תשובה קצרה: רוב חברות ה-SaaS והאיקומרס בישראל סולקות דרך ספק מקומי כמו Cardcom, טרנזילה, Grow (לשעבר משולם), Hyp או פלאכארד, כי הם עובדים על תשתית הסליקה המקומית ותומכים בתשלומים ובביט. ההחלטה החשובה היא דפוס החיבור ולא הספק: דף תשלום מתארח או iframe יחד עם טוקנים משאירים את נתוני הכרטיס מחוץ לשרתים שלכם ומצמצמים את היקף ה-PCI.
עיקרי הדברים
- תשתית מקומית: שב״א מחברת בין מסופי בתי העסק לבין המנפיקים והסולקים בישראל לצורך אישור וסליקה, כפי שמתואר בדוח של בנק ישראל.
- תשלומים הם החלטה מוצרית: תשלומים רגילים מחלקים את הסכום לתשלומים שווים ללא ריבית, תשלומי קרדיט מוסיפים ריבית על פני שלושה תשלומים ומעלה, וחברת האשראי מנהלת את הלו״ז (לפי התיעוד של Hyp).
- טוקנים למנויים: טרנזילה, Hyp ופלאכארד מציעים טוקניזציה, כך שחיובים חוזרים לא נוגעים במספר הכרטיס.
- הפניה או iframe: הפניה מלאה לספק שעומד ב-PCI נמצאת מחוץ לקריטריון התקפות הסקריפט של SAQ A שבתוקף מ-1 באפריל 2025 (PCI SSC); iframe מוטמע נכלל בו.
בחירת דפוס החיבור
קודם בוחרים דפוס, ורק אחר כך את הספק שמממש אותו הכי טוב לנפח שלכם.
| דפוס | איך זה עובד | המחיר |
|---|---|---|
| הפניה מלאה | הלקוח משלם בדף של הספק וחוזר | עומס PCI מינימלי, פחות שליטה בחוויה |
| iframe מוטמע | טופס הספק בתוך עמוד התשלום שלכם | חוויה חלקה; צריך להראות הגנה מפני התקפות סקריפט |
| חיוב טוקן מהשרת | השרת מחייב טוקן שמור | הכרחי למנויים ולחיוב לפי שימוש; הטוקן הראשון עדיין נאסף בהפניה או ב-iframe |
ביט, Apple Pay ו-Google Pay זמינים אצל כמה ספקים, אבל הכללים שונים בין הארנקים – כדאי לוודא שארנק מאפשר תשלומים לפני שמבטיחים אותם בעמוד התשלום.