Déterminez quel type de produit MPoC correspond à ce que vous avez développé — Solution, Logiciel ou Service — et où se situe votre architecture par rapport aux exigences en matière de sécurité et de tests. Nous définissons clairement les limites de l'évaluation avant que vous n'y consacriez un budget, afin que le périmètre pour lequel vous payez corresponde exactement à celui dont vous avez réellement besoin.
Le MPoC est axé sur les objectifs plutôt que normatif, ce qui implique que c’est à vous de démontrer, dans votre documentation, que votre conception répond à ces objectifs. Nous examinons dès le début la conception de l’architecture, de la gestion des clés, de l’attestation et de la surveillance au regard des exigences, alors que les modifications peuvent encore être apportées au cours d’un sprint plutôt que de nécessiter une refonte de l’architecture.
Tests complets axés sur les attaques de l'application mobile, du SDK, de l'implémentation cryptographique et du backend. Cela inclut l'analyse cryptographique en boîte blanche, les techniques de canaux latéraux et d'injection de défauts, la rétro-ingénierie et les tests d'intrusion des composants d'attestation et de surveillance. Réalisés dans le cadre d'une pré-évaluation, ces tests permettent de mettre en évidence les problèmes avant qu'ils ne constituent une non-conformité officielle.
L'évaluation proprement dite, réalisée en tant que laboratoire MPoC agréé par le PCI, jusqu'à la soumission et l'inscription sur la liste du PCI SSC. Nous prévoyons également les étapes suivantes : les contrôles annuels, la revalidation et les évaluations « delta » déclenchées lorsque vous modifiez votre solution.
Concentrez-vous sur le développement de votre produit tandis que Keysight vous accompagne dans la préparation et l'évaluation du PCI MPoC.
Keysight propose un atelier en ligne interactif consacré aux exigences PCI MPoC. Cet atelier aborde le champ d'application de ces exigences, leur adéquation avec votre architecture, ainsi que les écueils qui entraînent le plus souvent le rejet d'une première soumission. Nos spécialistes répondent à vos questions concernant votre cas d'utilisation spécifique.
La norme PCI Mobile Payments on COTS (MPoC) est une norme du Conseil des normes de sécurité PCI destinée aux solutions d'acceptation de paiements fonctionnant sur des appareils disponibles dans le commerce, tels que les smartphones et les tablettes. Elle est modulaire et axée sur les objectifs, ce qui signifie qu'elle définit les objectifs de sécurité qu'une solution doit respecter, sans imposer les composants spécifiques à utiliser pour y parvenir.
Le SPoC couvrait la saisie du code PIN sur un appareil COTS et nécessitait un lecteur de carte externe. Le CPoC couvrait l'acceptation sans contact sans code PIN. Le MPoC combine les deux, permettant la saisie du code PIN et des données du titulaire de la carte sans contact sur le même appareil, et ajoute la prise en charge des transactions hors ligne, du code PIN en ligne, de la saisie manuelle des données de la carte (y compris la capture via l'appareil photo de l'appareil), des noyaux distants, des lecteurs externes de bande magnétique et de cartes sécurisées, ainsi que des appareils d'entreprise non commercialisés auprès du grand public.
Oui. Le PCI SSC a annoncé une période officielle de retrait progressif des normes SPoC et CPoC, qui s'étendra du 1er mai au 31 octobre 2026. Les fournisseurs proposant des solutions validées dans le cadre de l'un ou l'autre de ces programmes devraient dès à présent planifier leur transition vers la norme MPoC. Renseignez-vous auprès de votre acquéreur et des marques de paiement pour connaître les exigences spécifiques à votre déploiement et les délais à respecter.
La version 1.1 a été publiée le 26 novembre 2024. Parmi les modifications notables, on peut citer la suppression des exigences relatives à la sécurité des logiciels et à la validation fonctionnelle du noyau, ainsi que la possibilité pour un SDK MPoC d’intégrer un autre SDK MPoC. Cette mise à jour élargit l’éventail des architectures de solutions pouvant faire l’objet d’une certification.
Le PCI SSC classe les produits MPoC en trois catégories : Solutions MPoC, Logiciels MPoC et Services MPoC. Chacune fait l'objet d'une évaluation et d'un référencement distincts. Seul un référencement complet d'une solution MPoC de bout en bout permet une mise en service effective. Les référencements de composants, tels que les logiciels ou les services d'attestation et de surveillance, constituent des produits valides en soi, mais un fournisseur ne disposant que d'un référencement de composants doit tout de même obtenir un référencement complet de la solution avant de pouvoir procéder à la mise en service.
Oui. Les produits MPoC doivent être évalués et validés par un laboratoire MPoC agréé par le PCI avant que le PCI SSC ne les accepte et ne les inscrive sur sa liste. Keysight est un laboratoire MPoC agréé par le PCI.
Les produits déjà validés dans le cadre des programmes SPoC ou CPoC peuvent faire l'objet d'une évaluation au titre du programme MPoC. Dans la pratique, il s'agit d'une évaluation complète et non d'une simple formalité administrative, car le champ d'application et la structure du programme MPoC diffèrent de ceux de ses prédécesseurs. Une mission de cadrage constitue le moyen le plus rapide de déterminer dans quelle mesure vos données probantes existantes sont transférables.
Cela dépend de la portée du projet, du type de produit et du degré d'exhaustivité de votre documentation au moment de démarrer. Le principal facteur à l'origine des dépassements de délai est une documentation qui ne met pas encore suffisamment en avant les arguments contre les objectifs de sécurité. Commencer la conception et la révision de la documentation avant l'évaluation formelle est le moyen le plus efficace de respecter le calendrier.
Les inscriptions au programme MPoC s'accompagnent d'obligations continues, notamment des contrôles annuels et des dates limites de revalidation. Toute modification apportée à votre solution peut déclencher des évaluations des écarts. Keysight en tient compte dès le départ afin que le cycle de maintenance soit prévu dans le budget et ne constitue pas une surprise.
Oui. MPoC prend en charge l'utilisation de lecteurs de bandes magnétiques externes et de lecteurs de cartes sécurisées externes, avec ou sans contact, avec ou sans saisie du code PIN. Le périmètre d'évaluation varie en fonction de la répartition des responsabilités en matière de sécurité entre le lecteur et le dispositif COTS.
Étant donné qu'un dispositif COTS n'offre aucune garantie de sécurité matérielle, le MPoC s'appuie sur un système d'attestation et de surveillance afin de déterminer en permanence si un dispositif donné se trouve dans un état suffisamment sûr pour traiter une transaction. Ce système est au cœur du modèle de sécurité de la norme, et c'est souvent là que les évaluations rencontrent des difficultés.
Oui. Si vous visez également la conformité aux programmes EMVCo, Visa, Mastercard, American Express ou d’autres programmes PCI, Keysight peut regrouper ces travaux au sein d’une feuille de route unique et réutiliser la documentation et les résultats des tests pour l’ensemble des programmes.
En général, il s'agit du responsable de l'ingénierie mobile, du responsable du backend ou de la plateforme, de l'architecte en cryptographie ou en sécurité, ainsi que de la personne en charge de la conformité. La désignation d'un responsable de la documentation revêt une importance bien plus grande que ne le pensent les équipes. Désigner ce responsable dès le premier jour est la mesure la moins coûteuse que vous puissiez prendre pour garantir le respect du calendrier.
Nos experts partagent régulièrement des conseils pratiques sur notre blog. Découvrez les dernières avancées en matière de sécurité mobile et de sécurité des paiements.
Que recherchez-vous ?