Открыть сервис

Primary Account Number

Primary Account Number (PAN) — это уникальный идентификационный номер, присваиваемый банковской платёжной карте (дебетовой, кредитной, предоплаченной) и используемый для идентификации счёта держателя карты в платёжной системе. PAN является ключевым элементом в процессе авторизации и обработки транзакций, обеспечивая связь между картой, эмитентом (банком-выпускателем) и платёжной сетью (например, Visa, Mastercard, «Мир»). Номер обычно состоит из 16 цифр (допускаются варианты от 12 до 19), наносится на лицевую сторону карты (рельефно или печатным способом) и хранится в магнитной полосе, чипе и в облачных токенах.

Структура и состав

PAN строится по стандарту ISO/IEC 7812, который определяет формат идентификаторов эмитентов платёжных карт. Номер делится на несколько логических частей:

  • Идентификатор банковской платёжной сети (BIN, Bank Identification Number) — первые 6 цифр (в некоторых системах — от 4 до 6). BIN указывает на платёжную систему (например, 4 — Visa, 5 — Mastercard, 2 — «Мир»), а также на конкретный банк-эмитент и тип карты (кредитная, дебетовая, корпоративная). Например, BIN 4276 01 соответствует картам Visa Classic, выпущенным Сбербанком.
  • Номер счёта держателя карты (Account Number) — последующие 6–9 цифр (после BIN, до контрольной цифры). Этот блок уникален для каждого клиента в рамках одного BIN. Он не обязательно совпадает с номером банковского счёта в системе бухгалтерского учёта (расчётный счёт), а является лишь идентификатором в платёжной системе.
  • Контрольная цифра (Check Digit) — последняя цифра PAN, вычисляемая по алгоритму Луна (Luhn algorithm). Алгоритм позволяет автоматически проверять корректность ввода номера (например, при оплате в интернете или при считывании с карты) без обращения к базе данных. Если контрольная цифра не совпадает с рассчитанной, транзакция отклоняется.

Пример разбора PAN

Рассмотрим номер 4276 0100 1234 5678:

  • 427601 — BIN (Сбербанк, Visa Classic).
  • 001234567 — номер счёта держателя.
  • 8 — контрольная цифра (вычисляется по алгоритму Луна).

История и стандартизация

Первые платёжные карты (например, Diners Club, 1950 год) использовали простые последовательные номера без единого стандарта. С ростом числа эмитентов и платёжных систем возникла необходимость в унификации. В 1989 году Международная организация по стандартизации (ISO) приняла стандарт ISO/IEC 7812, который закрепил структуру PAN и ввёл понятие BIN. Позднее, в 1990-х годах, с развитием электронной коммерции и онлайн-платежей, стандарт был дополнен требованиями к безопасности (например, хранение PAN в зашифрованном виде, токенизация).

В России с 2014 года, после создания Национальной системы платёжных карт (НСПК), активно используется платёжная система «Мир». Карты «Мир» имеют BIN, начинающийся с цифры 2 (например, 2200, 2201). НСПК обеспечивает обработку транзакций по картам «Мир» внутри страны, а также через международные платёжные системы (Visa, Mastercard) для операций за рубежом.

Применение и безопасность

PAN используется в следующих операциях:

  • Авторизация транзакций — при оплате в торговой точке (POS-терминал), в интернете (ввод номера карты, CVV, срока действия) или через мобильные приложения (Apple Pay, Google Pay, SberPay). Платёжный шлюз отправляет PAN в платёжную систему, которая проверяет его по BIN и направляет запрос эмитенту.
  • Идентификация держателя — PAN служит основным идентификатором для банковских операций (пополнение, снятие наличных, переводы между картами). Однако сам по себе номер не является секретным (он виден на карте), поэтому для подтверждения операции требуются дополнительные данные: CVV/CVC (трёхзначный код на обратной стороне), срок действия, одноразовые пароли (3D Secure).
  • Токенизация — для повышения безопасности в мобильных платежах и онлайн-сервисах PAN заменяется на токен (уникальный цифровой идентификатор), который не имеет ценности вне конкретного устройства или сервиса. Токен генерируется платёжной системой или эмитентом и не раскрывает реальный номер карты.

Риски и меры защиты

PAN является конфиденциальной информацией, и его утечка может привести к мошенническим операциям. Основные угрозы:

  • Скимминг — считывание PAN с магнитной полосы карты с помощью специальных устройств (скиммеров), устанавливаемых на банкоматы или POS-терминалы.
  • Фишинг — получение номера карты через поддельные сайты или письма, маскирующиеся под банки.
  • Утечки данных — взлом баз данных интернет-магазинов, платёжных шлюзов или банков.

Для защиты применяются:

  • Шифрование — PAN хранится и передаётся в зашифрованном виде (например, по протоколу TLS, с использованием алгоритмов AES).
  • PCI DSS (Payment Card Industry Data Security Standard) — обязательный стандарт безопасности для всех организаций, обрабатывающих PAN. Требует шифрования, ограничения доступа, регулярного аудита.
  • Одноразовые пароли и биометрия — для подтверждения транзакций в интернете (3D Secure 2.0) или при оплате через мобильные устройства (отпечаток пальца, Face ID).
  • Токенизация — замена PAN на токен, который не может быть использован для других транзакций.

Классификация по типам карт

PAN может различаться в зависимости от типа карты:

  • Кредитные карты — обычно имеют BIN, начинающийся с 4 (Visa) или 5 (Mastercard). Номер счёта связан с кредитным лимитом, установленным банком.
  • Дебетовые карты — BIN может начинаться с 4, 5 или 2 (для «Мир»). Номер привязан к текущему счёту клиента.
  • Предоплаченные карты — не привязаны к банковскому счёту, баланс пополняется заранее. BIN может быть любым, но часто выделяется отдельный диапазон.
  • Виртуальные карты — существуют только в цифровом виде, PAN генерируется для одноразового или ограниченного использования (например, для оплаты в интернете). Срок действия и CVV могут быть короткими.

Регулирование в России

В Российской Федерации обработка PAN регулируется:

  • Федеральным законом «О национальной платёжной системе» (№ 161-ФЗ от 27.06.2011) — устанавливает требования к операторам платёжных систем, эмитентам и платёжным агентам.
  • Стандартами Банка России (например, «Положение о порядке эмиссии платёжных карт и осуществления операций с их использованием» № 266-П) — определяет правила выпуска и обслуживания карт, включая защиту PAN.
  • Законом «О персональных данных» (№ 152-ФЗ от 27.07.2006) — PAN относится к категории персональных данных, поэтому его обработка требует согласия клиента и соблюдения мер безопасности.

С 2022 года, после введения санкций и ухода из России ряда международных платёжных систем (Visa, Mastercard), карты этих систем, выпущенные российскими банками, перестали работать за рубежом. Внутри России они продолжают обслуживаться через НСПК. Карты «Мир» стали основным средством безналичных расчётов внутри страны, а также в ряде дружественных стран (Беларусь, Казахстан, Турция, ОАЭ).

Критика и ограничения

  • Уязвимость к мошенничеству — несмотря на меры защиты, утечки PAN происходят регулярно (например, взломы баз данных крупных ритейлеров). В 2023 году в России было зафиксировано несколько крупных утечек данных банков, в результате которых были скомпрометированы номера карт.
  • Сложность запоминания — 16-значный номер неудобен для ручного ввода, особенно на мобильных устройствах. Это стимулирует развитие бесконтактных платежей (NFC) и токенизации.
  • Зависимость от BIN — BIN может быть заблокирован или переведён в другой диапазон, что требует обновления данных в платёжных системах и у эмитентов.

Источники

  1. ISO/IEC 7812-1:2017 — Identification cards — Identification of issuers — Part 1: Numbering system.
  2. Федеральный закон «О национальной платёжной системе» от 27.06.2011 № 161-ФЗ (ред. от 29.12.2022).
  3. Положение Банка России от 24.09.2020 № 733-П «О порядке эмиссии платёжных карт и осуществления операций с их использованием».
  4. Стандарт безопасности данных индустрии платёжных карт (PCI DSS), версия 4.0, 2022.
  5. Официальный сайт НСПК (АО «НСПК») — раздел о картах «Мир» и BIN-справочник.
  6. Лекции по платёжным системам, курс «Банковские технологии», МФТИ, 2023.

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →