
API-интеграция (Server-to-Server) Сайт продавца собирает данные карты и отправляет их в шлюз своим запросом Крупные проекты с полным контролем UX, собственным PCI DSS Level 1 SAQ D (полная ответственность)
Токенизация / Рекарринг При первой оплате карта токенизируется, повторные списания идут по токену без CVV Подписки, маркетплейсы, такси, доставка — любые повторяющиеся платежи Зависит от способа первой оплаты
Ошибка Последствия Как избежать
Выбор только по минимальному % Скрытые сборы, плохой саппорт, долгие выплаты, высокий порог чарджбэков Сравнивайте полную стоимость владения (TCO): % + фикс.плата за транзакцию + абонентка + chargeback fee + reserve + стоимость разработки интеграции
Игнорирование МСС-кода Банк назначает неверный код → выше interchange, риск отключения за нарушение правил ПС Уточните МСС у банка до подписания, проверьте соответствие реальной деятельности
Отказ от 3D Secure «чтобы не снижать конверсию» 100% ответственность за фрод-чарджбэки, рост мошеннических транзакций Включите 3DS 2.x с frictionless-флоу, настройте правила вызова челенджа только для рисковых сегментов
Хранение PAN/CVV на своих серверах без PCI DSS Level 1 Штрафы ПС до $500k за инцидент, репутационные потери, уголовная ответственность за утечку Используйте токенизацию, хостед-страницы или iframe, не касайтесь сырых данных карты
Нет обработки вебхуков / идемпотентности Двойные списания, потери заказов, расхождение в отчётах Обязательно реализуйте идемпотентность (idempotency-key), логируйте все колбэки, сверяйтесь с реестром банка ежедневно
Не тестируют возвраты и частичные возвраты Ошибки на продакшене, недовольные клиенты, споры Прогоните в sandbox полный цикл: оплата → частичный возврат → полный возврат → отмена авторизации (void) до клиринга
Забывают про СБП и альтернативные методы Потеря клиентов, нелюбящих вводить карту, более высокая комиссия по картам Подключите СБП (ставка ниже), кошельки, BNPL — конверсия растёт на 5–15%

Сценарии выбора: что делать в вашей ситуации

  • Запускаете первый MVP / малый интернет-магазин. Подключайтесь к агрегатору (ЮKassa, CloudPayments, Робокасса, PayKeeper) — быстрый старт за 1–3 дня, минимальные документы, хостед-страница, единый договор на все методы. Комиссия чуть выше, но экономите месяцы интеграции.
  • Растете, оборот > 5–10 млн руб./мес. Переходите на прямое подключение к банку-эквайеру (Сбер, Т-Банк, Альфа, Газпромбанк, МТС Банк, Раиффайзен и др.). Торгуйтесь по марже, просите персонального менеджера, настраивайте свои правила антифрода, подключайте account updater для рекарринга.
  • Высокорисковая ниша (travel, gaming, digital goods, crypto, adult). Ищите банки-эквайеры со специализированными отделами high-risk. Готовьтесь к rolling reserve 5–10% на 90–180 дней, повышенным ставкам, требованию детального KYC бизнеса и бенефициаров. Рассмотрите подключение через платёжные оркестраторы (PayCore, Akurateco, Corefy) для маршрутизации по нескольким эквайерам и каскадирования отклонов.
  • Маркетплейс / платформа с выплатами продавцам. Нужен сплит-платежи (split payments) и пейауты на карты/СБП. Не все банки умеют это нативно — уточните на этапе пресейла. Часто проще использовать специализированные решения (ЮKassa для маркетплейсов, CloudPayments Split, собственное ядро на базе банка-партнёра).
  • Международные продажи (cross-border). Нужен эквайер с лицензией в целевых юрисдикциях или международный процессинг (Adyen, Stripe, Checkout.com, Worldline). Учитывайте местные методы (iDEAL, Blik, Pix, UPI), валютную конвертацию (DCC), налоговые требования (VAT OSS в ЕС). Российские банки-эквайеры для cross-border подходят ограниченно из-за санкций.

Практический следующий шаг

Перед подписанием договора выполните минимум действий:

  1. Сформируйте требования: список методов оплаты, прогноз оборота, средний чек, МСС-код, нужны ли рекарринг/сплит/пейауты.
  2. Запросите коммерческие предложения у 3–4 банков/агрегаторов. Просите полную спецификацию тарифов: % по типам карт, фикс.плата, chargeback fee, rolling reserve условия, абонентка, стоимость 3DS, антифрода, выплат.
  3. Проверьте техническую документацию: есть ли sandbox, вебхуки, идемпотентность, SDK, примеры кода, поддержка 3DS 2.x.
  4. Уточните SLA саппорта и процесс работы с чарджбэками (сроки, интерфейс, win-rate банка).
  5. Прогоните тестовую интеграцию в sandbox: успешная оплата, отказ, 3DS challenge, возврат, частичный возврат, отмена авторизации.
  6. Подготовьте документы для KYC: устав, решение о назначении директора, выписка ЕГРЮЛ/ЕГРИП, карточка 1162/1163, паспорт директора/бенефициаров, описание бизнес-модели, скриншоты сайта/приложения, политика возврата/приватности.

Часто задаваемые вопросы

Какая разница между эквайрингом и платёжным шлюзом?

Эквайринг — это банковская услуга по приёму платежей и расчёту с мерчантом (юридическая и финансовая сторона). Платёжный шлюз — программная технология передачи и обработки платёжных данных (техническая сторона). Банк-эквайер может предоставлять свой шлюз, а может подключаться через независимый шлюз. Агрегаторы объединяют обе функции в одном сервисе.

Почему банк просит rolling reserve и что это?

Rolling reserve (роллинг-резерв) — удержание процента от каждого оборота (обычно 5–10%) на 30–180 дней как страховку от чарджбэков и возвратов. Типично для высокорисковых МСС, новых бизнесов без истории, подписок с длительным сроком исполнения. Средства возвращаются по FIFO, если нет претензий.

Можно ли принимать оплату без юрлица/ИП?

Нет. Платёжные системы и банки требуют юридическое лицо или ИП с расчётным счётом. Физические лица могут использовать только P2P-переводы (по номеру карты/телефона), но это не подходит для коммерческой деятельности — риск блокировки по 115-ФЗ и нарушение правил ПС.

Что такое chargeback и как его оспорить?

Chargeback — спор покупателя, инициированный через банк-эмитента. Причины: фрод, товар не получен, не соответствует описанию, двойное списание. Мерчант получает уведомление и должен предоставить доказательства (чек, трекинг, скриншоты доступа, переписка) в срок обычно 7–14 дней. При выигрыше средства возвращаются, при проигрыше — списываются плюс fee за спор. Профилактика: чёткое описание товара, доставка с трекингом, понятная политика возврата, 3DS, антифрод.

Нужен ли мне PCI DSS, если я использую iframe/хостед-страницу?

Да, но минимальный уровень — SAQ A (для хостед) или SAQ A-EP (для iframe). Это самоопросник из ~20 вопросов про безопасность вашего сайта: HTTPS, CSP, отсутствие сторонних скриптов на платёжной странице, управление доступом, логирование. Не требует внешнего аудитора и пенттестов. Заполняется ежегодно.

Статья носит информационный характер. Тарифы, правила платёжных систем, требования PCI DSS и законодательство могут меняться. Перед принятием бизнес-решений проверяйте актуальные условия у конкретных банков-эквайеров, шлюзов и в документации Visa, Mastercard, НСПК («Мир»). При работе с высокорисковыми нишами или международными платежами рекомендуется консультация с платёжным юристом и специалистом по PCI DSS.

Platejigid.ru