Tutorial

Integración CMI: pagos en dírhams en su tienda online

Cumplimiento y normativa13 min de lectura6 pasos

Cuando una agencia construye un sitio de e-commerce para un cliente marroquí, la elección de la pasarela de pago no es un detalle menor: más del 90 % de las tarjetas bancarias en circulación en Marruecos se procesan a través del Centre Monétique Interbancaire (CMI). Renunciar a CMI equivale a cerrar la puerta a la gran mayoría de los compradores locales y a exponerlos a gastos de cambio en cada transacción. Este artículo detalla lo que la integración de CMI exige del lado del comercio, las restricciones técnicas que hay que anticipar del lado del alojamiento, y por qué SSL, HTTPS y facturación en dírhams forman la base común de todo proyecto de e-commerce marroquí.

Contenido· Por qué CMI es imprescindible para el e-commerce marroquí1/12
  1. 01Por qué CMI es imprescindible para el e-commerce marroquí
  2. 02Lo que CMI aporta concretamente a su cliente comerciante
  3. 03Condiciones de afiliación del comercio: lo que CMI exige
  4. 04Expediente de afiliación de comercio CMI — los documentos requeridos
  5. 05Requisitos técnicos: lo que CMI impone al proveedor de alojamiento
  6. 06Verificar la cadena SSL antes de presentar el expediente
  7. 07Protocolos de integración de CMI: Direct Pay y 3D Secure
  8. 08Gastos de cambio evitados: el caso del dírham marroquí
  9. 09Papel del alojamiento en la integración de CMI
  10. 10Comparativa: PayPal, tarjeta internacional y CMI para un comprador marroquí
  11. 11Resolución de problemas: errores frecuentes en la integración de CMI
  12. 12Para ir más lejos: conformidad e infraestructura para su actividad en Marruecos

Por qué CMI es imprescindible para el e-commerce marroquí

El Centre Monétique Interbancaire se fundó en 2001 y está operativo desde 2004. Hoy agrupa a más de 35 bancos y entidades de pago en Marruecos — Attijariwafa Bank, CIH, BMCE Bank of Africa, BCP, Société Générale Maroc, Crédit Agricole du Maroc, BMCI y otros — que emiten todas sus tarjetas Visa y Mastercard bajo la interbancariedad de CMI.

Un sitio de e-commerce que solo acepta PayPal o una tarjeta internacional excluye de hecho a la inmensa mayoría de los compradores marroquíes: sus tarjetas bancarias pasan por la red CMI, y un pago en divisa extranjera genera gastos de cambio a su cargo. La objeción habitual — «con PayPal basta» — ignora que la adopción de PayPal sigue siendo baja entre los particulares marroquíes, y que los gastos de cambio en cada compra suponen un freno real a la decisión de compra. CMI procesa transacciones en dírham marroquí (MAD), directamente desde la cuenta bancaria del comprador, sin conversión y sin fricción.

Lo que CMI aporta concretamente a su cliente comerciante

  • Aceptación de la tarjeta nacional — todas las tarjetas Visa y Mastercard emitidas por los bancos marroquíes miembros de la red CMI se aceptan de pleno derecho.
  • Transacciones en dírham — ningún freno ligado al tipo de cambio, ni para el comprador ni para el comercio, que cobra directamente en MAD.
  • 3D Secure incluido — el comprador valida su pago con un código secreto enviado por su banco, lo que reduce el fraude y traslada la responsabilidad al banco emisor en caso de litigio.
  • Liquidación en D+1 hábil — el importe neto de las ventas se abona en la cuenta bancaria del comercio al día siguiente del día de procesamiento.
  • Aceptación de tarjetas internacionales — Visa, Mastercard, pero también American Express, Discover, Diners, Union Pay y JCB están soportadas mediante la misma integración.
  • Área de comercio en línea — panel de seguimiento de transacciones, extractos de comisiones e historial de operaciones accesibles en el portal client.cmi.co.ma.
  • Soporte 24 h/24 — un Help Desk localizable en el 0802 00 50 50 para las incidencias en producción.
  • Página de pago personalizable — logotipo del comercio, elección de idioma (árabe, francés, inglés) y opción de memorización de tarjeta para los clientes recurrentes.

Condiciones de afiliación del comercio: lo que CMI exige

La afiliación a CMI no se obtiene directamente ante el CMI: se tramita a través de uno de los bancos socios de la red. El comercio abre una cuenta profesional en un banco miembro y después presenta un expediente de afiliación como comercio electrónico ante ese banco, que lo transmite al CMI.

Se aceptan dos perfiles: las personas jurídicas (sociedades constituidas) y las personas físicas que ejercen una actividad comercial. Los documentos a aportar varían según el estatuto, pero el principio es el mismo en ambos casos: demostrar la existencia legal de la actividad y la capacidad del firmante.

Una condición previa suele subestimarse: el sitio debe estar en línea y plenamente funcional en el momento de la solicitud. El banco o el CMI realizan una visita técnica del sitio antes de validar la afiliación. Un sitio en construcción o servido en HTTP simple será rechazado.

Expediente de afiliación de comercio CMI — los documentos requeridos

  1. Estatutos de la sociedad y poderes del firmante (personas jurídicas)

    Aportar los estatutos constitutivos actualizados, el acta de nombramiento del representante legal y, si el firmante no es el administrador, una delegación de poderes explícita. Los autónomos y personas físicas aportan en su lugar su registro mercantil y su patente.

  2. Registro mercantil

    Extracto reciente del registro mercantil marroquí. Para una SARL o una SA, basta con el extracto del tribunal de comercio. La actividad declarada debe corresponder a la que se ejerce en el sitio.

  3. Patente (impuesto profesional)

    Aviso de impuesto profesional en vigor. Este documento lo exigen tanto el banco adquirente como el CMI para confirmar el arraigo fiscal marroquí de la actividad.

  4. Espécimen de cheque

    Un cheque cruzado de la cuenta bancaria profesional en la que se abonarán las liquidaciones de CMI. Esta cuenta debe estar abierta en un banco miembro de la red CMI.

  5. Documento de identidad del directivo firmante

    Tarjeta Nacional de Identidad (CIN) o pasaporte en vigor del representante legal o del firmante delegado.

  6. URL del sitio de e-commerce

    La dirección completa del sitio, accesible públicamente en HTTPS. El banco o el CMI realizan una visita del sitio antes de la validación: la página de pago debe ser accesible, el certificado SSL válido y el aviso legal presente.

Requisitos técnicos: lo que CMI impone al proveedor de alojamiento

La integración de la pasarela CMI impone restricciones del lado del servidor que el alojamiento debe satisfacer incluso antes de escribir una línea de código de pago. Estos requisitos no son recomendaciones: un sitio que no los cumple será rechazado en la afiliación o verá fallar sus transacciones en producción.

HTTPS obligatorio en todo el sitio. El CMI exige un certificado SSL válido y activo en el dominio del comercio. Las páginas de pago, pero también las páginas de notificación (callback), deben servirse exclusivamente en HTTPS. Un certificado autofirmado o caducado provoca el fallo inmediato de la validación de la afiliación.

URL de notificación (callback) accesible desde el exterior. El servidor de CMI envía una notificación HTTP POST a la URL de callback configurada en el área de comercio para confirmar cada transacción. Esta URL debe ser accesible desde los servidores de CMI en todo momento, sin filtrado de IP en el cortafuegos, y responder en un plazo razonable. Un alojamiento detrás de una red privada sin regla de NAT entrante, o un servidor cuyo puerto 443 esté filtrado, bloquea estas notificaciones y deja los pedidos en estado «en espera» del lado del comercio.

Resolución DNS estable. El nombre de dominio del sitio y de la URL de callback debe resolverse correctamente y de forma estable. Una propagación DNS incompleta durante el lanzamiento o un cambio de proveedor de alojamiento sin plazo de transición puede provocar fallos de notificación.

Soporte de 3D Secure. El protocolo 3D Secure (Verified by Visa / Mastercard SecureCode) está activado por defecto en la red CMI. El comprador es redirigido a la página de autenticación de su banco y después devuelto a la URL de retorno del comercio. El alojamiento debe permitir estas redirecciones y no bloquear los agentes de usuario ni las IP de los servidores de CMI en las reglas de seguridad de la aplicación.

Verificar la cadena SSL antes de presentar el expediente

El CMI inspecciona el certificado SSL del sitio en el momento de la afiliación. Un certificado válido a ojos del navegador puede estar incompleto del lado del servidor: si la cadena de autoridad intermedia no la envía el servidor (bundle ausente), algunos verificadores automatizados la señalan como inválida. Antes de presentar el expediente, pruebe la URL con una herramienta en línea como SSL Labs de Qualys: una nota A o A+ indica una cadena completa y un protocolo actualizado (TLS 1.2 como mínimo, TLS 1.3 preferible). Un alojamiento que incluye el certificado SSL en su plan y lo activa por defecto evita esta etapa de verificación manual.

Protocolos de integración de CMI: Direct Pay y 3D Secure

El CMI ofrece dos protocolos de integración principales para los sitios de e-commerce.

CMI Direct Pay es el método de integración estándar. El comercio redirige al comprador a la página de pago alojada por el CMI (alojamiento en CMI de la página de introducción de los datos de tarjeta), lo que exime al sitio del comercio de gestionar directamente los datos de tarjeta y simplifica el cumplimiento de PCI-DSS. Los parámetros de la transacción (importe, divisa, referencia del pedido, URL de retorno, URL de callback) se transmiten en un formulario HTML firmado con una clave compartida. El servidor de CMI valida la firma, muestra la página de pago y después notifica al comercio por POST en su URL de callback.

3D Secure está activado por defecto en las transacciones CMI. Durante el pago, el comprador es redirigido a la página ACS (Access Control Server) de su banco, que le envía un código de validación. Este mecanismo transfiere la responsabilidad del fraude al banco emisor siempre que la autenticación se complete — una ventaja operativa directa para el comercio en caso de litigio.

En ambos casos, la URL de callback debe ser absoluta, en HTTPS y accesible desde la internet pública. El CMI no admite las URL con IP desnuda ni los puertos no estándar en las conexiones entrantes hacia el sitio del comercio.

Gastos de cambio evitados: el caso del dírham marroquí

La facturación en dírham es un punto que se descuida a menudo en los pliegos de condiciones de e-commerce. Cuando un comprador marroquí paga en un sitio que factura en euros o en dólares, su banco aplica un tipo de cambio y puede añadir una comisión de conversión. Este sobrecoste — a menudo entre el 2 % y el 4 % según el banco y el tipo de tarjeta — es visible en el extracto bancario del comprador y constituye un freno psicológico a la compra, en particular para cestas de bajo valor.

Las transacciones CMI están denominadas en dírham marroquí (MAD). El comprador ve el importe exacto de su pedido en dírhams, sin sorpresas de conversión. El comercio recibe la liquidación en dírhams en su cuenta profesional marroquí. Ninguna de las dos partes soporta gastos de cambio.

Para las agencias que gestionan clientes cuya audiencia es mayoritariamente marroquí, es un argumento comercial directo: una integración de CMI en el embudo de compra mejora la tasa de conversión sobre esa audiencia, sin modificar el contenido del sitio.

Papel del alojamiento en la integración de CMI

Los tres requisitos técnicos del CMI — HTTPS activo, URL de callback accesible públicamente, resolución DNS estable — dependen directamente de la elección del proveedor de alojamiento.

Un alojamiento que incluye el certificado SSL en su plan (emisión y renovación automáticas mediante Let's Encrypt o una autoridad equivalente) evita la principal causa de fallo en la afiliación: un certificado caducado o una cadena incompleta. La activación de HTTPS desde la puesta en línea del sitio, incluso antes de presentar el expediente del comercio, es la secuencia que evita las idas y venidas con el banco.

La facturación en dírhams del lado del alojamiento es una ventaja complementaria para las agencias que gestionan varios clientes marroquíes: pagar la infraestructura en MAD, recibir facturas en MAD con IVA marroquí e integrar una pasarela CMI en los sitios entregados forman un conjunto coherente en la contabilidad del cliente. Una agencia que aloja a sus clientes de e-commerce en un plan que incluye SSL, HTTPS y facturación en dírhams reúne en un solo proveedor las tres condiciones que CMI exige en la afiliación.

Comparativa: PayPal, tarjeta internacional y CMI para un comprador marroquí

Desplace la tabla

CriterioPayPal / tarjeta internacionalIntegración CMI
Tarjetas bancarias marroquíes aceptadasParcial — depende de la activación internacionalSí — todas las tarjetas de los bancos miembros
Divisa de la transacciónEUR, USD u otra — conversión necesariaDírham marroquí (MAD), sin conversión
Gastos de cambio para el compradorDel 2 % al 4 % según el banco y la tarjetaNinguno
3D SecureVariable según la redActivado por defecto en todas las transacciones
Expediente de alta del comercioEn línea, sin condición de sede en MarruecosA través de un banco marroquí miembro de CMI — sede en Marruecos obligatoria
Liquidación al comercioPlazo variable, en divisa extranjeraD+1 hábil, en dírhams marroquíes
Requisitos de alojamientoNinguno específicoHTTPS obligatorio, callback HTTPS accesible públicamente
Compatibilidad fiscal marroquíPosible IVA extranjeroTransacción en MAD, facturas en MAD, IVA marroquí aplicable

Resolución de problemas: errores frecuentes en la integración de CMI

Cinco problemas se repiten sistemáticamente en la puesta en producción de una integración de CMI. Estos son, con su mensaje o síntoma exacto y su solución.

Error 1 — Callback no recibido / pedido bloqueado en «en espera».
Síntoma: la página de pago de CMI se muestra, el comprador valida su pago, pero el pedido permanece en espera del lado del comercio. Causa: la URL de callback no es accesible desde los servidores de CMI — cortafuegos, regla iptables que bloquea las conexiones entrantes en el puerto 443, o alojamiento detrás de una red privada. Solución: comprobar que el puerto 443 está abierto en entrada y que la URL de callback responde a un curl desde una IP externa.

Error 2 — «Firma incorrecta» o «Invalid hash».
Síntoma: la página de CMI devuelve un error de firma. Causa: la clave compartida (store key) introducida en el formulario de integración no coincide con la configurada en el área de comercio, o los parámetros están codificados de forma distinta (codificación URL, mayúsculas y minúsculas de los campos). Solución: volver a verificar la clave en client.cmi.co.ma y asegurarse de que el orden de los campos en la cadena a firmar corresponde exactamente a la documentación de CMI.

Error 3 — Certificado SSL rechazado en la afiliación.
Síntoma: el expediente de afiliación se devuelve con la mención «sitio no seguro» o «certificado inválido». Causa: certificado autofirmado, cadena de autoridad incompleta, o dominio servido parcialmente en HTTP. Solución: probar con SSL Labs antes de presentarlo y asegurarse de que todas las páginas (incluida la de callback) responden en HTTPS con un certificado firmado por una autoridad reconocida.

Error 4 — La redirección 3D Secure falla o entra en bucle.
Síntoma: el comprador es redirigido a la página de su banco, pero el retorno al sitio del comercio termina en un error 404 o una página en blanco. Causa: la URL de retorno (okUrl / failUrl) apunta a una ruta inexistente tras el despliegue, o el servidor bloquea las redirecciones POST. Solución: verificar las URL de retorno en la configuración de CMI y asegurarse de que están activas en el alojamiento de producción.

Error 5 — Importe duplicado en el extracto del comercio.
Síntoma: un mismo pedido aparece dos veces en el extracto de CMI. Causa: el callback se ha invocado dos veces (timeout del lado del servidor → reintento de CMI) y la lógica de la aplicación no tiene idempotencia sobre la referencia del pedido. Solución: comprobar la referencia del pedido (oid) al recibir el callback y validar el pedido solo si no está ya marcado como pagado.

Para ir más lejos: conformidad e infraestructura para su actividad en Marruecos

La integración de CMI es solo uno de los aspectos de la conformidad de un sitio de e-commerce marroquí. El IVA marroquí (20 % sobre los servicios digitales) se aplica desde el momento en que el prestador está domiciliado en Marruecos y el servicio se presta a un cliente marroquí — un punto desarrollado en el artículo IVA marroquí y alojamiento web. Los datos personales recogidos durante el proceso de pago están sujetos a la ley 09-08 y a las recomendaciones de la CNDP, en particular si se alojan fuera de Marruecos — véase Conformidad con la CNDP y alojamiento fuera de Marruecos.

Para las agencias que registran nombres de dominio .ma para sus clientes, la acreditación ANRT del registrador es una condición previa: un dominio .ma registrado a través de un registrador no acreditado no es válido. El artículo Megalogi, registrador acreditado ANRT detalla este punto.

El conjunto de estas exigencias — CMI, IVA, CNDP, ANRT — forman el marco reglamentario de un proyecto de e-commerce marroquí. Gestionarlas con un solo proveedor de alojamiento que factura en dírhams, incluye el SSL y está él mismo arraigado en el tejido legal marroquí simplifica la gestión del proyecto tanto para la agencia como para su cliente.

SSL incluido, HTTPS activado, facturación en dírhams

Un alojamiento web con certificado SSL incluido, HTTPS activado desde el primer día y facturación en dírhams — los tres requisitos previos de CMI reunidos en un solo plan. Su sitio de e-commerce queda listo para la afiliación como comercio sin configuración adicional.

¿Necesita ayuda?

Consulte nuestro centro de ayuda y nuestra FAQ, o contacte con nuestro equipo: llamada, WhatsApp o correo electrónico. Soporte en francés, inglés y árabe.

Escribir por WhatsAppse abre en una pestaña nueva