Zaktualizowano: 5 lipca 2026
Czym jest P2PE i dlaczego ma znaczenie dla merchantów? Point-to-Point Encryption (P2PE) to standard PCI SSC definiujący szyfrowanie danych kartowych od momentu wejścia na terminal do dekryptowania w zabezpieczonym środowisku procesora płatności, poza środowiskiem merchanty. Rozwiązanie P2PE zatwierdzone przez PCI SSC eliminuje środowisko CDE (Cardholder Data Environment) po stronie merchanty – co pozwala korzystać z SAQ P2PE, najkrótszego kwestionariusza samooceny (33 pytania vs. ponad 300 w SAQ D). Dla retailerów, restauracji i każdego merchanty obsługującego płatności kartą w fizycznych lokalizacjach, wdrożenie P2PE jest jedną z najskuteczniejszych metod redukcji kosztów i zakresu certyfikacji PCI DSS.
P2PE szyfrowanie płatności i certyfikacja PCI DSS – w skrócie:
- Rozwiązanie P2PE zatwierdzone przez PCI SSC szyfruje CHD na terminalu przed jakimkolwiek kontaktem z systemami merchanty – dane kartowe nigdy nie trafiają do niezaszyfrowanej postaci w środowisku merchanty
- Merchant korzystający z zatwierdzonego P2PE kwalifikuje się do SAQ P2PE (33 pytania) zamiast SAQ D (300+ pytań) lub ROC – drastyczna redukcja kosztów i zakresu certyfikacji
- Lista zatwierdzonych rozwiązań P2PE jest publicznie dostępna w bazie PCI SSC – tylko rozwiązania z tej listy dają prawo do SAQ P2PE.
- P2PE chroni wyłącznie kanał fizyczny (terminal) – merchant obsługujący e-commerce lub przyjmujący karty online wciąż ma pełny zakres PCI DSS dla kanału online
- Merchant korzystający z P2PE jest nadal odpowiedzialny za bezpieczeństwo terminali (fizyczne) i za dostawców TPSP – P2PE nie eliminuje wszystkich wymogów PCI DSS
- Patronusec jako akredytowany QSA weryfikuje poprawność wdrożenia P2PE i pomaga merchantom z wieloma lokalizacjami skonfigurować program compliance minimalizujący koszty
Spis treści
Jak działa szyfrowanie P2PE i czym różni się od zwykłego szyfrowania TLS?
To częste pytanie – merchantci często myślą, że skoro płatność idzie przez HTTPS (TLS), to już mają szyfrowanie P2PE. To błąd, który może kosztować certyfikację.
TLS (Transport Layer Security):
TLS szyfruje transmisję danych między dwoma punktami sieciowymi – np. między przeglądarką klienta a serwerem e-commerce, lub między terminalem a serwerem payment gateway. TLS chroni dane w tranzycie, ale dane są dostępne w niezaszyfrowanej formie na obu końcach połączenia. Merchant korzystający z terminali komunikujących się przez TLS wciąż ma dane kartowe w swojej sieci – w postaci niezaszyfrowanej na terminalu przed zaszyfrowaniem i/lub na serwerze zarządzającym terminalami.
P2PE (Point-to-Point Encryption):
P2PE szyfruje dane kartowe bezpośrednio na głowicy czytnika karty (hardware encryption) – zanim dane dotrą do procesora terminala, sieci merchanty czy jakiegokolwiek systemu IT merchanty. Klucze szyfrowania są zarządzane wyłącznie przez certyfikowanego dostawcę P2PE, nie przez merchantę. Merchant nigdy nie ma dostępu do kluczy deszyfrujących – nawet jeśli ktoś przechwytuje dane w sieci merchanty, widzi tylko zaszyfrowany ciąg bez możliwości odszyfrowania.
Schemat P2PE vs. zwykły terminal:
| Etap | Zwykły terminal | Terminal z P2PE |
|---|---|---|
| Karta dotyka czytnika | Dane kartowe w postaci jawnej | Dane szyfrowane natychmiast w hardware |
| Dane w terminalu | PAN widoczny | Tylko zaszyfrowany ciąg |
| Dane w sieci merchanty | PAN może być widoczny | Tylko zaszyfrowany ciąg |
| Dane w systemach merchanty (POS, ERP) | PAN może być przechowywany | Tylko zaszyfrowany ciąg |
| Odszyfrowanie | Po stronie merchanty/gateway | Wyłącznie w zabezpieczonym środowisku dostawcy P2PE |
| Klucze deszyfrujące | Merchant lub gateway | Wyłącznie dostawca P2PE |
Patronusec Insight: Najczęstszy błąd merchantów rozważających P2PE to zakup „terminali z szyfrowaniem” bez weryfikacji, czy rozwiązanie jest zatwierdzone przez PCI SSC. Wiele terminalów szyfruje dane, ale nie są to rozwiązania P2PE zatwierdzone przez PCI SSC – nie dają więc prawa do SAQ P2PE. Lista zatwierdzonych rozwiązań jest na pcisecuritystandards.org i przed wdrożeniem warto ją zweryfikować z QSA. Weryfikację poprawności wdrożenia P2PE przeprowadzamy w ramach scope assessment PCI DSS.
Jak P2PE redukuje zakres PCI DSS i kiedy można stosować SAQ P2PE?
Reguła jest prosta, ale ma ważne warunki brzegowe.
Warunki SAQ P2PE:
Merchant może stosować SAQ P2PE jeśli:
- Korzysta z rozwiązania P2PE z listy PCI SSC (zatwierdzone przez PCI SSC)
- Nie wykonuje żadnej customizacji terminali P2PE
- Nie przechowuje, nie przetwarza i nie przesyła CHD w żadnym systemie IT
- Nie przyjmuje płatności online (kanał e-commerce wymaga oddzielnej oceny)
Co P2PE eliminuje z zakresu:
Przy poprawnym wdrożeniu P2PE, ze środowiska certyfikacji PCI DSS wypadają:
- Serwery POS, ERP, systemy back-office (bo nie widzą CHD)
- Sieci handlowe (bo nawet jeśli przechwytują ruch, widzą tylko zaszyfrowany ciąg)
- Systemy zarządzania personelem, lojalnościowe, raportujące (o ile nie przechowują CHD)
Co P2PE NIE eliminuje:
- Dostawcy terminali P2PE (TPSP) muszą mieć aktualny certyfikat P2PE na liście PCI SSC
- Procedury zarządzania terminalami P2PE (fizyczne bezpieczeństwo, tamper evident seals)
- Kanały e-commerce lub MOTO (mail/phone order) – jeśli merchant je obsługuje
- Ogólne wymagania PCI DSS dotyczące dostawców TPSP (wymóg 12.8)
Rozważasz wdrożenie P2PE żeby zredukować zakres PCI DSS przed certyfikacją?
Patronusec jako akredytowany QSA oceni, czy Twoje obecne lub planowane wdrożenie P2PE daje prawo do SAQ P2PE. W ramach bezpłatnej rozmowy wstępnej określamy zakres certyfikacji po i bez P2PE – porównujesz koszty i decydujesz.
Jak wybrać dostawcę P2PE i co sprawdzić przed wdrożeniem?
Wybór dostawcy P2PE jest bardziej ograniczony niż przy zwykłym dostawcy terminali – liczy się wyłącznie lista PCI SSC.
Krok 1: Lista PCI SSC
Zacznij od listy Validated Point-to-Point Encryption Solutions na pcisecuritystandards.org. Lista zawiera zatwierdzone rozwiązania z nazwą dostawcy, nazwą rozwiązania i zakresem (np. Contact Payments, Contactless, Manual Key Entry). Sprawdź, czy rozwiązanie dostawcy, którego rozważasz, jest na tej liście i jakie kanały płatności obejmuje.
Krok 2: Zgodność z Twoim modelem biznesowym
Różne rozwiązania P2PE obsługują różne typy płatności i terminale. Upewnij się, że P2PE obejmuje:
- Typ kart (Visa, Mastercard, AmEx, Discover)
- Typ transakcji (contact, contactless, manual key entry)
- Integrację z Twoim POS systemem
Krok 3: Warunki komercyjne i SLA
Dostawca P2PE zarządza kluczami szyfrowania i jest odpowiedzialny za bezpieczeństwo procesu deszyfrowania. Sprawdź: jak długo trwa wymiana terminali przy naruszeniu bezpieczeństwa, jakie są warunki odpowiedzialności za incydenty i czy dostawca zapewnia Responsibility Matrix dla Twojego audytora.
Krok 4: Procedury zarządzania terminalami
Twoja odpowiedzialność jako merchanty to prawidłowe zarządzanie terminalami P2PE: weryfikacja autentyczności terminala przed wdrożeniem (tamper evident seal), procedury inspeccji terminala pod kątem skimmerów, procedury raportowania naruszenia fizycznego terminala i procedury wymiany terminala przy podejrzeniu kompromitacji.
Patronusec Insight: Merchantci z wieloma lokalizacjami często odkrywają, że wdrożenie P2PE wymaga nie tylko zakupu nowych terminali, ale też zmian w procesach logistycznych, szkolenia personelu i aktualizacji procedur zarządzania urządzeniami. Firmy, które traktują P2PE jako „kupujemy nowe terminale i mamy spokój”, często mają nieformalne procesy zarządzania terminalami, które QSA kwestionuje podczas audytu. Scope assessment przed wdrożeniem P2PE pozwala uniknąć tych niespodzianek.
FAQ – P2PE szyfrowanie płatności
Czy P2PE eliminuje cały zakres PCI DSS?
Nie – P2PE eliminuje wymagania dotyczące ochrony CHD w systemach IT merchanty, ale nie eliminuje wszystkich wymagań PCI DSS. Merchant korzystający z P2PE jest nadal zobowiązany do: bezpiecznego zarządzania terminalami P2PE (fizyczne), zarządzania dostawcami TPSP (wymóg 12.8), i ewentualnie wymogów dotyczących kanałów e-commerce lub MOTO, jeśli je obsługuje.
Czy każde szyfrowanie terminala to P2PE?
Nie – tylko rozwiązania zatwierdzone przez PCI SSC i widniejące na ich liście Validated P2PE Solutions są oficjalnym P2PE w rozumieniu PCI DSS. Wiele terminali szyfruje dane, ale nie spełnia wymogów programu P2PE – merchant używający takiego terminala nie może stosować SAQ P2PE.
Ile kosztuje wdrożenie P2PE?
Koszty obejmują: zakup lub leasing terminali P2PE (zwykle 500-2000 PLN za terminal, w zależności od modelu), opłaty za usługi dostawcy P2PE (zwykle uwzględnione w cenie przetwarzania transakcji) i koszty wdrożenia (konfiguracja, szkolenia, procedury). Oszczędności wynikające z redukcji zakresu PCI DSS (SAQ P2PE zamiast ROC lub SAQ D) często pokrywają się z kosztem wdrożenia w ciągu 1-3 lat.
Co to jest „wdrożone P2PE” w rozumieniu SAQ P2PE?
SAQ P2PE jest dostępny tylko gdy merchant używa rozwiązania P2PE z listy PCI SSC BEZ żadnej customizacji. Customizacja terminala – np. własne oprogramowanie na terminalu, własna integracja z POS zamiast integracji dostarczonej przez dostawcę P2PE – może wykluczać z SAQ P2PE i wymagać pełniejszej oceny.
Czy P2PE chroni przed atakami skimmingowymi?
P2PE chroni przed skimmingiem software’owym (złośliwe oprogramowanie przechwytujące dane z terminala lub systemu POS), bo dane są szyfrowane natychmiast na hardware terminala. P2PE nie chroni przed fizycznym skimmingiem (nakładka na czytnik karty) – dlatego procedury inspekcji fizycznej terminala są częścią wymagań P2PE dla merchantów.
Jak Patronusec weryfikuje, że wdrożenie P2PE jest poprawne dla celów SAQ P2PE?
W ramach scope assessment weryfikujemy: czy rozwiązanie jest na liście PCI SSC, czy wdrożenie nie zawiera customizacji wykluczających SAQ P2PE, czy procedury zarządzania terminalami są udokumentowane i wdrożone, czy merchant nie obsługuje kanałów e-commerce lub MOTO wymagających oddzielnej oceny. Wynik: potwierdzenie czy SAQ P2PE jest dostępne lub lista wymagań do spełnienia.
P2PE i certyfikacja PCI DSS – bezpłatna konsultacja
Patronusec jako akredytowany QSA weryfikuje poprawność wdrożenia P2PE i pomaga merchantom z wieloma lokalizacjami zbudować program compliance oparty na SAQ P2PE. Pracujemy z retailerami, sieciami restauracji i hotelami w Polsce i EU.
W bezpłatnej 30-minutowej konsultacji pomożemy Ci:
- Porównać zakres certyfikacji PCI DSS z P2PE i bez P2PE dla Twojego modelu biznesowego
- Zweryfikować, czy Twój aktualny lub planowany dostawca terminali jest na liście PCI SSC
- Ocenić, czy Twoje procedury zarządzania terminalami spełniają wymogi SAQ P2PE
- Zaplanować ścieżkę certyfikacji SAQ P2PE lub ROC przy wielu lokalizacjach
Bezpłatna konsultacja | Certyfikacja PCI DSS | Analiza luk PCI DSS | Testy penetracyjne | Certyfikacja PCI P2PE