PowerPoint プレゼンテーション

Similar documents
PowerPoint プレゼンテーション

PowerPoint プレゼンテーション

8 全体対応期限と改正割販法の施行日とのギャップについて教えて欲しい 実行計画 P20 33 等 対面加盟店については 実行計画の対応期限である 2020 年 3 月末の前に改正割賦販売法が施行されるため 実行計画の対応期限と改正割賦販売法の施行日とのギャップが生じております このため 実行計画 2

1. ネット取引の拡大とクレジットカード利用の増加 1 ネット取引の急拡大に伴い 近年 クレジットカード取引高は一貫して増加 直近では 46 兆円 ( 消費全体の約 16%) を占める ( 参考 ) 主要各国のカード利用率韓国 :73% 中国 :56% 米国 :34% ( 出所 ) 日本クレジットカ

1. 日本クレジット協会の概要 日本クレジット協会はクレジット業界唯一の総合団体です 当協会は 割賦販売法に基づく 認定割賦販売協会 及び個人情報保護法に基づく 認定個人情報保護団体 の認定を受けており それらの法的機能とクレジット業界団体としての機能を併せ持つ 業界唯一の団体として活動を行っていま

1. 日本クレジット協会の概要 日本クレジット協会はクレジット業界唯一の総合団体です 当協会は 割賦販売法に基づく 認定割賦販売協会 及び個人情報保護法に基づく 認定個人情報保護団体 の認定を受けており それらの法的機能とクレジット業界団体としての機能を併せ持つ 業界唯一の団体として活動を行っていま

PowerPoint プレゼンテーション

非対面加盟店における 非保持化 に関する研修テキスト 2019 年 1 月 編

1. 日本クレジット協会について 日本クレジット協会はクレジット業界唯一の総合団体です 当協会は 割賦販売法に基づく 認定割賦販売協会 及び個人情報保護法に基づく 認定個人情報保護団体 の認定を受けており それらの法的機能とクレジット業界団体としての機能を併せ持つ 業界唯一の団体として活動を行ってい

プレゼンテーションタイトル

日本再興戦略における位置づけ 日本再興戦略改訂 2014( 平成 26 年 6 月 24 日閣議決定 ) 5.(3) i) 金融 資本市場の活性化 2 資金決済高度化等 2020 年オリンピック パラリンピック東京大会等の開催等を踏まえ キャッシュレス決済の普及による決済の利便性 効率性の向上を図る

- 目次 - はじめに 2 Ⅰ. 基本的な考え方 4 1. クレジットカード取引における不正利用被害の実態等 2. セキュリティ対策の強化に向けた基本的な考え方 Ⅱ. 分野別の具体的な実行計画 6 A. クレジットカード情報保護対策の強化に向けた実行計画 クレジットカード情報の適切な保護

スライド 1

各 SAQ (v3.2.1 版 ) を適用すべきカード情報取扱い形態の説明 / JCDSC 各 SAQ の 開始する前に の部分を抽出したものです カード情報の取り扱い形態が詳しく書かれていますから 自社の業務形態に適合する SAQ タイプを検討してください 適合しない部分が少し

Microsoft Word - SAQタイプ別の説明 _Ver3.2.docx

クレジットカード犯罪の動向と 業界の対応状況について

はじめに インターネット上で行われる非対面取引において クレジットカードによる決済は利便性が高いと言われる反面 不正使用の懸念もあげられます カード情報不正使用防止の対策方法のひとつである本人認証にはいくつかの手法があり 3Dセキュア もそのひとつです クレジット取引セキュリティ対策協議会が策定する

まだ間に合う!PCI DSS準拠のための具体策セミナー_基調講演_fjコンサルティング

Microsoft PowerPoint - PCIDSS説明 版.pptx

平成22年12月

Microsoft PowerPoint - Verifone決済連動プレゼン.ppt

PowerPoint プレゼンテーション

= SaaS型総合決済サービス = 「PGマルチペイメントサービス」のご案内

強化項目 PaymentEliteVer2.0 における機能強化項目 PCIDSS Payment Card Industry Data Security Standard クレジットカード情報保護を目的とした情報セキュリティ基準であるPCIDSS の要件に対応 (PCIDSSv2.0) 会員番号

セクション 1: 評価情報 提出に関する指示 加盟店は PCI データセキュリティ基準 (PCI DSS) の要件およびセキュリティ評価手順の自己問診結果を表明するものとしてこの文書の記入を完了する必要があります この文書のすべてのセクションの記入を完了します 加盟店は 該当する場合 各セクションが

PaymentElite とは PaymentElite により様々な加盟店決済システムの構築が可能 対面決済加盟店 デパート 専門店 / 量販店 SC/GMS POS 決済サーバ CAFIS CAFIS (Cred itandfinanceinformationsystem) とは安心 安全 便利

Payment Card Industry(PCI) データセキュリティ基準 オンサイト評価の準拠証明書 加盟店 バージョン 年 4 月 ご利用条件への同意 全ての目的において PCI の SSC サイトに記載された英文テキストがこの文書の正式版とみなされるものとし このテキストと

PowerPoint プレゼンテーション

PowerPoint プレゼンテーション

Payment Card Industry(PCI) データセキュリティ基準 オンサイト評価 - サービスプロバイダ準拠証明書 バージョン 年 4 月 ご利用条件への同意 全ての目的において PCI の SSC サイトに記載された英文テキストがこの文書の正式版とみなされるものとし

直売所


資料 3 時代の要請を受けた 消費者保護の課題について 平成 31 年 4 月 経済産業省商務 サービスグループ 商取引監督課

事業者が行うべき措置については 匿名加工情報の作成に携わる者 ( 以下 作成従事者 という ) を限定するなどの社内規定の策定 作成従事者等の監督体制の整備 個人情報から削除した事項及び加工方法に関する情報へのアクセス制御 不正アクセス対策等を行うことが考えられるが 規定ぶりについて今後具体的に検討

目次 Ⅰ 一般社団法人日本クレジット協会の概要 Ⅱ 当協会の広報 啓発活動について Ⅲ 当協会における消費者相談の受付状況 Ⅳ インターネット取引に関するガイドライン Ⅴ スマートフォン決済セキュリティガイドライン 1

ネット取引の拡 とクレジットカード利 の増加 ネット取引の急拡 に伴い 近年 クレジットカード取引高は一貫して増加 直近では 46 兆円 ( 消費全体の約 16%) を占める ( 参考 ) 主要各国のカード利 率韓国 :73% 中国 :56% 米国 :34% ( 兆円 )

はじめてのマイナンバーガイドライン(事業者編)

PowerPoint プレゼンテーション

本資料で使用する用語について 2 用語従来用いられている用語例意味 アクワイアラー (Acquirer) アクワイアラー アクアイアラー 加盟店契約会社 国際決済ブランド会社 と契約し 小売店 EC サイト等の販売事業者 ( 加盟店 ) に対し国際カードの受け入れおよび国際カード決済での販売代金の支

イ -3 ( 法令等へ抵触するおそれが高い分野の法令遵守 ) サービスの態様に応じて 抵触のおそれが高い法令 ( 業法 税法 著作権法等 ) を特に明示して遵守させること イ -4 ( 公序良俗違反行為の禁止 ) 公序良俗に反する行為を禁止すること イ利用規約等 利用規約 / 契約書 イ -5 (

これだけは知ってほしいVoIPセキュリティの基礎

Ⅰ. マイナンバー制度概要 マイナンバー法の厳しい罰則規定 ( 民間企業 個人に係わるもの ) 行為懲役罰金 1 正当な理由がなく マイナンバーファイルを 提供 4 年以下 200 万円以下 2 不正な利益を得る目的で マイナンバーを 提供 盗用 3 年以下 150 万円以下 3 不正アクセス等によ

上記 1のお客様のうち ログインパスワード :38 件基本的にパスワードは暗号化しておりましたが PCF の最終報告書により 上記 38 件については暗号化前のパスワード平文が流出したことが特定されました パスワード平文が流出した上記 38 名のお客様については 個別にご案内させていただいております

スマートデバイス利用規程 1 趣旨 対象者 対象システム 遵守事項 スマートデバイスのセキュリティ対策 スマートデバイスの使用 スマートデバイスに導入するソフトウェア スマー

スライド 1

JP1 Version 12

<4D F736F F F696E74202D F817993FA967B90BB8E8695A897AC817A89DD95A892C790D F6C30362E707074>

PCIDSS_pt1_0510.indd

1 クレジットカードの利用意向 (1) クレジットカードを積極的に利用したいと思うか 問 1 あなたは, クレジットカードを積極的に利用したいと思いますか この中から 1 つだけお答えください そう思う( 小計 ) 39.8% そう思う 20.3% どちらかといえばそう思う 19.5% そう思わない

セブン-イレブン・ジャパン ニュースリリース 『nanaco』資料


目次 2 1. 実施内容 スケジュール ご依頼事項 加盟店様への影響 購入者様への影響 07 6.TLS1.2 未満使用停止の背景 08 7.FAQ 09

クレジットカード加盟店契約に関するガイドライン 目次 1. 目的及び位置づけ 2 2. 一般的なモデル契約条項及び解説 3 Ⅰ 総則規定 3 ( 定義 ) 第 A 条 Ⅱ カード番号等の適切な管理に関連する条項 6 ( 取扱いの制限 ) 第 B 条 ( 取得の制限 ) 第 B 条 ( カード番号等の

平成23年3月

PCIデータセキュリティ基準 要件詳細理解のためのトレーニング

参考 本資料における用語等の定義 用語 意味 内容等 モバイル NFC サービス MNO ( 移動体通信事業者 モバイル事業者 ) SP ( サービス提供事業者 ) SIM カード ( サブカードの発行先として活用想定 ) UI アプリ アプレット (Applet) MNO-TSM SP-TSM ア

Microsoft PowerPoint - 03 【別紙1】実施計画案概要v5 - コピー.pptx

技術レポート 1)QuiX 端末認証と HP IceWall SSO の連携 2)QuiX 端末認証と XenApp の連携 3)QuiX 端末認証 RADIUS オプションと APRESIA の連携 Ver 1.1 Copyright (C) 2012 Base Technology, Inc.

<93648EA593498B4C985E82C98AD682B782E E838A F E315F C668DDA95AA292E786C7378>

消費者の信頼で築く繁栄

Ⅰ バイタルリンク 利用申込書 ( 様式 1-1)( 様式 ) の手続 バイタルリンク を利用する者 ( 以下 システム利用者 という ) は 小松島市医師会長宛に あらかじ め次の手順による手続きが必要になります 新規登録手続の手順 1 <システム利用者 ( 医療 介護事業者 )>

2. 機能 ( 標準サポートプロトコル ) NTT ドコモの Android スマートフォン / タブレットでは標準で対応している VPN プロトコルがあります 本章では 動作確認を実施している PPTP L2TP/IPSec IPSec Xauth について記載します PPTP(Point-to-

<4D F736F F F696E74202D208E9197BF E08A748AAF965B8FEE95F1835A834C A A E815B92F18F6F8E9197BF2E70707

untitled

スライド 0

目次 1. はじめに サービス概要 決済手段概要 契約体系 エンドユーザー向け購入手順 エンドユーザー向けサービス利用条件 エンドユーザー向け決済時認証方法..

ログイン 初期設定 初期設定 利用規定を確認し 同意する をタップ 端末番号 (TID) とパスワードを入力 OK をタップ カードリーダー兼 PIN パッド (LP-PCR2) を選択し OK をタップ 利用する接続方法と 接続する PIN パッドを選択 Bluetooth 接続の場合

Microsoft Word - Release_IDS_ConnectOne_ _Ver0.4-1.doc

SGEC 附属文書 理事会 統合 CoC 管理事業体の要件 目次序文 1 適用範囲 2 定義 3 統合 CoC 管理事業体組織の適格基準 4 統合 CoC 管理事業体で実施される SGEC 文書 4 CoC 認証ガイドライン の要求事項に関わる責任の適用範囲 序文

. 次世代決済プラットフォームの構築 ネット決済 No. の GMO ペイメントゲートウェイ株式会社と 三井住友カード株式会社を中心としてリアル決済 No. のSMBCグループが 次世代決済プラットフォームの構築に向けた協議を開始 SMBCグループとしては新たな領域への参入となり 事業者にトータルな

「大学生に対するクレジットカードに 関するアンケート(平成27年度) 〔マイナビ調査〕」結果

目次 1. 目的と適用範囲 定義 原則 使用機器 審査資料交付システム タブレット端末 管理運用体制 電磁的記録管理運用責任者の役割 電磁的記録管理運用担当者の役割

(2) 情報資産の重要度に応じた適正な保護と有効活用を行うこと (3) 顧客情報資産に関して 当法人の情報資産と同等の適正な管理を行うこと (4) 個人情報保護に関する関係法令 各省庁のガイドライン及び当法人の関連規程を遵守すると共に これらに違反した場合には厳正に対処すること ( 個人情報保護 )

青森県情報セキュリティ基本方針


目次 1. 中小企業共通 EDI 標準の策定背景とコンセプト 1. 中小企業共通 EDI 標準策定の背景 2. 中小企業共通 EDI 標準の利用イメージ 3. 中小企業共通 EDI 標準によるデータ連携の仕組み 2. 中小企業共通 EDI 標準の構成文書とポイント 1. 中小企業共通 EDI 標準の

28巻05号_P037_041_特集9

第 1-4 条用語の定義 本ガイドラインにおいて, 次の各号に掲げる用語の定義は, それぞれ次に定めるところによる (1) 委託先等 とは, 委託先, 再委託先及び発注先をいう (2) 外部記憶媒体 とは, 機器に接続してそのデータを保存するための可搬型の装置をいう (3) 外部ネットワーク とは,

クラウド型健康支援サービス「はらすまダイエット」のラインアップに企業の健康保険組合などが行う特定保健指導を日立が代行する「はらすまダイエット/遠隔保健指導」を追加

nimocaポイントサービス規則

マイナンバー制度 実務対応 チェックリスト

Ⅰ 住基基本台帳カードの独自利用について

最初に 情報セキュリティは中小企業にこそ必要!! 機密性は 情報資産へのアクセスを最小限度に留めることで 購入する情報資産の金額を最小にします 完全性は 情報資産が正確 正しく動くことを保証し 業務を効率化します 可用性は 欲しい情報を欲しい時に入手できることで 業務時間を短縮します Copyrig

ウ件数 6,860 件エ原因公式ショッピングサイト ハワイアンズモール ( 以下 ハワイアンズモール といいます ) のロードバランサー ( 負荷分散装置 ) に使用していた OpenSSL の脆弱性を利用した 外部からの不正アクセスによるものでした (2) 本件の原因弊社によるシステムフォワード社

2. 機能 ( 標準サポートプロトコル ) SECURITY for Biz 対応スマートフォンでは標準で対応している VPN プロトコルがあります 本章では NTT ドコモで動作確認を実施している PPTP L2TP/IPSec IPSec Xauth について記載します PPTP(Point-t

Microsoft PowerPoint - バルネラアセッサーご紹介 [互換モード]

非対面決済とは 当社の事業領域は非対面の商取引におけるカード決済です 対面決済 非対面決済 ( 特徴 ) 店員にカードを手渡す 明細に署名をする POS 端末や CAT 端末などを使う ( 特徴 ) 店員にカードを手渡さない葉書 電話やFAXを使うインターネットを使う予めカード番号を登録する自動精算

Naver Payのご紹介_190613

借上くんマイナンバー制度対応

平成 29 年 4 月 12 日サイバーセキュリティタスクフォース IoT セキュリティ対策に関する提言 あらゆるものがインターネット等のネットワークに接続される IoT/AI 時代が到来し それらに対するサイバーセキュリティの確保は 安心安全な国民生活や 社会経済活動確保の観点から極めて重要な課題

末を用いる都度 異なるトークン番号が発行されます (9) QUICPay サービス とは 株式会社ジェーシービー ( 以下 JCB といい JCB と当社を併せて 両社 という ) が単独またはJCBが提携するカード発行会社と共に運営する IC チップを用いた非接触式決済システムのサービス名称をいい

Microsoft Word - ○指針改正版(101111).doc

アルファメールプレミアのメールアドレスは 普段ご利用のメールソフトでもメールを送受信することができます ここでは Outlook 2013 の設定方法をご紹介します それ以外のメールソフトをご利用になる場合は 下記の基本設定項目を参考に設定を行ってください 基本設定項目 メールアカウント メールパス

QMR 会社支給・貸与PC利用管理規程180501

IT 製品の利用でセキュリティを考慮すべき場面 IT 製品 OS DBMS FW IDS/IPS 1-1 製品調達時 製品に必要なセキュリティ機能は? セキュリティ要件 ( 要求仕様 ) の検討 2 運用 保守時 セキュリティ機能を正しく動作させる 適切な設定値 パッチの適用 IC カード デジタル

Microsoft Word Aプレスリリース案_METI修正_.doc

目次 1. はじめに サービス概要 決済手段概要 契約体系 エンドユーザー向け購入手順 エンドユーザー向けサービス利用条件 エンドユーザー向け決済時認証方法..

<4D F736F F D FAC94848BC CA94CC A83498ED05F E646F63>

J-Payment クレジットカード 決済システム接続仕様書

WebEx を使用したリモート調査とは お客様のデスクトップ画面を共有し 障害調査を共同で実施するサービスです リモート調査は 精度の高い調査により 障害の早期解決を図るために実施します 対象の機器にアクセスできる中継端末をご用意頂く必要があります インターネット接続が可能な中継端末を経由して調査を

Transcription:

加盟店における POS の EMV 対応と 非保持化対応のポイント ~ クレジット取引セキュリティ対策協議会実行計画より ~ 2017 年 9 月 6 日

プレゼンテーションに先立って 本プレゼンテーションは クレジットセキュリティ対策協議会における実行計画を元に 同協議会とクレジット協会が作成したものを元としております 記載された内容は協議会の WG2 委員として現時点の情報を元に作成したもので 加盟店における実施策の有効性等を保証するものではありません また 対策案について将来に更に効果的な方策が発案される可能性を否定するものではありません 2017 年 9 月 6 日オムロンソーシアルソリューションズ株式会社 EFTS 事業本部矢是泰士 1

0. 協議会とプロフィール カード偽造防止対策 (WG2) 実現方式検討 SWG 非保持化 SWG などに委員として参画 POS 向け IC 対応ガイドラインの策定 OPOS 技術協議会にて EMV 対応手順を策定 (CAT 手順 ) 2

0. 企業プロフィール 国内ではじめてとなる CAT(Credit Authorization Terminal) を開発し クレジット処理端末の製造販売 および国内標準化等に参画してきました POS システム 大手量販店様むけソフトウェア開発 保守 POS 等向け オールインワン決済端末 ezpad 17.3 リリース EMV-L1/L2 PCI-PTS 非接触 (Felica/NFC) PCI-PTS(SRED)/DUKPT 対応予定 CATS-300/900 クレジット / ポイント等の決済中継サービス OTAC の運営 ezpad 3

1. 実行計画 における対策の 3 本柱 (1) カード情報の漏えい対策 カード情報を盗らせない 加盟店におけるカード情報の 非保持化 カード情報を保持する事業者の PCIDSS 準拠 (2) 偽造カードによる不正使用対策 偽造カードを使わせない クレジットカードの 100%IC 化 の実現 決済端末の 100%IC 対応 の実現 (3) EC における不正使用対策 ネットでなりすましをさせない 多面的 重層的な不正使用対策の導入 4

2. 加盟店におけるセキュリティ対策 対面取引 とは クレジットカード券面を使用して決済を行う取引 非対面取引 とは クレジットカード券面を使用しないで決済を行う取引 加盟店種別具体的な対策目標期日法的義務 1 対面取引及び非対面取引を行っている加盟店 2 対面取引のみ行っている加盟店 3 非対面取引のみ行っている加盟店 自社のクレジット決済システムの IC 対応 カード情報の非保持化を基本とし 保持する場合は PCI DSS 準拠 以下 EC 取引に限る 自社での不正使用被害状況の把握等の体制整備 クレジットカード会社又は PSP との迅速な情報共有 クレジットカード会社及び PSP との協力による 本人認証 券面認証 属性 行動分析等の方策を基本とした多面的 重層的な対策 自社のクレジット決済システムの IC 対応 カード情報の非保持化を基本とし 保持する場合は PCI DSS 準拠 カード情報の非保持化を基本とし 保持する場合は PCI DSS 準拠 以下 EC 取引に限る 自社での不正使用被害状況の把握等の体制整備 クレジットカード会社又はPSPとの迅速な情報共有 クレジットカード会社及びPSPとの協力による 本人認証 券面認証 属性 行動分析等の方策を基本とした多面的 重層的な対策 2020 年 ( 平成 32 年 )3 月末 2018 年 ( 平成 30 年 )3 月末 2018 年 ( 平成 30 年 )3 月末 2020 年 ( 平成 32 年 )3 月末 2018 年 ( 平成 30 年 )3 月末 2018 年 ( 平成 30 年 )3 月末 割賦販売法上の義務あり 法律施行 2018 年 ( 平成 30 年 )6 月予定 5

3. カード情報保護対策 (1) 非保持化 カード番号 の定義 非保持化の定義カード情報を電磁的に送受信しないこと すなわち 自社で保有する機器 ネットワークにおいて カード情報 を 保存 処理 通過 しないこと をいう 非保持化の考え方は加盟店を対象としている IC に対応した決済専用端末を通過し 直接外部の情報処理センター等に伝送される場合は除く カード番号とはみなさないもの ( 窃取されても 無価値 なため 悪用されない ) トークナイゼーション トランケーション 自社システムの外で不可逆な番号等に置き換え 自社システム内ではクレジットカード番号を特定できないもの 自社システムの外でクレジットカード番号を国際的な第三者機関に認められた桁数を切り落とし 自社内では特定できないもの 以下媒体でのカード番号の保存は 非保持とみなす 紙 ( クレジット取引伝票 カード番号を記したFAX カード番号を記した申込書 メモ等) 紙媒体をスキャンした画像データ電話での通話 ( 通話データ含む ) 6

3. カード情報保護対策 (2) 非保持化と 同等 / 相当 のセキュリティ方策についての評価 暗号化等の処理によりカード番号を特定できない状態及び自社内で復号できない仕組みとし 非保持と同等 / 相当のセキュリティが確保できる場合 非保持化 と同等 / 相当の措置として扱う ( 例 :PCI P2PE(PCI Point to Point Encryption)) 非保持化 と同等 / 相当のセキュリティ措置により 百貨店 スーパー等で採用されている ASP/ クラウド接続型による内回り方式 においても PCI DSS 準拠を不要とすることができる (3)EC 以外の非対面取引におけるカード情報保護 メールオーダー テレフォンオーダー等の EC 加盟店以外の非対面加盟店において カード情報を電話 FAX はがき等での顧客からの注文によりカード決済をする場合 紙媒体のまま保存する場合は非保持となる カード情報を電磁的情報として自社で保有する機器 ネットワークにおいて 保存 処理 通過 する場合は PCI DSS 準拠を求める 7

4 POSのIC対応について ガイドライン等 1 協議会作成 POS対応ガイドライン Ⅱ 企画 設計 ICカード対応 POSガイドライン ド キ ュ メ ン ト 名 と 主 な 記 述 範 囲 Ⅰ 概要 把握 ICカード対応POSガイ ドライン 第Ⅰ部 端末機能編 端末 関連 情報処理セ ンタとの 接続関連 ICカード対応POSガイ ドライン 第Ⅱ部 接続運用編 ICカード対応POS導入 の手引き 全体概要編 Ⅲ 試験 端末認定 テストプロセ ス Ⅳ 導入 端末操作 表示等 店員教育 啓発 ICカード対応POS導入 の手引き 認定 試験プロセス 概要編 ICカード対応POS導入 の手引き 取引処理フロー解説編 Ⅴ 運用 保守 運用 要件 端末管 理情報 各ドキュメント の 主な対象読者 POSベンダ 加盟店IT担当 POSベンダ 加盟店IT担当 加盟店IT担当 加盟店売場担当 POSベンダ 加盟店IT担当 加盟店IT担当 2 その他 OPOS 1.14.1版をベースに CAT手順/EVRW手順 をEMV対応 8

5. カード情報保護対策 決済端末の IC 対応 ( 外回り方式 ) 仕組み IC 対応した決済専用端末 (CCT) と POS システムの間で取引金額や決済結果等を連動する仕組み 参考 加盟店あるいはカード会社等が所有する IC 対応した決済専用端末から直接 外部の情報処理センターに伝送される仕組み 決済機能は POS システムの外側となるため オーソリゼーションやクレジットカードの売上処理は カード情報を POS 端末や POS システムの機器 ネットワークに 保存 処理 通過 せずに行われ カード情報の非保持化が実現できる POS 連動する 決済結果 にはカード情報を含めないこと 9

5. カード情報保護対策 決済端末の IC 対応 決済サーバ設置型 ( 内回り方式 ) 仕組み POS システムで決済を行うが EMV カーネルが IC-PINPAD にある仕組み 参考 カード情報は POS システムを通過してカード会社に伝送されるため PCI DSS 準拠 又は 非保持化と同等 / 相当のセキュリティ措置 を講じることが必要となる 10

5 カード情報保護対策 決済端末のIC対応 (内回り方式) 仕組み POSシステムと加盟店の外側 の事業者 ASP との間で取引 金額や決済結果を連動させる仕 組み (外回り方式) (内回り方式) POS連動する 決済結果 にはカード情報を含めないこと 参考 上記②については カード情報がIC対応の決済専用端末から直接社外のASP/クラウ ドセンターに伝送されるため 加盟店におけるカード情報の非保持化が同時実現 上記①及び③の場合には カード情報が自社内ネットワークを保存 処理 通過す るため 非保持にならず PCI DSS準拠 又は 非保持化と同等/相当のセキュリ ティ措置 を講じることが必要 11

5. カード情報保護対策 決済端末の IC 対応 POS( 内回り ) においてカード情報保護対策をどう考えるか? Y 自社 SV によるクレジット処理 N A PCI-DSS 準拠 対応レベル B C 外部サービス利用 PCI-P2PE 対応サービス Y N QSA によるサイトレビュー SAQ による自己問診 加盟店非保持 非保持同等 / 相当のセキュリティ対応要 PCI-P2PE ソリューション利用により準拠項目は 331 33 項目に削減される SAQ の詳しい内容に関しては日本カード情報セキュリティ協議会 (JCDSC)http://www.jcdsc.org/ を参照 12

( 参考 )PCI-DSS 準拠方法について 13

6. 非保持化 と同等 / 相当のセキュリティ措置 ここでは クレジットカード取引におけるセキュリティ対策の強化に向けた実行計画 -2017- (2017 年 3 (2) 対面加盟店におけるカード情報の非保持化について ASP/ クラウド接続型 ( 内回り方式 ) オーソリゼーションやクレジットカードの売上処理のため カード情報が決済端末から POS システム又は社内システムを介して ASP 事業者 情報処理センター等外部事業者へ送られる方式である この場合 カード情報が自社内機器 ネットワークを 保存 処理 通過 するため 非保持 とならず 原則として PCI DSS 準拠が必要となる ただし 暗号化等の処理によりカード番号を特定できない状態とし 自社内で復号できない仕組みとすれば 仮に窃取されてもカード情報として不正使用することは極めて困難であり 非保持と同等 / 相当のセキュリティが確保できるため 本実行計画においては これを 非保持化 と同等 / 相当のセキュリティ措置として扱うものとする こうした措置の一例として PCI P2PE(PCI Point to Point Encryption) がある ( 略 ) 月 8 日 / クレジット取引セキュリティ対策協議会 ) に基づき 対面加盟店における非保持と同等 / 相当の セキュリティ確保を可能とする措置に関する具体的な技術的要件について扱うものとする 実行計画 2017 (4) 非保持化 と同等 / 相当のセキュリティ措置について前述 (2) の ASP/ クラウド接続型 ( 内回り方式 ) 等のように 非保持 とならない場合においても 非保持と同等 / 相当のセキュリティ確保を可能とする措置に関する具体的な技術要件について検討するため 本協議会の下に本件を扱う サブ ワーキンググループ を設置し 技術要件を定め 対面加盟店における具体的なソリューションの検討を促すこととする 14