Stabilisci quale tipologia di prodotto MPoC si applica a ciò che hai realizzato — Soluzione, Software o Servizio — e in che misura la tua architettura soddisfa i requisiti di sicurezza e di test. Definiremo i confini della valutazione prima che tu destini il budget necessario, in modo che l’ambito per cui paghi sia esattamente quello di cui hai effettivamente bisogno.
L'MPoC è basato su obiettivi piuttosto che prescrittivo, il che significa che spetta alla documentazione dimostrare che il progetto soddisfa tali obiettivi. Esaminiamo tempestivamente l'architettura, la gestione delle chiavi, l'attestazione e il progetto di monitoraggio alla luce dei requisiti, quando le modifiche possono ancora essere apportate nell'ambito di uno sprint anziché richiedere una riprogettazione completa dell'architettura.
Test completi basati sugli attacchi dell’applicazione mobile, dell’SDK, dell’implementazione crittografica e del backend. Ciò include l’analisi crittografica white-box, tecniche di canale laterale e di iniezione di errori, reverse engineering e test di penetrazione dei componenti di attestazione e monitoraggio. Eseguiti come valutazione preliminare, questi test individuano eventuali criticità prima che si traducano in una formale non conformità.
La valutazione vera e propria, condotta in qualità di laboratorio MPoC riconosciuto dal PCI, fino alla presentazione e all’inserimento nell’elenco da parte del PCI SSC. Pianifichiamo inoltre le fasi successive: controlli annuali, riconvalida e valutazioni “delta” attivate in caso di modifica della soluzione.
Concentrati sullo sviluppo del tuo prodotto, mentre Keysight ti guida nella preparazione e nella valutazione del PCI MPoC.
Keysight offre un workshop online interattivo sui requisiti PCI MPoC. Il workshop illustra l’ambito di applicazione, come i requisiti si applicano alla vostra architettura e le insidie che più spesso causano il rigetto di una prima richiesta. I nostri specialisti rispondono alle domande relative al vostro caso d’uso specifico.
Il PCI Mobile Payments on COTS (MPoC) è uno standard del PCI Security Standards Council relativo alle soluzioni di accettazione dei pagamenti che funzionano su dispositivi commerciali disponibili in commercio, quali smartphone e tablet. Si tratta di uno standard modulare e basato su obiettivi, il che significa che definisce gli obiettivi di sicurezza che una soluzione deve soddisfare, anziché imporre i componenti specifici da utilizzare per raggiungerli.
Lo standard SPoC prevedeva l'inserimento del PIN su un dispositivo COTS e richiedeva un lettore di carte esterno. Lo standard CPoC prevedeva l'accettazione senza contatto senza PIN. Lo standard MPoC combina entrambe le funzionalità, consentendo l'inserimento del PIN e dei dati del titolare della carta senza contatto sullo stesso dispositivo, e aggiunge il supporto per transazioni offline, PIN online, inserimento manuale dei dati della carta (compresa l'acquisizione tramite la fotocamera del dispositivo), kernel remoti, lettori esterni di bande magnetiche e di carte sicure, nonché dispositivi aziendali non destinati alla vendita al pubblico.
Sì. Il PCI SSC ha annunciato un periodo di transizione ufficiale per gli standard SPoC e CPoC, che va dal 1° maggio al 31 ottobre 2026. I fornitori con soluzioni validate nell’ambito di uno dei due programmi dovrebbero pianificare fin da ora il proprio percorso verso l’MPoC. Rivolgetevi al vostro acquirente e ai circuiti di pagamento per capire quali siano i requisiti specifici per la vostra implementazione e entro quando dovranno essere soddisfatti.
La versione 1.1 è stata pubblicata il 26 novembre 2024. Tra le modifiche più significative figurano l'eliminazione dei requisiti relativi alla sicurezza del software e alla validazione funzionale del kernel, nonché la possibilità per un SDK MPoC di integrare un altro SDK MPoC. L'aggiornamento amplia la gamma di architetture di soluzione che possono essere certificate.
Il PCI SSC classifica i prodotti MPoC in tre categorie: Soluzioni MPoC, Software MPoC e Servizi MPoC. Ciascuna categoria viene valutata e inserita nell'elenco separatamente. È l'inserimento completo e end-to-end di una Soluzione MPoC nell'elenco che consente l'implementazione operativa. Le inserzioni relative ai singoli componenti, quali il software o i servizi di attestazione e monitoraggio, sono prodotti validi a sé stanti, ma un fornitore che disponga solo dell'inserimento di un componente deve comunque ottenere l'inserimento completo della soluzione prima di poter procedere all'implementazione operativa.
Sì. I prodotti MPoC devono essere valutati e convalidati da un laboratorio MPoC riconosciuto dal PCI prima che il PCI SSC li accetti e li inserisca nell'elenco. Keysight è un laboratorio MPoC riconosciuto dal PCI.
I prodotti già convalidati nell’ambito dei programmi SPoC o CPoC possono essere sottoposti a valutazione nell’ambito del programma MPoC. In pratica si tratta di una valutazione completa piuttosto che di una semplice formalità burocratica, poiché l’ambito di applicazione e la struttura dell’MPoC differiscono da quelli dei due programmi precedenti. Un’analisi preliminare è il modo più rapido per capire in che misura le prove già disponibili possano essere riutilizzate.
Dipende dall'ambito, dal tipo di prodotto e dal grado di completezza della documentazione all'inizio del progetto. Il principale fattore che causa il superamento dei tempi previsti è una documentazione che non sia ancora in grado di confutare gli obiettivi di sicurezza. Avviare la revisione della progettazione e della documentazione prima della valutazione formale è il modo più efficace per rispettare le tempistiche.
Le registrazioni MPoC comportano obblighi continuativi, tra cui controlli annuali e scadenze per il rinnovo della validità. Le modifiche apportate alla soluzione possono comportare valutazioni delta. Keysight tiene conto di questo aspetto sin dall’inizio, in modo che il ciclo di manutenzione sia previsto nel budget e non costituisca una sorpresa.
Sì. MPoC supporta l'uso di lettori esterni di bande magnetiche e di lettori esterni di carte sicure, con o senza contatto, con o senza inserimento del PIN. L'ambito della valutazione varia a seconda di come la responsabilità in materia di sicurezza è ripartita tra il lettore e il dispositivo COTS.
Poiché un dispositivo COTS non offre alcuna garanzia di sicurezza supportata dall'hardware, MPoC si affida a un sistema di attestazione e monitoraggio per valutare costantemente se un determinato dispositivo si trovi in uno stato sufficientemente sicuro da poter elaborare una transazione. Si tratta di un elemento centrale del modello di sicurezza dello standard, ed è spesso proprio qui che le valutazioni incontrano difficoltà.
Sì. Se state seguendo anche i programmi EMVCo, Visa, Mastercard, American Express o altri programmi PCI, Keysight può coordinare il lavoro nell’ambito di un’unica roadmap e riutilizzare la documentazione e i risultati dei test per tutti gli schemi.
In genere, il responsabile tecnico mobile, il responsabile del backend o della piattaforma, l’architetto di crittografia o sicurezza e chiunque sia responsabile della conformità. La definizione del responsabile della documentazione è più importante di quanto i team possano immaginare. Individuare tale responsabile fin dal primo giorno è la misura più economica che si possa adottare per salvaguardare la tempistica.
I nostri esperti condividono regolarmente approfondimenti pratici sul nostro blog. Scopri le ultime novità in materia di sicurezza dei dispositivi mobili e dei pagamenti.
Che cosa sta cercando?