PCI Mobile Payments on COTS (MPoC) es un estándar de seguridad global para la aceptación de pagos en dispositivos comerciales listos para usar (COTS), como smartphones y tabletas, gestionado por el PCI Security Standards Council. Su modelo modular y basado en objetivos permite a los proveedores certificar una solución completa o un componente individual —ya sea software, un SDK o un servicio de certificación y supervisión— y demostrar su resiliencia frente a ataques realistas en dispositivos que no ofrecen garantías de seguridad respaldadas por hardware. Como laboratorio de evaluación de MPoC reconocido por el PCI, Keysight le ofrece apoyo desde la definición del alcance y la evaluación de la preparación, pasando por las pruebas previas a la evaluación, hasta la evaluación formal, proporcionando los resultados validados que el PCI SSC exige para aceptar e incluir su producto MPoC en la lista.

logotipo de PCI SSC
Servicios de evaluación y asesoramiento sobre la MPoC de PCI
icono rojo con una cuadrícula

Definición del alcance y análisis de deficiencias

Determina qué tipo de producto MPoC se ajusta a lo que has desarrollado —solución, software o servicio— y en qué punto se sitúa tu arquitectura con respecto a los requisitos de seguridad y pruebas. Definimos los límites de la evaluación antes de que destines presupuesto a ella, de modo que el alcance por el que pagas sea el que realmente necesitas.

icono rojo con una carpeta

Revisión del diseño y la documentación

El MPoC se basa en objetivos, en lugar de ser prescriptivo, lo que hace que recaiga sobre tu documentación la responsabilidad de demostrar que tu diseño cumple con el objetivo. Revisamos la arquitectura, la gestión de claves, la certificación y el diseño de la supervisión en función de los requisitos en una fase temprana, cuando los cambios aún pueden realizarse en un sprint, en lugar de tener que rediseñar toda la arquitectura.

icono rojo con un escudo

Pruebas de seguridad y evaluación previa

Pruebas exhaustivas basadas en ataques de la aplicación móvil, el SDK, la implementación criptográfica y el backend. Esto incluye análisis criptográfico de caja abierta, técnicas de canal lateral e inyección de fallos, ingeniería inversa y pruebas de penetración de los componentes de certificación y supervisión. Al realizarse como una evaluación previa, permite detectar incidencias antes de que se conviertan en un incumplimiento formal.

icono rojo con un certificado

Evaluación formal e inclusión en la lista

La evaluación en sí, llevada a cabo como laboratorio MPoC reconocido por el PCI, hasta su presentación y inclusión en la lista por parte del PCI SSC. También planificamos lo que viene después: revisiones anuales, revalidación y las evaluaciones de cambios que se activan cuando se modifica la solución.

Trabajar con Keysight

Céntrate en el desarrollo de tu producto mientras Keysight te guía en la preparación y evaluación de PCI MPoC.

teléfono móvil con muchos iconos de aplicaciones

Trayectoria demostrada

  • Más de 200 evaluaciones de seguridad de soluciones de monedero móvil basadas en la emulación de tarjeta en el dispositivo (HCE)
  • Más de 50 evaluaciones de soluciones de «tap-to-phone»
  • Aportó comentarios al PCI SSC que contribuyeron a dar forma a la norma MPoC
ingeniero con lupa

Amplios conocimientos especializados en criptografía y ataques

  • Fue pionero en el análisis de canales laterales y la inyección de fallos contra la criptografía de caja blanca
  • Experiencia en análisis de vulnerabilidades que detecta los problemas que se pasan por alto en una revisión basada en listas de verificación
  • Los resultados se presentan como tareas de ingeniería priorizadas y solucionables, en lugar de como una lista de cláusulas
tres ingenieros que examinan gráficos

Un único socio para todos los sistemas de pago

  • Acreditada por los programas de PCI, EMVCo, Mastercard, Visa y American Express
  • Integrar el MPoC en una única hoja de ruta de certificación, en lugar de mantener relaciones paralelas con los laboratorios.
  • Reutilizar los datos y la documentación en todos los programas para reducir la duplicación de pruebas
ingeniero informático

Taller sobre MPoC de PCI

Prepara a tu equipo antes de que comience la evaluación

Keysight ofrece un taller interactivo en línea sobre los requisitos del PCI MPoC. En él se aborda qué entra dentro del ámbito de aplicación, cómo se adaptan los requisitos a tu arquitectura y los errores más comunes que suelen provocar el rechazo de una primera solicitud. Nuestros especialistas responderán a tus preguntas sobre tu caso de uso concreto.

Preguntas frecuentes

Recursos

Blogs destacados

Nuestros expertos comparten regularmente consejos prácticos en nuestro blog. Descubre las últimas novedades en materia de seguridad móvil y de pagos.