Determine qual tipo de produto MPoC se aplica ao que você desenvolveu — Solução, Software ou Serviço — e como sua arquitetura se enquadra nos requisitos de segurança e testes. Definimos os limites da avaliação antes de você alocar recursos para ela, para que o escopo pelo qual você paga seja exatamente o escopo de que você realmente precisa.
O MPoC é baseado em objetivos, e não prescritivo, o que faz com que recaia sobre a sua documentação a responsabilidade de demonstrar que o seu projeto atende ao objetivo. Analisamos a arquitetura, o gerenciamento de chaves, a certificação e o projeto de monitoramento em relação aos requisitos desde o início, enquanto as alterações ainda podem ser feitas no âmbito de um sprint, em vez de exigirem uma reformulação da arquitetura.
Testes completos orientados a ataques do aplicativo móvel, do SDK, da implementação criptográfica e do backend. Isso inclui análise criptográfica de caixa aberta, técnicas de canal lateral e injeção de falhas, engenharia reversa e testes de penetração dos componentes de atestado e monitoramento. Realizados como uma pré-avaliação, esses testes revelam descobertas antes que elas se tornem uma não conformidade formal.
A avaliação em si, realizada como um laboratório de MPoC reconhecido pelo PCI, até o envio e a inclusão na lista pelo PCI SSC. Também planejamos o que vem a seguir: verificações anuais, revalidação e as avaliações de delta acionadas quando você altera sua solução.
Concentre-se no desenvolvimento do seu produto enquanto a Keysight o orienta na preparação e avaliação do PCI MPoC.
A Keysight oferece um workshop interativo on-line sobre os requisitos do PCI MPoC. O workshop aborda o escopo da norma, como os requisitos se aplicam à sua arquitetura e as armadilhas que, na maioria das vezes, levam à rejeição de uma primeira submissão. Nossos especialistas respondem a perguntas sobre o seu caso de uso específico.
O PCI Mobile Payments on COTS (MPoC) é uma norma do PCI Security Standards Council para soluções de aceitação de pagamentos que funcionam em dispositivos comerciais prontos para uso, como smartphones e tablets. É modular e baseada em objetivos, o que significa que estabelece objetivos de segurança que uma solução deve cumprir, em vez de ditar os componentes específicos a serem utilizados para atingi-los.
O SPoC abrangia a digitação do PIN em um dispositivo COTS e exigia um leitor de cartão externo. O CPoC abrangia a aceitação sem contato, sem PIN. O MPoC combina ambos, permitindo a digitação do PIN e a inserção de dados do titular do cartão sem contato no mesmo dispositivo, além de oferecer suporte a transações offline, PIN online, inserção manual do cartão — incluindo a captura pela câmera do dispositivo —, kernels remotos, leitores externos de fita magnética e de cartões seguros, e dispositivos corporativos não comercializados ao público.
Sim. O PCI SSC anunciou um período formal de transição para as normas SPoC e CPoC, que se estenderá de 1º de maio a 31 de outubro de 2026. Os fornecedores com soluções validadas por qualquer um desses programas devem começar a planejar sua trajetória rumo ao MPoC já. Converse com sua operadora de cartões e com as marcas de pagamento sobre quais são os requisitos específicos para sua implantação e quais são os prazos a serem cumpridos.
A versão 1.1 foi publicada em 26 de novembro de 2024. Entre as principais mudanças estão a remoção dos requisitos de validação funcional do software seguro e do kernel, além da permissão para que um SDK do MPoC integre outro SDK do MPoC. A atualização amplia a gama de arquiteturas de solução que podem ser certificadas.
O PCI SSC classifica os produtos MPoC em três categorias: Soluções MPoC, Software MPoC e Serviços MPoC. Cada uma delas é avaliada e listada separadamente. É a listagem completa de uma Solução MPoC de ponta a ponta que permite a implantação em produção. Listagens de componentes, como software ou serviços de atestado e monitoramento, são produtos válidos por si só, mas um fornecedor que possua apenas uma listagem de componentes ainda precisa de uma listagem completa da solução antes de entrar em produção.
Sim. Os produtos MPoC devem ser avaliados e validados por um laboratório MPoC reconhecido pelo PCI antes que o PCI SSC os aceite e os inclua em sua lista. A Keysight é um laboratório MPoC reconhecido pelo PCI.
Os produtos já validados no âmbito do SPoC ou do CPoC podem ser submetidos para avaliação no programa MPoC. Na prática, trata-se de uma avaliação completa, e não de um mero trâmite burocrático, pois o escopo e a estrutura do MPoC diferem dos de seus dois antecessores. Uma análise de escopo é a maneira mais rápida de descobrir em que medida as evidências existentes podem ser aproveitadas.
Isso depende do escopo, do tipo de produto e do grau de completude da documentação no momento do início do projeto. O principal fator que leva ao atraso é uma documentação que ainda não justifique os objetivos de segurança. Iniciar a revisão do projeto e da documentação antes da avaliação formal é a maneira mais eficaz de proteger o cronograma.
Os registros no MPoC envolvem obrigações contínuas, incluindo verificações anuais e prazos para revalidação. Alterações na sua solução podem acionar avaliações de diferenças. A Keysight planeja isso desde o início para que o ciclo de manutenção seja contemplado no orçamento, em vez de ser uma surpresa.
Sim. O MPoC suporta o uso de leitores externos de tarja magnética e de leitores externos de cartões seguros, com ou sem contato, com ou sem a inserção de PIN. O escopo da avaliação varia de acordo com a forma como a responsabilidade pela segurança é dividida entre o leitor e o dispositivo COTS.
Como um dispositivo COTS não oferece nenhuma garantia de segurança baseada em hardware, o MPoC conta com um sistema de atestado e monitoramento para avaliar continuamente se um determinado dispositivo está em um estado seguro o suficiente para processar uma transação. Esse sistema é fundamental para o modelo de segurança da norma e é frequentemente o ponto em que as avaliações encontram dificuldades.
Sim. Se você também estiver buscando a certificação da EMVCo, Visa, Mastercard, American Express ou outros programas PCI, a Keysight pode alinhar o trabalho em um único plano de ação e reutilizar a documentação e os resultados dos testes em todos os esquemas.
Normalmente, o líder da equipe de engenharia móvel, o líder de backend ou de plataforma, o arquiteto de criptografia ou segurança e quem quer que seja o responsável pela conformidade. A atribuição de responsabilidade pela documentação é mais importante do que as equipes imaginam. Designar esse responsável desde o primeiro dia é a medida mais econômica que você pode tomar para proteger o cronograma.
Nossos especialistas compartilham regularmente dicas práticas em nosso blog. Conheça as últimas novidades em segurança de dispositivos móveis e pagamentos.
O que você está procurando?