Le paiement mobile basé sur un logiciel supprime l’élément sécurisé matériel de l’équation et confie au logiciel la protection de ces mêmes actifs. L’application s’exécute sur un appareil grand public que le fournisseur ne contrôle pas, aux côtés d’applications non fiables, sur un système d’exploitation pouvant avoir été « rooté » ou « jailbreaké ». EMVCo a lancé en 2018 son processus d’évaluation de la sécurité SBMP (SBMP Security Evaluation Process) afin de fournir au secteur une méthode cohérente pour évaluer cette défense multicouche. Ce processus repose sur un modèle de composants et d’intégration, ce qui permet d’évaluer séparément un environnement d’exécution de confiance, un authentificateur biométrique, un outil de protection logicielle ou un SDK de paiement, puis d’utiliser ces résultats pour évaluer la solution complète qui en découle.

Keysight est un laboratoire d'évaluation de sécurité agréé par EMVCo, dont le champ d'application reconnu couvre le SBMP complet ainsi que les catégories IC, Platform et ICC. Nos évaluateurs examinent votre documentation et votre code source, effectuent des analyses de vulnérabilité et testent votre produit en utilisant les techniques employées par un véritable attaquant. Nous fournissons ensuite le rapport d'évaluation dont EMVCo a besoin pour délivrer votre certificat.

Logo EMVCO
Votre parcours vers la certification SBMP d’EMVCo
icône rouge avec une grille

Définition du périmètre

Nous déterminons ce que vous certifiez et comment cela sera évalué. Vous pouvez évaluer un seul composant, en évaluer plusieurs et intégrer les résultats, ou considérer une solution complète comme un seul et même produit. Ce choix a une incidence sur le coût, les délais et la part du travail que vous pourrez réutiliser ultérieurement ; c’est pourquoi nous le définissons dès le départ.

icône rouge représentant un dossier

Inscription et accords

Vous devez d'abord vous enregistrer en tant que fournisseur EMVCo, puis signer un accord d'évaluation de sécurité avec le groupe de travail sur l'évaluation de sécurité d'EMVCo. Ensuite, vous devez remplir le questionnaire d'enregistrement SBMP et régler la facture émise par EMVCo. Nous pouvons vous conseiller sur les choix relatifs au périmètre d'évaluation qui seront fixés par ce questionnaire.

icône rouge représentant une loupe

Documentation et révision du code

L'évaluation SBMP est un exercice de type « boîte blanche ». Nos évaluateurs examinent votre documentation de conception et votre code source afin de comprendre comment le produit protège les clés, le code et les données au repos, en cours d'utilisation et en transit. Les équipes sous-estiment souvent cette étape, car le niveau de sécurité réel d'un produit mobile dépend fortement des détails de mise en œuvre que la documentation seule ne révèle pas.

icône rouge représentant un personnage masqué

Analyse et tests de vulnérabilité

Nous réalisons une analyse structurée des vulnérabilités du produit, puis nous le testons. La campagne couvre l'analyse statique et dynamique, la rétro-ingénierie, le hooking et l'instrumentation, la falsification et le reconditionnement, les scénarios impliquant des appareils rootés ou jailbreakés, ainsi que les attaques visant les implémentations cryptographiques, y compris la cryptographie en boîte blanche.

icône rouge avec un certificat

Rapports et certification

Nous établissons le rapport d'évaluation et l'envoyons à EMVCo dès que vous aurez réglé la facture d'inscription. EMVCo examine le rapport et délivre votre certificat d'évaluation de sécurité (SEC), publié sous un numéro SECN. Nous traitons les questions soulevées au cours de l'examen jusqu'à ce que le rapport réponde aux exigences.

icône rouge avec deux flèches circulaires

Maintenance et réutilisation

Les produits mobiles sont commercialisés selon un rythme de lancement auquel la certification doit s'adapter. Dès le départ, nous anticipons les mises à jour, les nouvelles versions et les soumissions de nouveaux modes de paiement, et nous organisons les évaluations des composants de manière à ce que leurs résultats soient pris en compte dans les solutions qui s'appuient sur eux.

Parcours d'évaluation SBMP d'EMVCo

Une évaluation de composant porte sur un élément de la défense en plusieurs couches : un TEE, une implémentation du CDCVM, un mécanisme d’attestation, un outil de protection logicielle ou un SDK. Cette approche convient aux fournisseurs de technologies qui vendent leurs produits aux éditeurs de portefeuilles électroniques et aux équipementiers plutôt qu’aux titulaires de cartes. Votre certificat devient alors un atout commercial, car les intégrateurs qui s’appuient sur votre composant peuvent s’y référer au lieu de devoir prouver eux-mêmes votre niveau de sécurité.

L'évaluation d'une solution porte sur l'ensemble du produit de paiement mobile tel qu'il sera proposé aux utilisateurs. Lorsque la solution intègre des composants déjà certifiés, l'évaluation s'appuie sur les résultats de ces certifications plutôt que de les reproduire. Cette approche convient aux fournisseurs de portefeuilles numériques, aux émetteurs et aux fabricants d'équipements d'origine (OEM). L'efficacité de cette démarche dépend de la manière dont votre intégration respecte les conditions associées à chaque certificat de composant, ce qui constitue la source la plus courante de travail superflu.

Un certificat SBMP délivré par EMVCo et l'agrément d'un réseau de paiement sont deux éléments liés, mais distincts. Les réseaux tels que Visa, Mastercard, American Express, Discover, JCB, Cartes Bancaires, Bancontact Payconiq et MIR ont chacun leurs propres exigences en matière de paiement mobile par logiciel. Nous évaluons conjointement la conformité aux exigences SBMP d'EMVCo et à celles des programmes des réseaux, ce qui vous évite de devoir effectuer des tests redondants.

La certification couvre le périmètre défini par EMVCo. Certains fournisseurs souhaitent également avoir une vue d’ensemble des risques situés en dehors de ce périmètre, tels que la sécurité du backend et de l’approvisionnement, ou encore les voies de fraude non couvertes par un composant certifié ; nous proposons donc des prestations d’évaluation distinctes à cet effet. Ces prestations s’ajoutent à la certification à titre facultatif et n’ont aucune incidence sur votre certificat.


Trois raisons pour lesquelles votre application de paiement doit obtenir la certification EMVCo

Les applications de paiement mobile fonctionnent dans un environnement que leurs fournisseurs ne contrôlent pas, sur des appareils grand public pouvant être « rootés » ou compromis, tandis que les pirates ne cessent d’affiner leurs outils. Rédigé en collaboration avec Promon, cet article présente les trois raisons pour lesquelles les fournisseurs font certifier leurs solutions selon la norme EMVCo SBMP, et explique en quoi l’outil de protection logicielle que vous choisissez influe sur le déroulement de ce processus.

téléphone portable à la main

Collaborer avec Keysight

Concentrez-vous sur le développement de votre produit tandis que Keysight vous accompagne dans la préparation et l'évaluation du programme SBMP.

téléphone portable avec un globe flottant

Évaluer l'ensemble de la pile

Nous évaluons chaque couche d'une solution de paiement mobile logicielle, depuis les outils de protection logicielle et les TEE, en passant par le CDCVM et l'attestation, jusqu'au portefeuille complet. Un seul laboratoire peut ainsi évaluer aujourd'hui votre composant et, demain, la solution qui l'intègre.

ingénieur en informatique

Être prêt pour l'évaluation

La plupart des retards dans les projets SBMP sont dus à des mécanismes de protection qui ne résistent pas à un examen approfondi, ou à des conditions d'intégration imposées par un certificat de composant et auxquelles la solution ne répondait pas. Nos formations et nos tests de pré-certification permettent de mettre en évidence ces lacunes alors que votre équipe peut encore y remédier dans le cadre d'un cycle de déploiement normal.

trois ingénieurs en train d'examiner des graphiques

Réutiliser les éléments de preuve

Nous planifions vos travaux EMVCo en parallèle des programmes liés aux systèmes de paiement et aux autres systèmes figurant dans votre feuille de route. Une seule campagne couvre ainsi plusieurs composants et versions de produits, et chaque nouvelle soumission coûte moins cher que la précédente.

Ressources éducatives

Questions fréquemment posées