Determina qué tipo de producto MPoC se ajusta a lo que has desarrollado —solución, software o servicio— y en qué punto se sitúa tu arquitectura con respecto a los requisitos de seguridad y pruebas. Definimos los límites de la evaluación antes de que destines presupuesto a ella, de modo que el alcance por el que pagas sea el que realmente necesitas.
El MPoC se basa en objetivos, en lugar de ser prescriptivo, lo que hace que recaiga sobre tu documentación la responsabilidad de demostrar que tu diseño cumple con el objetivo. Revisamos la arquitectura, la gestión de claves, la certificación y el diseño de la supervisión en función de los requisitos en una fase temprana, cuando los cambios aún pueden realizarse en un sprint, en lugar de tener que rediseñar toda la arquitectura.
Pruebas exhaustivas basadas en ataques de la aplicación móvil, el SDK, la implementación criptográfica y el backend. Esto incluye análisis criptográfico de caja abierta, técnicas de canal lateral e inyección de fallos, ingeniería inversa y pruebas de penetración de los componentes de certificación y supervisión. Al realizarse como una evaluación previa, permite detectar incidencias antes de que se conviertan en un incumplimiento formal.
La evaluación en sí, llevada a cabo como laboratorio MPoC reconocido por el PCI, hasta su presentación y inclusión en la lista por parte del PCI SSC. También planificamos lo que viene después: revisiones anuales, revalidación y las evaluaciones de cambios que se activan cuando se modifica la solución.
Céntrate en el desarrollo de tu producto mientras Keysight te guía en la preparación y evaluación de PCI MPoC.
Keysight ofrece un taller interactivo en línea sobre los requisitos del PCI MPoC. En él se aborda qué entra dentro del ámbito de aplicación, cómo se adaptan los requisitos a tu arquitectura y los errores más comunes que suelen provocar el rechazo de una primera solicitud. Nuestros especialistas responderán a tus preguntas sobre tu caso de uso concreto.
PCI Mobile Payments on COTS (MPoC) es una norma del Consejo de Normas de Seguridad PCI para soluciones de aceptación de pagos que se ejecutan en dispositivos comerciales listos para usar, como smartphones y tabletas. Es modular y se basa en objetivos, lo que significa que establece los objetivos de seguridad que debe cumplir una solución, en lugar de dictar los componentes específicos que deben utilizarse para alcanzarlos.
El estándar SPoC contemplaba la introducción del PIN en un dispositivo COTS y requería un lector de tarjetas externo. El estándar CPoC contemplaba la aceptación sin contacto sin necesidad de introducir el PIN. El estándar MPoC combina ambas modalidades, permitiendo la introducción del PIN y la lectura sin contacto de los datos del titular de la tarjeta en el mismo dispositivo, y añade compatibilidad con transacciones sin conexión, PIN en línea, introducción manual de datos de la tarjeta —incluida la captura mediante la cámara del dispositivo—, núcleos remotos, lectores externos de banda magnética y de tarjetas seguras, así como dispositivos empresariales no comercializados al público.
Sí. El PCI SSC ha anunciado un periodo de retirada oficial para las normas SPoC y CPoC, que se extenderá desde el 1 de mayo hasta el 31 de octubre de 2026. Los proveedores con soluciones validadas en el marco de cualquiera de estos programas deberían empezar a planificar ya su transición hacia el MPoC. Consulta con tu entidad adquirente y con las marcas de pago cuáles son los requisitos específicos para tu implantación y en qué plazo deben cumplirse.
La versión 1.1 se publicó el 26 de noviembre de 2024. Entre los cambios más destacados se incluyen la eliminación de los requisitos de validación funcional del software seguro y del núcleo, y la posibilidad de que un SDK de MPoC integre otro SDK de MPoC. La actualización amplía la gama de arquitecturas de soluciones que pueden certificarse.
El PCI SSC clasifica los productos MPoC en tres categorías: Soluciones MPoC, Software MPoC y Servicios MPoC. Cada una de ellas se evalúa y se incluye en la lista por separado. Una inclusión completa de una solución MPoC de extremo a extremo es lo que permite una puesta en marcha efectiva. Las inclusiones de componentes, como el software o los servicios de certificación y supervisión, son productos válidos por sí mismos, pero un proveedor que solo cuente con la inclusión de un componente seguirá necesitando una inclusión completa de la solución antes de poder ponerla en marcha.
Sí. Los productos MPoC deben ser evaluados y validados por un laboratorio MPoC reconocido por el PCI antes de que el PCI SSC los acepte y los incluya en su lista. Keysight es un laboratorio MPoC reconocido por el PCI.
Los productos que ya hayan sido validados en el marco de los programas SPoC o CPoC pueden presentarse para su evaluación en el programa MPoC. En la práctica, se trata de una evaluación completa y no de un mero trámite burocrático, ya que el alcance y la estructura del MPoC difieren de los de sus predecesores. Una consulta de alcance es la forma más rápida de averiguar qué parte de la evidencia de la que ya dispone es válida para este programa.
Depende del alcance, del tipo de producto y del grado de exhaustividad de la documentación al inicio del proyecto. El principal factor que provoca los retrasos es una documentación que aún no justifica por qué no se cumplen los objetivos de seguridad. Empezar la revisión del diseño y la documentación antes de la evaluación formal es la forma más eficaz de garantizar el cumplimiento de los plazos.
Las inscripciones en el programa MPoC conllevan obligaciones continuas, entre las que se incluyen revisiones anuales y fechas límite de revalidación. Los cambios en su solución pueden dar lugar a evaluaciones diferenciales. Keysight lo tiene en cuenta desde el principio, de modo que el ciclo de mantenimiento se incluya en el presupuesto y no suponga una sorpresa.
Sí. MPoC admite el uso de lectores externos de banda magnética y de lectores externos de tarjetas seguras, tanto con contacto como sin contacto, con o sin introducción del PIN. El alcance de la evaluación varía en función de cómo se reparta la responsabilidad en materia de seguridad entre el lector y el dispositivo COTS.
Dado que un dispositivo COTS no ofrece ninguna garantía de seguridad respaldada por el hardware, MPoC se basa en un sistema de certificación y supervisión para evaluar de forma continua si un dispositivo concreto se encuentra en un estado lo suficientemente seguro como para procesar una transacción. Se trata de un elemento fundamental del modelo de seguridad del estándar y, con frecuencia, es aquí donde surgen los problemas en las evaluaciones.
Sí. Si además estás trabajando en el cumplimiento de los programas de EMVCo, Visa, Mastercard, American Express u otros programas PCI, Keysight puede coordinar el trabajo en una única hoja de ruta y reutilizar la documentación y los resultados de las pruebas en todos los esquemas.
Normalmente, el responsable de ingeniería móvil, el responsable de backend o de la plataforma, el arquitecto de criptografía o seguridad y la persona encargada del cumplimiento normativo. La asignación de responsabilidades en materia de documentación es más importante de lo que los equipos creen. Designar a esa persona desde el primer día es la medida más económica que puedes tomar para proteger el calendario.
Nuestros expertos comparten regularmente consejos prácticos en nuestro blog. Descubre las últimas novedades en materia de seguridad móvil y de pagos.
¿Qué busca?