لماذا CMI لا غنى عنه للتجارة الإلكترونية المغربية
تأسّس المركز النقدي البنكي عام 2001 وانطلقت عملياته عام 2004. يضم اليوم أكثر من 35 بنكاً ومؤسسة دفع في المغرب — Attijariwafa Bank وCIH وBMCE Bank of Africa وBCP وSociété Générale Maroc وCrédit Agricole du Maroc وBMCI وغيرها — وتُصدر جميعها بطاقات Visa وMastercard تحت شبكة CMI البنكية المشتركة.
يقصي الموقع الإلكتروني الذي يقبل PayPal أو البطاقات الدولية فقط الغالبيةَ العظمى من المشترين المغاربة فعلياً: بطاقاتهم البنكية تمر عبر شبكة CMI، والدفع بعملة أجنبية يُولّد رسوم تحويل على حسابهم. الاعتراض الشائع — «PayPal كافٍ» — يتجاهل أن انتشار PayPal لا يزال ضعيفاً لدى الأفراد المغاربة، وأن رسوم الصرف في كل عملية شراء تُشكّل عائقاً حقيقياً أمام الشراء، لا سيما للسلال ذات القيمة المنخفضة. تُعالج CMI المعاملات بالدرهم المغربي (MAD)، مباشرةً من حساب المشتري البنكي، دون تحويل ودون احتكاك.
ما تُقدّمه CMI فعلياً لعميلك التاجر
- قبول البطاقات الوطنية — تُقبل جميع بطاقات Visa وMastercard الصادرة عن البنوك المغربية الأعضاء في شبكة CMI بحق كامل.
- المعاملات بالدرهم — لا احتكاك ناجم عن أسعار الصرف، لا للمشتري ولا للتاجر الذي يتلقى مباشرةً بالدرهم المغربي.
- 3D Secure مُدرج — يُثبّت المشتري دفعه برمز سري ترسله بنكه، مما يقلل الاحتيال ويُحوّل المسؤولية إلى البنك المُصدر في حالة النزاع.
- التسوية في J+1 يوم عمل — يُودَع صافي المبيعات في حساب التاجر البنكي في اليوم التالي ليوم المعالجة.
- قبول البطاقات الدولية — Visa وMastercard وكذلك American Express وDiscover وDiners وUnion Pay وJCB مدعومة عبر نفس التكامل.
- بوابة التاجر الإلكترونية — لوحة متابعة المعاملات وكشوف العمولات وسجل العمليات متاحة على بوابة
client.cmi.co.ma. - دعم على مدار الساعة — مكتب مساعدة على الرقم 0802 00 50 50 للحوادث في بيئة الإنتاج.
- صفحة دفع قابلة للتخصيص — شعار التاجر واختيار اللغة (العربية والفرنسية والإنجليزية) وخيار حفظ البطاقة للعملاء المتكررين.
شروط الانتساب كتاجر: ما تشترطه CMI
لا يُحصل على الانتساب لـCMI مباشرةً منها: بل يمر عبر أحد البنوك الشريكة في الشبكة. يفتح التاجر حساباً مهنياً في بنك عضو، ثم يودع ملف طلب الانتساب كتاجر إلكتروني لدى هذا البنك الذي يُحيله إلى CMI.
يُقبل ملفان: الأشخاص المعنويون (الشركات المُؤسَّسة) والأشخاص الطبيعيون الممارسون لنشاط تجاري. تتفاوت الوثائق المطلوبة باختلاف الوضع القانوني، لكن المبدأ واحد في الحالتين: إثبات الوجود القانوني للنشاط وأهلية الموقّع.
شرط مسبق كثيراً ما يُستهان به: يجب أن يكون الموقع متاحاً على الإنترنت وعاملاً بالكامل وقت تقديم الطلب. تجري البنك أو CMI زيارة تقنية للموقع قبل المصادقة على الانتساب. أي موقع قيد الإنشاء أو يُخدَّم عبر HTTP بسيط سيُرفض.
ملف الانتساب كتاجر CMI — الوثائق المطلوبة
النظام الأساسي للشركة وصلاحيات الموقّع (الأشخاص المعنويون)
تقديم النظام الأساسي المحيّن، ومحضر تعيين الممثل القانوني، وإن كان الموقّع غير المدير — تفويض صريح بالصلاحيات. يُقدّم المقاولون الذاتيون والأشخاص الطبيعيون بدلاً من ذلك سجلهم التجاري وشهادة الباتنتا.
السجل التجاري
مستخرج حديث من السجل التجاري المغربي. بالنسبة لشركة ذات مسؤولية محدودة أو شركة مساهمة، يكفي مستخرج المحكمة التجارية. يجب أن يتوافق النشاط المُصرَّح به مع ما يُمارَس على الموقع.
الباتنتا (الضريبة المهنية)
إشعار الضريبة المهنية ساري المفعول. هذه الوثيقة مطلوبة من كلٍّ من البنك المحصّل وCMI لتأكيد الحضور الجبائي المغربي للنشاط.
نموذج الشيك
شيك مسطّر من الحساب البنكي المهني الذي ستُودَع فيه تسويات CMI. يجب أن يكون هذا الحساب مفتوحاً في بنك عضو في شبكة CMI.
وثيقة هوية المسؤول الموقّع
بطاقة التعريف الوطنية (CIN) أو جواز السفر ساري المفعول للممثل القانوني أو المفوّض.
عنوان URL لموقع التجارة الإلكترونية
العنوان الكامل للموقع، متاحاً للعموم عبر HTTPS. ستزور البنك أو CMI الموقع قبل المصادقة: يجب أن تكون صفحة الدفع قابلة للوصول، وشهادة SSL صالحة، والإشارات القانونية موجودة.
المتطلبات التقنية: ما تفرضه CMI على المضيف
يفرض تكامل بوابة CMI قيوداً على جانب الخادم يجب أن تستوفيها الاستضافة قبل كتابة سطر واحد من كود الدفع. هذه المتطلبات المسبقة ليست توصيات: موقع لا يستوفيها سيُرفض عند الانتساب أو ستفشل معاملاته في الإنتاج.
HTTPS إلزامي على كامل الموقع. تشترط CMI شهادة SSL صالحة وفعّالة على نطاق التاجر. يجب تقديم صفحات الدفع وكذلك صفحات الإشعار (callback) حصراً عبر HTTPS. تؤدي شهادة موقّعة ذاتياً أو منتهية الصلاحية إلى فشل فوري عند التحقق من الانتساب.
عنوان URL للإشعار (callback) قابل للوصول من الخارج. يُرسل خادم CMI إشعار HTTP POST إلى عنوان URL لـcallback المُهيَّأ في بوابة التاجر لتأكيد كل معاملة. يجب أن يكون هذا العنوان قابلاً للوصول من خوادم CMI في جميع الأوقات، دون تصفية IP على جانب جدار الحماية، وأن يستجيب في وقت معقول. استضافة خلف شبكة خاصة دون قواعد NAT للاتصالات الواردة، أو خادم تمت تصفية منفذ 443 فيه، يحجب هذه الإشعارات ويُبقي الطلبات في حالة «انتظار» لدى التاجر.
دقة DNS مستقرة. يجب أن يُحلَّل اسم النطاق للموقع وعنوان URL لـcallback بصحة واستقرار. يمكن أن يُسبّب نشر DNS غير المكتمل عند الإطلاق أو تغيير المضيف دون فترة انتقالية فشلاً في الإشعارات.
دعم 3D Secure. بروتوكول 3D Secure (Verified by Visa / Mastercard SecureCode) مُفعَّل افتراضياً على شبكة CMI. يُعاد توجيه المشتري إلى صفحة ACS لبنكه الذي يُرسل له رمز تحقق. يجب أن تسمح الاستضافة بهذه إعادات التوجيه وألا تحجب عملاء المستخدمين أو عناوين IP لخوادم CMI في قواعد أمان التطبيقات.
التحقق من سلسلة SSL قبل إيداع الملف
تفحص CMI شهادة SSL للموقع وقت الانتساب. قد تكون الشهادة الصالحة في المتصفح غير مكتملة على جانب الخادم: إذا لم تُرسل سلسلة السلطة الوسيطة من قِبَل الخادم (bundle مفقود)، تُصنّفها بعض المدققات التلقائية كغير صالحة. قبل إيداع الملف، اختبر عنوان URL بأداة على الإنترنت كـSSL Labs من Qualys: تقدير A أو A+ يدل على سلسلة مكتملة وبروتوكول محدّث (TLS 1.2 كحد أدنى، TLS 1.3 مفضّل). خطة استضافة تتضمن شهادة SSL وتُفعّلها افتراضياً تتجنب هذه الخطوة التحقيقية اليدوية.
بروتوكولات تكامل CMI: Direct Pay و3D Secure
تُقدّم CMI بروتوكولَي تكامل رئيسيَّين لمواقع التجارة الإلكترونية.
CMI Direct Pay هو طريقة التكامل القياسية. يُعيد التاجر توجيه المشتري إلى صفحة الدفع المستضافة من قِبَل CMI (صفحة إدخال بيانات البطاقة مستضافة من CMI)، مما يُعفي الموقع التاجر من التعامل المباشر مع بيانات البطاقة ويُبسّط الامتثال لـPCI-DSS. تُمرَّر معاملات المعاملة (المبلغ والعملة ومرجع الطلب وعنوان URL للعودة وعنوان URL لـcallback) في نموذج HTML موقّع بمفتاح مشترك. يتحقق خادم CMI من التوقيع ويعرض صفحة الدفع ثم يُشعر التاجر عبر POST إلى عنوان URL لـcallback.
3D Secure مُفعَّل افتراضياً على معاملات CMI. أثناء الدفع، يُعاد توجيه المشتري إلى صفحة ACS لبنكه الذي يُرسل له رمز تحقق. يُحوّل هذا الآلية مسؤولية الاحتيال إلى البنك المُصدر حالما تنجح المصادقة — ميزة تشغيلية مباشرة للتاجر في حالة النزاع.
في كلتا الحالتين، يجب أن يكون عنوان URL لـcallback مطلقاً وعبر HTTPS وقابلاً للوصول من الإنترنت العام. لا تدعم CMI عناوين URL بعنوان IP مجرّد أو منافذ غير قياسية على الاتصالات الواردة إلى موقع التاجر.
رسوم الصرف المتجنَّبة: حالة الدرهم المغربي
الفوترة بالدرهم نقطة كثيراً ما تُغفلها المواصفات الوظيفية لمواقع التجارة الإلكترونية. عندما يدفع مشترٍ مغربي على موقع يُصدر فواتير باليورو أو الدولار، يُطبّق بنكه سعر صرف وقد يُضيف عمولة تحويل. يظهر هذا الرسم الإضافي — غالباً بين 2% و4% حسب البنك ونوع البطاقة — على كشف حساب المشتري البنكي ويُشكّل عائقاً نفسياً حقيقياً أمام الشراء، لا سيما للسلال ذات القيمة المنخفضة.
تُسعَّر معاملات CMI بالدرهم المغربي (MAD). يرى المشتري المبلغ الدقيق لطلبه بالدرهم، دون مفاجأة بالتحويل. يُسوَّى التاجر بالدرهم في حسابه المهني المغربي. لا يتحمل أيٌّ من الطرفين تكاليف تحويل.
بالنسبة للوكالات التي تدير عملاء جمهورهم مغربي في معظمه، هذه حجة تجارية مباشرة: تكامل CMI في مسار الشراء يُحسّن معدل التحويل على هذا الجمهور، دون أي تعديل على محتوى الموقع.
دور الاستضافة في تكامل CMI
المتطلبات التقنية الثلاثة لـCMI — HTTPS فعّال، عنوان URL لـcallback قابل للوصول علناً، دقة DNS مستقرة — مشروطة مباشرةً باختيار مزود الاستضافة.
خطة استضافة تتضمن شهادة SSL (إصدار وتجديد تلقائيان عبر Let's Encrypt أو سلطة مكافئة) تتجنب السبب الرئيسي لفشل الانتساب: شهادة منتهية الصلاحية أو سلسلة غير مكتملة. تفعيل HTTPS منذ لحظة إطلاق الموقع، قبل إيداع ملف التاجر حتى، هو التسلسل الذي يتجنب التراسل مع البنك.
الفوترة بالدرهم على جانب الاستضافة ميزة تكميلية للوكالات التي تدير عملاء مغاربة متعددين: دفع ثمن البنية التحتية بالدرهم المغربي، وتلقي الفواتير بالدرهم مع ضريبة القيمة المضافة المغربية، ودمج بوابة CMI في المواقع المُسلَّمة، يُشكّل منظومة متسقة من جانب محاسبة العملاء. الوكالة التي تستضيف عملاءها في التجارة الإلكترونية على خطة تتضمن SSL وHTTPS والفوترة بالدرهم تجمع الشروط الثلاثة التي تتطلبها CMI عند الانتساب لدى مزود واحد.
مقارنة: PayPal والبطاقة الدولية وCMI للمشتري المغربي
| المعيار | PayPal / البطاقة الدولية | تكامل CMI |
|---|---|---|
| قبول البطاقات البنكية المغربية | جزئي — يتوقف على تفعيل الاستخدام الدولي | نعم — جميع بطاقات البنوك الأعضاء في CMI |
| عملة المعاملة | يورو أو دولار أو غيره — يلزم التحويل | الدرهم المغربي (MAD) دون تحويل |
| رسوم الصرف للمشتري | 2% إلى 4% حسب البنك والبطاقة | لا شيء |
| 3D Secure | متغيّر حسب الشبكة | مُفعَّل افتراضياً في جميع المعاملات |
| ملف الانتساب كتاجر | إلكتروني دون شرط مقر مغربي | عبر بنك مغربي عضو في CMI — مقر في المغرب مطلوب |
| تسوية التاجر | تأخر متغيّر بعملة أجنبية | J+1 يوم عمل بالدرهم المغربي |
| متطلبات الاستضافة | لا شيء محدد | HTTPS إلزامي، callback عبر HTTPS قابل للوصول علناً |
| التوافق الجبائي المغربي | ضريبة قيمة مضافة أجنبية ممكنة | المعاملة بالدرهم المغربي، الفواتير بالدرهم، ضريبة القيمة المضافة المغربية مطبّقة |
استكشاف الأخطاء: أبرز الأخطاء الشائعة أثناء تكامل CMI
خمسة مشاكل تتكرر بانتظام عند إطلاق تكامل CMI في بيئة الإنتاج. إليك هنا كلٌّ منها مع رسالتها أو أعراضها الدقيقة وطريقة حلّها.
خطأ 1 — عدم استقبال callback / طلب عالق في «انتظار».
الأعراض: تظهر صفحة دفع CMI، يُثبّت المشتري دفعه، لكن الطلب يبقى معلقاً لدى التاجر. السبب: عنوان URL لـcallback غير قابل للوصول من خوادم CMI — جدار حماية، أو قاعدة iptables تحجب الاتصالات الواردة على المنفذ 443، أو استضافة خلف شبكة خاصة. الحل: التحقق من أن المنفذ 443 مفتوح للاتصالات الواردة وأن عنوان URL لـcallback يستجيب لـcurl من IP خارجي.
خطأ 2 — «توقيع غير صحيح» أو «Invalid hash».
الأعراض: تُرجع صفحة CMI خطأ توقيع. السبب: المفتاح المشترك (store key) المُدخَل في نموذج التكامل لا يتطابق مع المُهيَّأ في بوابة التاجر، أو تُشفَّر المعاملات بشكل مختلف (ترميز URL، حالة الحقول). الحل: إعادة التحقق من المفتاح في client.cmi.co.ma، والتأكد من أن ترتيب الحقول في السلسلة المراد توقيعها يتطابق تماماً مع وثائق CMI.
خطأ 3 — رفض شهادة SSL عند الانتساب.
الأعراض: يُعاد ملف الانتساب بملاحظة «موقع غير آمن» أو «شهادة غير صالحة». السبب: شهادة موقّعة ذاتياً، أو سلسلة سلطة غير مكتملة، أو نطاق يُخدَّم جزئياً عبر HTTP. الحل: الاختبار بـSSL Labs قبل الإيداع، والتأكد من أن جميع الصفحات (بما فيها callback) تستجيب عبر HTTPS بشهادة موقّعة من سلطة معترف بها.
خطأ 4 — فشل إعادة توجيه 3D Secure أو حلقة.
الأعراض: يُعاد توجيه المشتري إلى صفحة بنكه، لكن العودة إلى الموقع التاجر تؤدي إلى خطأ 404 أو صفحة بيضاء. السبب: عنوان URL للعودة (okUrl / failUrl) يشير إلى مسار غير موجود بعد النشر، أو يحجب الخادم عمليات إعادة التوجيه POST. الحل: التحقق من عناوين URL للعودة في إعدادات CMI والتأكد من أنها فعّالة على الاستضافة في بيئة الإنتاج.
خطأ 5 — مبلغ مكرر في كشف حساب التاجر.
الأعراض: يظهر نفس الطلب مرتين في كشف حساب CMI. السبب: استُدعي callback مرتين (timeout من جانب الخادم ← إعادة محاولة CMI) ولا تمتلك المنطق التطبيقية مبدأ الإمبادة على مرجع الطلب. الحل: التحقق من مرجع الطلب (oid) عند استقبال callback والتحقق من الطلب فقط إذا لم يكن مُعلَّماً مسبقاً كمدفوع.
للمزيد: الامتثال والبنية التحتية لنشاطك في المغرب
تكامل CMI ليس إلا جانباً واحداً من امتثال موقع التجارة الإلكترونية المغربي. تُطبَّق ضريبة القيمة المضافة المغربية (20% على الخدمات الرقمية) حين يكون مقر المزود في المغرب والخدمة مُقدَّمة لعميل مغربي — نقطة يتناولها مقال ضريبة القيمة المضافة المغربية والاستضافة. تخضع البيانات الشخصية المجمّعة أثناء عملية الدفع للقانون 09-08 وتوصيات CNDP، ولا سيما إذا كانت مستضافة خارج المغرب — انظر الامتثال لـCNDP والاستضافة خارج المغرب.
بالنسبة للوكالات التي تسجّل أسماء نطاقات .ma لعملائها، فإن اعتماد مسجّل النطاقات من ANRT شرط مسبق: نطاق .ma مسجَّل عبر مسجّل غير معتمد لا يكون صالحاً. يُفصّل مقال Megalogi، المسجّل المعتمد لدى ANRT هذه النقطة.
تُشكّل مجموع هذه المتطلبات — CMI وضريبة القيمة المضافة وCNDP وANRT — الإطار التنظيمي لمشروع التجارة الإلكترونية المغربي. إدارتها مع مزود استضافة واحد يُصدر الفواتير بالدرهم ويتضمن SSL ومتجذّر في المنظومة القانونية المغربية تُبسّط إدارة المشروع للوكالة وعميلها.