Ermitteln Sie, welcher MPoC-Produkttyp – Lösung, Software oder Service – auf Ihr Produkt zutrifft und wie Ihre Architektur die Sicherheits- und Testanforderungen erfüllt. Wir legen den Umfang der Evaluierung fest, bevor Sie Budget dafür bereitstellen, sodass Sie nur den Umfang bezahlen, den Sie tatsächlich benötigen.
MPoC ist zielorientiert statt präskriptiv, wodurch die Dokumentation die Beweislast dafür trägt, dass Ihr Design das Ziel erfüllt. Wir überprüfen Architektur, Schlüsselverwaltung, Attestierung und Überwachungsdesign frühzeitig anhand der Anforderungen, solange Änderungen noch in einem Sprint und nicht in einer kompletten Neuarchitektur erfolgen.
Umfassende, angriffsorientierte Tests der mobilen Anwendung, des SDKs, der kryptografischen Implementierung und des Backends. Dies beinhaltet White-Box-Kryptografieanalyse, Seitenkanal- und Fehlereinschleusungstechniken, Reverse Engineering sowie Penetrationstests der Attestierungs- und Überwachungskomponenten. Als Vorbewertung durchgeführt, deckt diese Prüfung Schwachstellen auf, bevor diese zu einer formellen Nichteinhaltung führen.
Die Evaluierung selbst, durchgeführt als PCI-anerkanntes MPoC-Labor, bis hin zur Einreichung und Listung durch das PCI SSC, wird von uns begleitet. Wir planen auch die Folgeschritte: jährliche Kontrollpunkte, Revalidierung und die Delta-Evaluierungen, die bei einem Lösungswechsel anfallen.
Konzentrieren Sie sich auf die Weiterentwicklung Ihres Produkts, während Keysight Sie bei der Vorbereitung und Bewertung des PCI MPoC unterstützt.
Keysight bietet einen interaktiven Online-Workshop zu den PCI-MPoC-Anforderungen an. Darin werden der Geltungsbereich, die Zuordnung der Anforderungen zu Ihrer Architektur und die häufigsten Fehlerquellen bei der ersten Einreichung erläutert. Unsere Experten beantworten Ihre Fragen zu Ihrem konkreten Anwendungsfall.
PCI Mobile Payments on COTS (MPoC) ist ein Standard des PCI Security Standards Council für Zahlungslösungen, die auf handelsüblichen Geräten wie Smartphones und Tablets laufen. Er ist modular und zielorientiert, d. h. er definiert Sicherheitsziele, die eine Lösung erfüllen muss, anstatt die spezifischen Komponenten vorzuschreiben, die zur Erreichung dieser Ziele verwendet werden.
SPoC ermöglichte die PIN-Eingabe auf einem Standardgerät und erforderte ein externes Kartenlesegerät. CPoC ermöglichte die kontaktlose Akzeptanz ohne PIN. MPoC vereint beides und erlaubt die Eingabe von PIN- und kontaktlosen Karteninhaberdaten auf demselben Gerät. Zusätzlich unterstützt MPoC Offline-Transaktionen, Online-PIN-Eingabe, manuelle Karteneingabe (einschließlich Erfassung über die Gerätekamera), Remote-Kernel, externe Magnetstreifen- und sichere Kartenlesegeräte sowie Unternehmensgeräte, die nicht im freien Handel erhältlich sind.
Ja. Das PCI SSC hat eine offizielle Auslauffrist für die Standards SPoC und CPoC vom 1. Mai bis zum 31. Oktober 2026 angekündigt. Anbieter, deren Lösungen nach einem dieser Programme validiert wurden, sollten jetzt ihre MPoC-Umstellung planen. Sprechen Sie mit Ihrem Acquirer und den Zahlungsanbietern über die spezifischen Anforderungen Ihrer Implementierung und die jeweiligen Fristen.
Version 1.1 wurde am 26. November 2024 veröffentlicht. Zu den wichtigsten Änderungen zählen der Wegfall der Anforderungen an die Validierung von sicherer Software und Kernelfunktionen sowie die Möglichkeit, dass ein MPoC SDK ein anderes MPoC SDK integriert. Das Update erweitert das Spektrum zertifizierbarer Lösungsarchitekturen.
PCI SSC listet MPoC-Produkte in drei Kategorien: MPoC-Lösungen, MPoC-Software und MPoC-Services. Jede Kategorie wird separat bewertet und gelistet. Eine vollständige, durchgängige MPoC-Lösungsliste ist Voraussetzung für den Produktiveinsatz. Komponenten wie Software oder Attestierungs- und Überwachungsdienste sind zwar eigenständige Produkte, jedoch benötigt ein Anbieter, der lediglich eine Komponente listet, vor dem Produktiveinsatz eine vollständige Lösungsliste.
Ja. MPoC-Produkte müssen von einem PCI-anerkannten MPoC-Labor geprüft und validiert werden, bevor sie vom PCI SSC akzeptiert und gelistet werden. Keysight ist ein PCI-anerkanntes MPoC-Labor.
Produkte, die bereits im Rahmen von SPoC oder CPoC validiert wurden, können zur Bewertung im Rahmen des MPoC-Programms eingereicht werden. In der Praxis handelt es sich dabei um eine umfassende Bewertung und nicht um einen reinen Papierkram, da sich Umfang und Struktur des MPoC von den beiden Vorgängerprogrammen unterscheiden. Eine Vorstudie ist der schnellste Weg, um festzustellen, inwieweit Ihre bestehenden Nachweise übertragbar sind.
Es hängt vom Umfang, dem Produkttyp und dem Vollständigkeitsgrad Ihrer Dokumentation zu Beginn ab. Der häufigste Grund für Kostenüberschreitungen ist eine Dokumentation, die die Sicherheitsziele noch nicht ausreichend begründet. Die effektivste Methode, den Zeitplan einzuhalten, ist, die Design- und Dokumentationsprüfung vor der formalen Evaluierung zu beginnen.
MPoC-Listungen bringen laufende Verpflichtungen mit sich, darunter jährliche Überprüfungen und Rezertifizierungstermine. Änderungen an Ihrer Lösung können Delta-Bewertungen auslösen. Keysight plant dies von Anfang an ein, sodass der Wartungszyklus budgetiert und nicht unerwartet kommt.
Ja. MPoC unterstützt die Verwendung externer Magnetstreifenleser und externer kontaktbehafteter oder kontaktloser Kartenlesegeräte mit oder ohne PIN-Eingabe. Der Evaluierungsumfang ändert sich je nachdem, wie die Sicherheitsverantwortung zwischen dem Lesegerät und dem Standardgerät aufgeteilt ist.
Da COTS-Geräte keine hardwarebasierte Sicherheitsgarantie bieten, stützt sich MPoC auf ein Attestierungs- und Überwachungssystem, das kontinuierlich prüft, ob sich ein Gerät in einem ausreichend sicheren Zustand für die Verarbeitung einer Transaktion befindet. Dies ist zentral für das Sicherheitsmodell des Standards und führt häufig zu Problemen bei der Evaluierung.
Ja. Wenn Sie auch EMVCo-, Visa-, Mastercard-, American Express- oder andere PCI-Programme anstreben, kann Keysight die Arbeit unter einer gemeinsamen Roadmap zusammenführen und Dokumentationen sowie Testnachweise für verschiedene Systeme wiederverwenden.
In der Regel sind dies der Leiter der mobilen Entwicklung, der Backend- oder Plattformleiter, der Kryptografie- oder Sicherheitsarchitekt und der Compliance-Beauftragte. Die Dokumentationsverantwortung ist wichtiger, als Teams oft annehmen. Die Benennung dieses Verantwortlichen von Anfang an ist die kostengünstigste Maßnahme, um den Zeitplan einzuhalten.
Unsere Experten teilen regelmäßig praktische Einblicke in unserem Blog. Entdecken Sie die neuesten Entwicklungen im Bereich der mobilen Sicherheit und Zahlungssicherheit.
Können wir Ihnen behilflich sein?