E-Ticarette Ödeme Dolandırıcılığı Nasıl Önlenir?

Yazar: Elif DemirYayın: 19 Ağu 2026Güncelleme: 26 Ağu 202614 dk Okuma

E-ticaret platformlarında ödeme dolandırıcılığını azaltmak için PCI DSS uyumluluğu, 3D Secure doğrulama ve yapay zeka destekli risk analizi sistemleri entegre edilmelidir.

E-Ticarette Ödeme Dolandırıcılığı Nasıl Önlenir? için öne çıkan görsel
E-Ticarette Ödeme Dolandırıcılığı Nasıl Önlenir? için öne çıkan görsel

E-Ticarette Ödeme Dolandırıcılığı Nasıl Önlenir? sorusu, finansal kayıpları asgariye indirmek ve sürdürülebilir bir online perakende altyapısı kurmak isteyen işletmeler için kritik bir teknik planlama konusudur. Dijital kanallardan yapılan kartlı ödemelerin artmasıyla paralel olarak gelişen organize fraud (dolandırıcılık) şebekeleri, e-ticaret ekosistemini tehdit etmektedir. Bu rehber; PCI DSS standartları, 3D Secure 2.0 entegrasyonu, yapay zeka tabanlı risk skorlaması ve cihaz parmak izi (device fingerprinting) gibi teknik katmanları ele alarak online mağazanızı siber tehditlere karşı nasıl koruyacağınızı operasyonel adımlarla açıklamaktadır.

E-Ticarette Ödeme Dolandırıcılığı ve İşletmelere Finansal Etkisi

Dolandırıcılığın Doğrudan ve Dolaylı Maliyetleri

E-ticarette ödeme dolandırıcılığı (fraud), işletmelerin finansal tablolarında sadece çalınan ürünün maliyeti olarak görünmez. Fraud kaynaklı kayıplar, doğrudan ve dolaylı olmak üzere iki ana kategoride incelenir. Doğrudan maliyetler; satılan ürün veya sunulan hizmetin fiziki değeri (COGS), ödeme geçidi (payment gateway) tarafından kesilen ve iade edilmeyen işlem komisyonları ile lojistik/kargo masraflarından oluşur. Dolandırıcıya teslim edilen bir ürünün telafisi, işletme için doğrudan bir sermaye kaybı anlamına gelir.

Dolaylı maliyetler ise operasyonel süreçleri ve teknik altyapıyı doğrudan etkiler. Şüpheli işlemleri incelemek üzere kurulan manuel inceleme (manual review) ekiplerinin iş gücü maliyeti, fraud önleme yazılımlarına ödenen lisans ve API çağrı ücretleri bu kapsamdadır. Ayrıca, yanlış alarm (false positive) oranlarının yüksek olması nedeniyle meşru müşterilerin siparişlerinin reddedilmesi, sepet terk oranını artırır ve doğrudan ciro kaybına yol açar. Sektör araştırmaları, fraud nedeniyle kaybedilen her 1 dolarlık doğrudan tutarın, işletmeye toplamda 2.5 ile 3.1 dolar arasında bir operasyonel yüke mal olduğunu göstermektedir.

Chargeback (Ters İbraz) Kayıpları ve Yasal Yükümlülükler

Ters ibraz (chargeback), kart sahibinin kendi rızası dışında yapılan harcamaları yetkilendirici bankaya (issuing bank) bildirmesiyle başlayan yasal bir süreçtir. Kart çıkaran banka, kart sahibinin itirazını haklı bulduğunda, işlem tutarını üye işyerinin (acquiring bank) hesabından zorunlu olarak çeker ve kart sahibine iade eder. Bu durumda e-ticaret firması hem sattığı üründen hem de tahsil ettiği ücretten mahrum kalır. Üstelik her ters ibraz işlemi için ödeme geçitleri ve bankalar tarafından tahsil edilen 15 ila 100 ABD Doları arasında değişen "chargeback ceza ücreti" (dispute fee) işletmeye fatura edilir.

Yasal mevzuat uyumluluğu açısından ters ibraz oranlarının (chargeback ratio) kontrol altında tutulması zorunludur. Visa ve Mastercard gibi global kart kuruluşları, aylık işlem adetlerine göre ters ibraz oranlarını sıkı bir şekilde takip eder. Toplam işlem sayısına göre ters ibraz oranının %0.9 veya %1 limitini aşması durumunda, işletmeler "Yüksek Riskli Üye İşyeri" (High-Risk Merchant) kategorisine veya özel izleme programlarına (örneğin Visa Fraud Monitoring Program - VFMP) alınır. Bu programlara dahil edilmek; işlem başına ek cezalar ödenmesine, komisyon oranlarının dramatik şekilde yükselmesine ve hatta sanal POS altyapısının tamamen kapatılmasına yol açabilir.

Marka İtibarı ve Müşteri Güvenine Etkisi

Finansal kayıpların ötesinde, güvenlik açıkları nedeniyle yaşanan veri sızıntıları ve fraud vakaları kurumsal itibar üzerinde kalıcı hasarlar bırakır. Müşterilerin ödeme bilgilerinin çalındığı veya hesaplarının ele geçirildiği bir e-ticaret platformu, dijital ekosistemde güvenilirliğini hızla kaybeder. Tüketiciler, kişisel ve finansal verilerinin korunmadığını düşündükleri web sitelerinden alışveriş yapmayı anında bırakır. Bu durum, müşteri yaşam boyu değerini (LTV) düşürürken, müşteri edinme maliyetlerini (CAC) artırır.

Güven kaybı sadece bireysel müşterilerle sınırlı kalmaz; ödeme kuruluşu ortakları, tedarikçiler ve yatırımcılar da güvenlik standartları zayıf olan firmalarla çalışmaktan kaçınır. KVKK (Kişisel Verilerin Korunması Kanunu) ve GDPR (Genel Veri Koruma Yönetmeliği) gibi yasal düzenlemeler kapsamında, veri ihlallerine maruz kalan ve gerekli siber güvenlik önlemlerini almayan e-ticaret sitelerine ciro üzerinden ağır idari para cezaları uygulanır. Bu nedenle proaktif güvenlik önlemleri almak, işletmenin geleceğini ve marka değerini korumanın en temel şartıdır.

Sektörde En Sık Karşılaşılan Ödeme Dolandırıcılığı (Fraud) Türleri

Çalıntı Kredi Kartı Kullanımı ve Hesap Devralma (ATO)

Çalıntı kredi kartı kullanımı, geleneksel siber suç şebekelerinin en çok başvurduğu fraud yöntemidir. Karanlık ağ (dark web) forumlarından veya oltalama (phishing) saldırılarıyla elde edilen kart bilgileri, e-ticaret sitelerinde yetkisiz siparişler vermek için kullanılır. Bu tür işlemlerde, gerçek kart sahibi durumu fark edene kadar geçen süre içinde dolandırıcılar dijital veya fiziksel malları teslim alır. İşlem sonrasında kart sahibinin başlattığı ters ibraz süreci ise doğrudan satıcıya finansal yük olarak geri döner.

Hesap Devralma (Account Takeover - ATO) saldırıları ise daha karmaşık bir yapıya sahiptir. Dolandırıcılar, sızıntılardan elde ettikleri kullanıcı adı ve şifre kombinasyonlarını otomatik botlar vasıtasıyla e-ticaret sitenizin giriş panelinde dener (credential stuffing). Başarılı girişlerin ardından, meşru müşterinin hesabında kayıtlı olan kart saklama altyapısını kullanarak veya tanımlı puanları/hediye çeklerini harcayarak sipariş verirler. ATO saldırılarını engellemek için kullanıcı girişlerinde cihaz parmak izi (device fingerprinting) ve anomali tespiti yapılması şarttır.

Ters İbraz (Chargeback) Suistimali ve Dostane Dolandırıcılık

"Dostane Dolandırıcılık" (Friendly Fraud), kötü niyetli veya dikkatsiz müşterilerin kendi yaptıkları alışverişleri bankalarına haksız yere ihbar etmesiyle gerçekleşir. Müşteri ürünü satın alıp teslim aldığı halde, bankasını arayarak "Bu harcamayı ben yapmadım" veya "Ürün bana teslim edilmedi" şeklinde asılsız beyanlarda bulunur. Bazı durumlarda ise aile üyelerinden birinin (örneğin bir çocuğun) kart sahibinden habersiz yaptığı oyun içi satın alımlar veya abonelikler bu sınıfa girer.

Dostane dolandırıcılıkla mücadele etmek, ters ibraz itiraz süreci (chargeback representment) çerçevesinde güçlü kanıtlar sunmayı gerektirir. İşletmenin elinde teslimat kanıtı (kargo firması tarafından imzalatılmış teslim fişi), teslim anındaki GPS koordinatları, kullanıcının işlem anındaki IP adresi uyuşmazlığı kontrolü ve sipariş onay e-postaları gibi veriler bulunmalıdır. Doğru belgelendirme yapılmadığında, bankalar genellikle kart sahibinin beyanını esas alır ve bu durum işletmenin chargeback oranlarını olumsuz etkiler.

Kart Test Etme (Card Testing) Saldırıları

Kart test etme saldırıları, dolandırıcıların ellerindeki binlerce çalıntı kart numarasının çalışıp çalışmadığını doğrulamak amacıyla gerçekleştirdikleri otomatik eylemlerdir. Bu saldırılarda genellikle e-ticaret sitelerinin ödeme sayfalarındaki API açıkları veya bağış formları hedef alınır. Bot yazılımları aracılığıyla çok kısa sürede, çok küçük tutarlarda (örneğin 1 TL veya 1 USD) ardışık binlerce işlem denenir. Kartın geçerli olduğu anlaşıldığında, dolandırıcı kartı başka platformlarda büyük tutarlı harcamalar için kullanır.

Kart test etme eylemleri, sanal POS güvenliği açısından son derece tehlikelidir. Sitenizde gerçekleşen binlerce başarısız işlem denemesi, ödeme geçidi (payment gateway) sağlayıcınızın sitenizi engellemesine veya bankaların güvenlik sistemlerinin alarm vermesine sebep olur. Ayrıca başarılı olan test işlemleri için de komisyon ödemek zorunda kalırsınız. Bu tür bot tabanlı saldırıları önlemek için ödeme sayfalarında hız sınırları (velocity checks) uygulamak ve Google reCAPTCHA v3 veya hCaptcha gibi görünmez bot koruma kalkanlarını devreye almak elzemdir.

Temel Güvenlik Altyapısı: PCI DSS Uyumluluğunun Sağlanması

PCI DSS Standartları Neden Kritik Bir Zorunluluktur?

Ödeme Kartı Sektörü Veri Güvenliği Standartları (PCI DSS - Payment Card Industry Data Security Standard), kredi kartı bilgilerini işleyen, ileten veya saklayan tüm organizasyonların uymakla yükümlü olduğu küresel bir güvenlik standardıdır. Visa, Mastercard, American Express, Discover ve JCB tarafından ortaklaşa geliştirilen bu standart, e-ticaret ekosistemi içerisindeki veri sızıntılarını engellemeyi hedefler. İşletmenizin büyüklüğü ne olursa olsun, sanal POS üzerinden kart kabul ediyorsanız PCI DSS uyumluluğu sağlamak yasal ve operasyonel bir zorunluluktur.

PCI DSS standartlarına uyum sağlamamak, bir sızıntı durumunda işletmenizin ağır para cezalarıyla karşı karşıya kalmasına neden olur. Ayrıca kart kuruluşları tarafından markanıza işlem yasakları getirilebilir ve bankalarla olan sanal POS sözleşmeleriniz tek taraflı olarak feshedilebilir. PCI DSS, işletmelerin işlem hacimlerine göre Seviye 1'den Seviye 4'e kadar dört farklı sınıfta değerlendirilir. Küçük ve orta ölçekli işletmeler genellikle Öz Değerlendirme Formu (SAQ - Self-Assessment Questionnaire) doldurarak uyumluluklarını beyan edebilirken, büyük hacimli işletmelerin bağımsız denetçiler (QSA) tarafından denetlenmesi gerekir.

PCI DSS SeviyesiYıllık İşlem HacmiUyum Doğrulama Gereksinimi
Seviye 16 Milyondan Fazla İşlemYerinde Denetim (ROC) & Çeyreklik Ağ Taraması (ASV)
Seviye 21 Milyon - 6 Milyon İşlemYıllık SAQ-D Formu & Çeyreklik Ağ Taraması (ASV)
Seviye 320.000 - 1 Milyon İşlemYıllık SAQ Formu & Çeyreklik Ağ Taraması (ASV)
Seviye 420.000'den Az İşlemYıllık SAQ Formu (Önerilen)

Seviye 1

Yıllık İşlem Hacmi

6 Milyondan Fazla İşlem

Uyum Doğrulama Gereksinimi

Yerinde Denetim (ROC) & Çeyreklik Ağ Taraması (ASV)

Seviye 2

Yıllık İşlem Hacmi

1 Milyon - 6 Milyon İşlem

Uyum Doğrulama Gereksinimi

Yıllık SAQ-D Formu & Çeyreklik Ağ Taraması (ASV)

Seviye 3

Yıllık İşlem Hacmi

20.000 - 1 Milyon İşlem

Uyum Doğrulama Gereksinimi

Yıllık SAQ Formu & Çeyreklik Ağ Taraması (ASV)

Seviye 4

Yıllık İşlem Hacmi

20.000'den Az İşlem

Uyum Doğrulama Gereksinimi

Yıllık SAQ Formu (Önerilen)

Veri Şifreleme ve Tokenizasyon (Tokenization) Mimarisi

Kredi kartı verilerinin güvenliğini sağlamanın en etkili yolu, bu verilerin e-ticaret sitenizin sunucularına hiç uğramamasını sağlamak veya uğruyorsa bile şifrelenmiş olmasını garanti etmektir. Veri transferi sırasında tarayıcı ile sunucu arasındaki tüm iletişim SSL sertifikası (Secure Sockets Layer) kullanılarak en az 256-bit şifreleme teknolojisiyle korunmalıdır. TLS 1.3 protokolünün aktif edilmesi, veri paketlerinin yolda koklanmasını (sniffing) engeller.

Tokenizasyon (Tokenization) ise kart saklama güvenliği için kullanılan en ileri düzey teknolojidir. Bu mimaride, müşterinin kart bilgileri doğrudan ödeme geçidinin (payment gateway) PCI-compliant güvenli kasasına (vault) gönderilir. Ödeme kuruluşu, kart bilgilerinin yerine geçecek benzersiz ve anlamsız bir karakter dizisi (token) üretir ve bu token'ı e-ticaret yazılımınıza iletir. İşletmeniz sonraki tekrarlayan ödemelerde veya tek tıkla ödeme işlemlerinde gerçek kart numarasını değil, sadece bu token değerini kullanır. Böylece veritabanınız hacklense dahi, siber saldırganların eline geçen token'lar başka hiçbir platformda kullanılamayacağı için veri sızıntısı riski sıfırlanmış olur.

İşlem Güvenliğini Maksimize Eden Doğrulama Teknolojileri

3D Secure ve 3D Secure 2.0 ile Dinamik Müşteri Doğrulaması

3D Secure protokolü, kart sahiplerini online alışveriş esnasında korumak amacıyla geliştirilmiş üç boyutlu (kart sahibi, üye işyeri ve kart çıkaran banka) bir güvenlik sistemidir. Klasik 3D Secure (1.0) protokolünde, her ödeme aşamasında müşterinin telefonuna bir SMS şifresi gönderilir ve bu şifrenin sayfaya girilmesi istenir. Bu yöntem güvenliği sağlasa da, ödeme akışında yarattığı sürtünme (friction) nedeniyle sepet terk oranlarını ciddi şekilde artırmaktadır.

3D Secure 2.0 (EMV 3-D Secure) ise bu sorunu çözmek üzere tasarlanmış yeni nesil bir doğrulamadır. 3DS 2.0, arka planda kart çıkaran banka ile e-ticaret sitesi arasında 100'den fazla veri noktasının (cihaz kimliği, işlem geçmişi, IP adresi uyuşmazlığı, konum verileri vb.) gerçek zamanlı paylaşılmasını sağlar. Eğer işlem düşük riskli bulunursa, kullanıcıya hiçbir şifre sormadan doğrudan ödeme onaylanır (Frictionless Flow). Sadece şüpheli veya yüksek riskli görülen işlemlerde biyometrik doğrulama (parmak izi, yüz tanıma) veya SMS doğrulama tetiklenir (Challenge Flow). Bu sayede hem dönüşüm oranları korunur hem de sorumluluk kayması (liability shift) kuralı gereği fraud riski tamamen bankaya geçer.

CVV/CVC ve Adres Doğrulama Sistemi (AVS) Kontrolleri

CVV (Card Verification Value) veya CVC (Card Verification Code), kredi kartlarının arkasında yer alan 3 haneli güvenlik kodudur. PCI DSS kuralları gereği, ödeme işleminden sonra CVV kodunun hiçbir sistem tarafından kaydedilmesine izin verilmez. Bu durum, siber saldırganların bir e-ticaret veritabanını ele geçirmesi halinde bile CVV bilgisi olmadan kartı internet alışverişlerinde kullanmasını zorlaştırır. Ödeme formlarında CVV girişini zorunlu kılmak, fiziksel olarak kartın kullanıcının elinde olduğunu doğrulamanın en basit yoludur.

Adres Doğrulama Sistemi (AVS - Address Verification System) ise özellikle global pazarlarda, ABD, Kanada ve İngiltere gibi ülkelerde aktif olarak kullanılan güçlü bir güvenlik katmanıdır. AVS, kullanıcının ödeme formuna girdiği fatura adresindeki sayısal verileri (posta kodu, sokak numarası), kart çıkaran bankanın sistemindeki kayıtlı adres verileriyle karşılaştırır. Verilerin uyuşmaması durumunda, işlem otomatik olarak durdurulur veya manuel inceleme havuzuna yönlendirilir. IP adresi uyuşmazlığı ile birleşen AVS kontrolleri, çalıntı kart kullanımını çok büyük oranda engeller.

İki Faktörlü Kimlik Doğrulama (2FA) Entegrasyonu

Müşteri hesaplarının güvenliğini sağlamak, en az ödeme sayfasını korumak kadar önemlidir. Dolandırıcıların credential stuffing yöntemleriyle kullanıcı hesaplarını ele geçirmesini önlemek amacıyla, müşteri paneli girişlerinde İki Faktörlü Kimlik Doğrulama (2FA) seçenekleri sunulmalıdır. Kullanıcı yeni bir cihazdan giriş yapmaya çalıştığında veya şifre değişikliği, kayıtlı kart silme/ekleme gibi kritik işlemleri gerçekleştirdiğinde e-posta ya da SMS doğrulaması zorunlu kılınmalıdır.

Kurumsal ölçekte ise e-ticaret sitenizin yönetim paneline (admin panel) erişen personelin hesaplarında 2FA kullanımı tavizsiz şekilde uygulanmalıdır. Yönetici paneli şifrelerinin çalınması, sitenize zararlı kodların enjekte edilmesine veya tüm müşteri veritabanının dışarı sızdırılmasına yol açabilir. Google Authenticator, Microsoft Authenticator veya YubiKey gibi donanımsal güvenlik anahtarları ile entegre edilmiş bir idari erişim mimarisi, iç tehditleri ve dış sızma girişimlerini engellemede kritik rol oynar.

SÜREÇ ADIMLARI

Yeni Nesil 3D Secure Entegrasyon Süreci

E-ticaret platformunuzda 3DS 2.0 protokolünü devreye almak için izlemeniz gereken teknik adımlar:

01

Ödeme Sağlayıcı Altyapısını Kontrol Edin

Sanal POS veya payment gateway entegrasyonunuzun EMV 3-D Secure (v2.1 veya v2.2) API'lerini desteklediğini doğrulayın.

02

Yazılım SDK'larını Entegre Edin

Web ve mobil uygulamanıza ödeme sağlayıcısının sunduğu güncel 3DS SDK'larını yükleyin; böylece cihaz verileri güvenli şekilde toplanabilir.

03

Risk Kurallarını ve Muafiyetleri Tanımlayın

Belli bir limitin altındaki işlemler (örneğin 500 TL altı) için "sürtünmesiz geçiş" (frictionless flow) tanımlayarak dönüşüm oranlarını optimize edin.

04

Test ve Canlı Geçiş İşlemlerini Tamamlayın

SandBox ortamında test kartları ile frictionless ve challenge senaryolarını test edin, ardından canlı ortamda liability shift kontrolünü sağlayın.

Yapay Zeka ve Makine Öğrenimi ile Proaktif Risk Analizi

Davranışsal Analiz ve Kullanıcı Anomali Tespiti

Geleneksel fraud önleme yöntemleri static kurallara (örneğin: "Eğer işlem tutarı 5000 TL'den büyükse reddet") dayanır. Ancak modern dolandırıcılar bu basit kuralları kolayca aşabilmektedir. Yapay zeka ve makine öğrenimi (ML) tabanlı proaktif güvenlik önlemleri ise statik kurallar yerine kullanıcı davranışlarını analiz eder. Sitenize giren bir ziyaretçinin fare hareketleri, sayfa kaydırma hızları, sitede geçirdiği süre, hangi kategorileri incelediği ve sepete ürün ekleme hızı gibi düzinelerce davranışsal veri noktası anlık olarak işlenir.

Gerçek bir müşteri genellikle ürün yorumlarını okur, görselleri inceler ve doğal bir gezinme paterni sergiler. Öte yandan, kart test eden botlar veya profesyonel dolandırıcılar doğrudan ödeme sayfasına yönlenir ve milisaniyeler seviyesinde işlemler gerçekleştirir. Davranışsal analiz modelleri, bu iki profil arasındaki farkları ayırt ederek "şüpheli işlem" (fraudulent transaction) teşhisini işlem henüz tamamlanmadan koyabilir. Anomali tespiti sayesinde, daha önce hiç karşılaşılmamış yeni nesil fraud teknikleri bile başarıyla engellenir.

Gerçek Zamanlı Risk Skorlaması ve Kural Motorları

Yapay zeka destekli fraud yönetim sistemleri, bir işlem başlatıldığı anda saniyeden daha kısa sürede (real-time) çalışarak işleme bir "Risk Skoru" atar. Bu skor, genellikle 0 ile 100 (veya bazı sistemlerde 0 ile 1000) arasında değişen sayısal bir değerdir. Skor belirlenirken; kartın coğrafi konumu ile kullanıcının IP adresi uyuşmazlığı, cihaz parmak izi (device fingerprinting) verileri, e-posta adresinin oluşturulma tarihi, telefon numarasının geçerliliği ve geçmiş alışveriş alışkanlıkları gibi yüzlerce değişken hesaba katılır.

Oluşturulan dinamik kural motorları sayesinde, bu risk skoruna göre otomatik kararlar verilir:

  • Düşük Risk (Skor < 30): İşlem hiçbir ek doğrulama (3D Secure vb.) gerektirmeden anında onaylanır. Sürtünmesiz alışveriş deneyimi sunulur.

  • Orta Risk (Skor 30 - 70): Sistem ek güvenlik katmanlarını tetikler. Kullanıcıdan 3D Secure doğrulaması yapması veya OTP (tek kullanımlık şifre) girmesi istenir ya da işlem manuel inceleme (manual review) kuyruğuna aktarılır.

  • Yüksek Risk (Skor > 70): İşlem bankaya dahi gönderilmeden doğrudan sistem tarafından reddedilir. Böylece kart test etme saldırılarının önüne geçilir ve sanal POS'un güvenliği korunur.

Hız Sınırları (Velocity Checks) ve Dinamik Kara Liste Yönetimi

Hız sınırları (velocity checks), belirli bir zaman dilimi içinde gerçekleştirilen işlem veya deneme sayısını izleyen güvenlik kurallarıdır. Örneğin, aynı IP adresinden 5 dakika içinde 10 farklı kart denemesi yapılması, aynı kredi kartıyla 1 saat içinde 3 farklı e-ticaret hesabından alışveriş yapılmaya çalışılması ya da aynı e-posta adresiyle ardışık başarısız işlemler gerçekleştirilmesi durumunda hız sınırları devreye girer. Bu tür anomaliler tespit edildiği an, ilgili IP, cihaz kimliği veya kullanıcı hesabı geçici ya da kalıcı olarak askıya alınır.

Dinamik kara liste (blacklist) yönetimi ise saptanan sahtekarlık girişimlerinden elde edilen verilerin sistemde kalıcı olarak bloklanmasını sağlar. Bir kez fraud yaptığı kesinleşen bir kullanıcının cihaz parmak izi (device fingerprinting ID), e-posta adresi, teslimat adresi ve telefon numarası dinamik kara listeye eklenir. Yapay zeka sistemleri, bu listeleri sürekli günceller ve global veritabanları ile senkronize çalışarak, başka bir e-ticaret sitesinde dolandırıcılık yapmış bir saldırganın sizin sitenizde işlem yapmasını daha ilk saniyede engeller.

Kurumsal Ölçekte Alınması Gereken Operasyonel Tedbirler

Manuel İnceleme Süreçleri İçin Şüpheli İşlem Kriterleri

Otomatik sistemler ne kadar gelişmiş olursa olsun, bazı sınır durumlar (borderline cases) için insan gözüyle manuel inceleme yapılması gerekmektedir. E-ticaret operasyon ekibinizin veya risk analistlerinizin şüpheli işlemleri hızlıca süzebilmesi için net "manuel inceleme kriterleri" belirlenmelidir. Bu kriterler, sipariş onaylanmadan ve kargoya verilmeden önce riskli işlemlerin elenmesini sağlar.

E-ticaret operasyonlarında dikkat edilmesi gereken başlıca şüpheli işlem kriterleri şunlardır:

  • IP Adresi ve Teslimat Adresi Uyuşmazlığı: Siparişin verildiği IP adresinin bulunduğu şehir veya ülke ile fatura/teslimat adresinin tamamen farklı olması.

  • Yüksek Tutarlı İlk Alışverişler: Sitenize yeni üye olmuş bir kullanıcının, hiçbir geçmişi yokken doğrudan en pahalı elektronik ürünleri veya lüks tüketim malzemelerini hızlıca sepetine ekleyip satın alması.

  • Gece Yarısı Siparişleri: Özellikle saat 02:00 ile 05:00 arasında yapılan, hızlı teslimat (overnight delivery) talep edilen yüksek limitli alışverişler.

  • Şüpheli E-posta Adresleri: Rastgele harflerden oluşan (örneğin: [email protected]) veya geçici e-posta servislerinden (temp-mail) alınan adreslerle açılan hesaplar.

  • Farklı Kartlarla Sürekli Denemeler: Aynı üyelik altından kısa süre içinde 4-5 farklı kart numarası girilerek ödeme alınmaya çalışılması.

Güvenilir ve Fraud Korumalı Ödeme Geçidi (Payment Gateway) Seçimi

E-ticaret işletmeleri için en kritik kararlardan biri, ödeme altyapısını emanet edecekleri ödeme geçidi (payment gateway) sağlayıcısını seçmektir. Doğru bir ödeme geçidi, sadece karttan parayı tahsil eden bir aracı değil, aynı zamanda siber güvenlik kalkanınızdır. İşletme hacminize, sattığınız ürün kategorisine ve hedef pazarınıza (yerel veya global) uygun bir partner seçmeniz gerekir. Global operasyonlar için Stripe, Adyen, Checkout.com gibi lider sağlayıcılar gelişmiş yapay zeka araçları (örneğin Stripe Radar) ile entegre gelirken; Türkiye pazarında iyzico, PayTR, İpara gibi yerel lisanslı kuruluşlar güçlü yerel fraud filtreleri sunar.

Ödeme geçidi seçerken şu teknik kriterleri göz önünde bulundurmalısınız:

  1. Dahili Fraud Önleme Motoru: Ekstra ücret ödemeden veya makul işlem başına ücretlerle (API tabanlı) entegre bir yapay zeka dolandırıcılık koruma sisteminin bulunup bulunmadığı.

  2. 3D Secure 2.0 Desteği: Dönüşüm oranlarını düşürmeyen, frictionless akışları destekleyen güncel protokol desteği.

  3. PCI-DSS Seviye 1 Sertifikasyonu: Kart verilerinin güvenli saklandığını garanti eden en üst düzey güvenlik lisansı.

  4. Kolay API Güvenliği ve Entegrasyonu: Yazılım ekibinizin hızlıca entegre edebileceği, webhooks ve SDK kütüphaneleri zengin olan yapılar.

  5. Gelişmiş Raporlama ve Dispute Arayüzü: Olası ters ibraz durumlarında bankaya sunulacak kanıtların kolayca yüklenebileceği operasyonel yönetim paneli.

Sıkça Sorulan Sorular

Sanal POS dolandırıcılığı nasıl anlaşılır?

Sanal POS dolandırıcılığı genellikle aynı IP adresinden kısa sürede çok sayıda başarısız deneme yapılması, sipariş tutarlarının olağandışı yüksek olması veya kart sahibi ile siparişi veren kişinin bilgilerinin uyuşmaması gibi anomalilerle kendini gösterir.

Chargeback oranları yüksek olursa ne olur?

Aylık ters ibraz oranınızın %1 eşiğini aşması durumunda kart kuruluşları tarafından yüksek riskli üye işyeri izleme programlarına alınırsınız; bu durum yüksek işlem cezalarına, komisyon artışlarına ve sanal POS'unuzun kapatılmasına neden olabilir.

Şüpheli (Fraud) işlem durumunda e-ticaret sitesi ne yapmalıdır?

Şüpheli bir işlem tespit edildiğinde siparişin sevkiyatı derhal durdurulmalı, üye hesabı dondurulmalı, ödeme geçidi paneli üzerinden işlem iptal edilerek para kart sahibine iade edilmeli ve ilgili IP ile cihaz bilgileri dinamik kara listeye eklenmelidir.

Dostane dolandırıcılık (Friendly Fraud) nasıl önlenir?

Bu tür suistimalleri önlemek için siparişlerin kargo teslim belgelerini, teslim anındaki GPS verilerini, kullanıcı IP adreslerini ve sipariş onay sözleşmelerini eksiksiz arşivleyerek ters ibraz itiraz süreçlerinde bankaya güçlü kanıt olarak sunmalısınız.

PCI DSS sertifikası almak zorunlu mudur?

Evet, kredi kartı kabul eden her e-ticaret işletmesinin işlem hacmine uygun PCI DSS seviyesinde uyumluluk sağlaması, veri güvenliği standartları ve yasal mevzuat uyumluluğu açısından küresel bir zorunluluktur.

3D Secure 2.0'ın klasik 3D Secure'dan farkı nedir?

Klasik 3D Secure her işlemde SMS şifresi isteyerek sepet terk oranını artırırken, 3D Secure 2.0 arka planda yüzlerce veri noktasını analiz ederek sadece şüpheli işlemlerde doğrulama ister ve düşük riskli işlemleri şifresiz (frictionless) onaylar.

Tokenizasyon (Tokenization) sistemi verileri nasıl korur?

Tokenizasyon, hassas kredi kartı verilerini e-ticaret sitenizin sunucusunda saklamak yerine, rastgele üretilmiş benzersiz bir karakter dizesi (token) ile değiştirir; böylece olası bir sızıntıda dolandırıcılar işe yarar hiçbir finansal veriye erişemez.

Kart test etme (Card Testing) saldırısı nasıl engellenir?

Ödeme sayfalarınıza görünmez bot koruma araçları (reCAPTCHA v3/hCaptcha) ekleyerek, API uç noktalarına hız sınırları (rate limiting) uygulayarak ve ardışık başarısız ödeme denemesi yapan IP'leri otomatik bloke ederek bu saldırıları engelleyebilirsiniz.

Son Adım

Dijital projenizi bugün planlayalım

Web, yazılım, e-ticaret, mobil uygulama, entegrasyon, SEO veya GEO ihtiyacınızı net bir kapsama dönüştürelim.

E-Ticarette Ödeme Dolandırıcılığı Nasıl Önlenir? | Webizm