La norme PCI Mobile Payments on COTS (MPoC) est une norme de sécurité internationale relative à l’acceptation des paiements sur des appareils disponibles dans le commerce, tels que les smartphones et les tablettes, gérée par le PCI Security Standards Council. Son modèle modulaire, axé sur des objectifs, permet aux fournisseurs de certifier une solution complète ou un composant individuel, qu’il s’agisse d’un logiciel, d’un SDK ou d’un service d’attestation et de surveillance, et de démontrer la résilience face à des attaques réalistes sur des appareils n’offrant aucune garantie de sécurité matérielle. En tant que laboratoire d’évaluation MPoC agréé par le PCI, Keysight vous accompagne depuis la définition du périmètre et l’évaluation de l’état de préparation jusqu’aux tests de pré-évaluation et à l’évaluation formelle, en fournissant les résultats validés exigés par le PCI SSC pour accepter et référencer votre produit MPoC.

Logo PCI SSC
Services d'évaluation et de conseil PCI MPoC
icône rouge avec une grille

Définition du périmètre et analyse des écarts

Déterminez quel type de produit MPoC correspond à ce que vous avez développé — Solution, Logiciel ou Service — et où se situe votre architecture par rapport aux exigences en matière de sécurité et de tests. Nous définissons clairement les limites de l'évaluation avant que vous n'y consacriez un budget, afin que le périmètre pour lequel vous payez corresponde exactement à celui dont vous avez réellement besoin.

icône rouge représentant un dossier

Révision de la conception et de la documentation

Le MPoC est axé sur les objectifs plutôt que normatif, ce qui implique que c’est à vous de démontrer, dans votre documentation, que votre conception répond à ces objectifs. Nous examinons dès le début la conception de l’architecture, de la gestion des clés, de l’attestation et de la surveillance au regard des exigences, alors que les modifications peuvent encore être apportées au cours d’un sprint plutôt que de nécessiter une refonte de l’architecture.

icône rouge représentant un bouclier

Tests de sécurité et pré-évaluation

Tests complets axés sur les attaques de l'application mobile, du SDK, de l'implémentation cryptographique et du backend. Cela inclut l'analyse cryptographique en boîte blanche, les techniques de canaux latéraux et d'injection de défauts, la rétro-ingénierie et les tests d'intrusion des composants d'attestation et de surveillance. Réalisés dans le cadre d'une pré-évaluation, ces tests permettent de mettre en évidence les problèmes avant qu'ils ne constituent une non-conformité officielle.

icône rouge avec un certificat

Évaluation formelle et inscription sur la liste

L'évaluation proprement dite, réalisée en tant que laboratoire MPoC agréé par le PCI, jusqu'à la soumission et l'inscription sur la liste du PCI SSC. Nous prévoyons également les étapes suivantes : les contrôles annuels, la revalidation et les évaluations « delta » déclenchées lorsque vous modifiez votre solution.

Collaborer avec Keysight

Concentrez-vous sur le développement de votre produit tandis que Keysight vous accompagne dans la préparation et l'évaluation du PCI MPoC.

téléphone portable avec de nombreuses icônes d'applications

Une expérience éprouvée

  • Plus de 200 évaluations de sécurité portant sur des solutions de portefeuille mobile utilisant la technologie d'émulation de carte hôte (HCE)
  • Plus de 50 évaluations de solutions « tap-to-phone »
  • A apporté des commentaires au PCI SSC qui ont contribué à l'élaboration de la norme MPoC
ingénieur avec une loupe

Une expertise approfondie en cryptographie et en techniques d'attaque

  • Pionnier de l'analyse des canaux latéraux et de l'injection de défauts dans le domaine de la cryptographie « boîte blanche »
  • Une expertise en matière d'attaques qui met en évidence les problèmes que l'examen d'une liste de contrôle ne permet pas de détecter
  • Des conclusions présentées sous la forme de tâches techniques classées par ordre de priorité et pouvant être mises en œuvre, plutôt que sous la forme d'une liste de clauses
trois ingénieurs en train d'examiner des graphiques

Un seul partenaire pour tous les systèmes de paiement

  • Certifié conforme aux programmes PCI, EMVCo, Mastercard, Visa et American Express
  • Intégrer le MPoC dans une feuille de route de certification unique, plutôt que de gérer des relations parallèles avec les laboratoires
  • Réutiliser les données probantes et la documentation d'un programme à l'autre afin de réduire les tests redondants
ingénieur en informatique

Atelier PCI sur le MPoC

Préparez votre équipe avant le début de l'évaluation

Keysight propose un atelier en ligne interactif consacré aux exigences PCI MPoC. Cet atelier aborde le champ d'application de ces exigences, leur adéquation avec votre architecture, ainsi que les écueils qui entraînent le plus souvent le rejet d'une première soumission. Nos spécialistes répondent à vos questions concernant votre cas d'utilisation spécifique.

Questions fréquemment posées

Ressources éducatives

Blogs à la une

Nos experts partagent régulièrement des conseils pratiques sur notre blog. Découvrez les dernières avancées en matière de sécurité mobile et de sécurité des paiements.