構築した製品(ソリューション、ソフトウェア、サービス)にどのMPoC製品タイプが適用されるか、およびセキュリティおよびテスト要件に対してアーキテクチャがどのように位置づけられるかを確立します。予算を投入する前に評価の境界をマッピングするため、支払うスコープは実際に必要なスコープとなります。
MPoCは規定型ではなく目的ベースであるため、設計がその目的に適合していることをドキュメントによって証明する責任はお客様にあります。変更がアーキテクチャの再構築ではなくスプリントの範囲内である早期の段階で、要件に対するアーキテクチャ、鍵管理、証明、および監視の設計をレビューします。
モバイルアプリケーション、SDK、暗号実装、およびバックエンドの完全な攻撃駆動型テスト。これには、ホワイトボックス暗号解析、サイドチャネルおよびフォールトインジェクション技術、リバースエンジニアリング、ならびに証明および監視コンポーネントのペネトレーションテストが含まれます。事前評価として実行することで、正式な非準拠となる前に検出事項を明らかにします。
PCI認定のMPoCラボとして実施される評価自体から、PCI SSCによる提出およびリスト掲載まで。また、年間チェックポイント、再検証、およびソリューション変更時に発生するデルタ評価など、その後のプロセスについても計画します。
キーサイトがPCI MPoCの準備と評価をご案内している間に、製品の高度化に注力いただけます。
キーサイトは、PCI MPoC要件に関するオンラインのインタラクティブなワークショップを提供しています。対象範囲、要件がお客様のアーキテクチャにどのようにマッピングされるか、また、初回の申請が差し戻される最も一般的な落とし穴について網羅しています。当社の専門家が、お客様の具体的なユースケースに関する質問にお答えします。
PCI Mobile Payments on COTS(MPoC)は、スマートフォンやタブレットなどの市販の汎用デバイス(COTS)上で実行される決済受付ソリューション向けの、PCIセキュリティ基準評議会(PCI SSC)の規格です。モジュール式で目的に基づいており、それを満たすために使用される特定のコンポーネントを規定するのではなく、ソリューションが満たすべきセキュリティ目標を設定します。
SPoCはCOTSデバイスでのPIN入力を対象とし、外部カードリーダーが必要でした。CPoCはPINなしの非接触決済を対象としていました。MPoCは両方を組み合わせ、同じデバイスでのPINおよび非接触カードホルダーデータの入力を可能にし、オフライン取引、オンラインPIN、デバイスカメラによるキャプチャを含む手動カード入力、リモートカーネル、外部磁気ストライプおよびセキュアカードリーダー、ならびに一般に販売されていないエンタープライズデバイスのサポートを追加します。
はい。PCI SSCは、SPoCおよびCPoCの両方の規格について、2026年5月1日から10月31日まで実施される正式な終了期間を発表しました。いずれかのプログラムで検証済みのソリューションを持つベンダーは、今すぐMPoCへの移行パスを計画する必要があります。具体的な展開に必要な要件とその期限について、アクワイアラおよびペイメントブランドにご相談ください。
バージョン1.1は2024年11月26日に公開されました。主な変更点には、セキュアソフトウェアおよびカーネルの機能検証要件の削除、および1つのMPoC SDKが別のMPoC SDKを統合するための許容が含まれます。このアップデートにより、認証可能なソリューションアーキテクチャの範囲が広がります。
PCI SSCは、MPoC製品をMPoCソリューション、MPoCソフトウェア、MPoCサービスの3つのカテゴリに分類して掲載しています。それぞれが個別に評価され、掲載されます。ライブ展開を可能にするのは、完全なエンドツーエンドのMPoCソリューションの掲載です。ソフトウェアや証明・監視サービスなどのコンポーネント掲載は、それ自体が有効な製品ですが、コンポーネントの掲載のみを保持しているベンダーは、稼働開始の前に依然として完全なソリューション掲載が必要です。
はい。MPoC製品は、PCI SSCによる承認およびリスト掲載の前に、PCI認定のMPoCラボによる評価と検証を受ける必要があります。キーサイトはPCI認定のMPoCラボです。
SPoCまたはCPoCのもとですでに検証済みの製品は、MPoCプログラムに基づく評価に提出することができます。実際には、MPoCのスコープと構造がこれまでの両方の規格とは異なるため、単なる書類上の手続きではなく、本格的な評価となります。スコープ設定の事前打合せを行うことが、既存のエビデンスのどれを流用できるかを把握する最も早い方法です。
スコープ、製品タイプ、および開始時のドキュメントの完成度によって異なります。スケジュール遅延の最大の要因は、セキュリティ要件に対する検証がまだ十分に記載されていないドキュメントです。正式な評価の前に設計およびドキュメントのレビューを開始することが、スケジュールを守るための最も効果的な方法です。
MPoCのリスト掲載には、年次チェックポイントや再検証期限など、継続的な義務が伴います。ソリューションに変更を加えると、デルタ評価が必要になる場合があります。キーサイトでは、これらを最初から計画に組み込むことで、メンテナンスサイクルが突然の負担にならないようにしています。
はい。MPoCでは、PIN入力を伴う、または伴わない、外付けの磁気ストライプリーダーおよび外付けの接触式または非接触式のセキュアカードリーダーの使用がサポートされています。リーダーとCOTSデバイスの間でセキュリティ責任がどのように分割されるかによって、評価のスコープが変更されます。
COTSデバイスはハードウェアベースのセキュリティ保証を提供しないため、MPoCはアテストおよびモニタリングシステムを利用して、特定のデバイスがトランザクションを処理するのに十分な安全な状態にあるかどうかを継続的に判断します。これは規格のセキュリティモデルの中核であり、評価において問題が生じやすい部分でもあります。
はい。EMVCo、Visa、Mastercard、American Express、またはその他のPCIプログラムも進めている場合、キーサイトは1つのロードマップの下で作業を調整し、複数のスキーム間でドキュメントやテストエビデンスを再利用することができます。
通常、モバイルエンジニアリングのリード、バックエンドまたはプラットフォームのリード、暗号またはセキュリティアーキテクト、およびコンプライアンス担当責任者が含まれます。チームが予想している以上に、ドキュメントの責任者が誰であるかが重要になります。初日にその責任者を明確に指名することが、スケジュールを守るためにできる最もコストのかからない対策です。
当社の専門家が、ブログで定期的に実践的なインサイトを共有しています。モバイルおよび決済セキュリティの最新動向をご覧ください。
何をお探しですか?