PCI

Blog space

MPoC, sPOC i CPOC – jak certyfikować płatności mobilne na urządzeniach COTS

W tym artykule znajdziesz:

  • Dowiesz się, jak innowacyjne technologie MPOC, sPOC i CPOC przełamują bariery tradycyjnych płatności i otwierają nowe możliwości dla przedsiębiorców.
  • Poznasz kluczowe wymagania certyfikacyjne oraz wyzwania techniczne, które decydują o sukcesie wdrożenia bezpiecznych aplikacji płatniczych.
  • Zyskasz wiedzę, która pomoże Twojej firmie zdobyć przewagę na rynku płatności mobilnych i skutecznie zabezpieczyć cyfrową transformację biznesu.
PCI MPoC certification

Zaktualizowano: 4 lipca 2026

Czym są MPoC, sPOC i CPOC? MPoC (Mobile Payments on COTS), sPOC (Software-Based PIN Entry on COTS) i CPOC (Contactless Payments on COTS) to standardy PCI SSC dla oprogramowania płatniczego działającego na urządzeniach komercyjnych (Commercial Off-The-Shelf, COTS) – smartfonach i tabletach. W odróżnieniu od tradycyjnych terminali płatniczych, które są dedykowanymi, certyfikowanymi urządzeniami, rozwiązania xPOC pozwalają przyjmować płatności na standardowych urządzeniach iOS lub Android, przekształcając je w terminale płatnicze. Dostawcy oprogramowania SoftPOS muszą uzyskać certyfikację PCI SSC dla swojego rozwiązania, zanim może być ono komercyjnie wdrożone u merchantów.

Certyfikacja PCI MPoC, sPOC i CPOC – w skrócie:

  1. sPOC (Software PIN Entry on COTS) umożliwia wprowadzanie PIN na ekranie dotykowym smartfona – wymaga najwyższych wymagań bezpieczeństwa ze względu na obsługę wrażliwych danych autoryzacyjnych
  2. CPOC (Contactless Payments on COTS) to najszerszy standard – zbliżeniowe płatności kartą, BLIK i wallet na smartphone merchanty bez dedykowanego terminala
  3. MPoC to szerszy framework łączący sPOC i CPOC – dostawcy mogą certyfikować jedno kompleksowe rozwiązanie SoftPOS zamiast osobno sPOC i CPOC
  4. Certyfikacja MPoC/sPOC/CPOC dotyczy dostawcy oprogramowania, nie merchanty – merchant kupuje certyfikowane rozwiązanie, a certyfikacja jest po stronie dostawcy
  5. PCI SSC prowadzi listę Validated MPoC Solutions, którą merchantci i acquirerzy wykorzystują do weryfikacji rozwiązań SoftPOS przed wdrożeniem.
  6. Patronusec jako akredytowany QSA wspiera dostawców SoftPOS w przygotowaniu do certyfikacji MPoC/sPOC przez pre-assessment i zarządzanie przygotowaniem technicznym


Czym różnią się sPOC, CPOC i MPoC i który standard jest właściwy?

Wybór standardu zależy od funkcjonalności, którą dostawca chce dostarczyć.

sPOC (Software-Based PIN Entry on COTS) – PCI SSC standard:

sPOC umożliwia wprowadzanie kodu PIN przez klienta bezpośrednio na ekranie smartfona lub tabletu merchanty. Jest to technicznie najtrudniejszy standard ze względu na specyficzne wymagania ochrony PIN Entry – dane PIN muszą być chronione nawet jeśli urządzenie jest skompromitowane.

Dla kogo: dostawcy SoftPOS gdzie customer PIN jest wymagany do transakcji (karty debetowe z PIN, transakcje powyżej limitu NFC).

CPOC (Contactless Payments on COTS):

CPOC obejmuje zbliżeniowe płatności kartą (NFC) bez PIN lub z PIN potwierdzanym przez urządzenie klienta (np. przez wallet na telefonie klienta). Dostawca aplikacji CPOC nie obsługuje PIN – klient potwierdza transakcję swoim urządzeniem.

Dla kogo: dostawcy SoftPOS skoncentrowani na płatnościach zbliżeniowych tam gdzie limit bezpinowy jest wystarczający.

MPoC (Mobile Payments on COTS) – najnowszy, najszerszy framework:

MPoC to framework PCI SSC łączący sPOC i CPOC pod jednym programem certyfikacyjnym. Pozwala dostawcom certyfikować jedną aplikację MPoC zamiast osobno sPOC i CPOC. Jest to preferowana ścieżka dla nowych dostawców.

Porównanie standardów:

StandardPIN EntryNFC ContactlessCertyfikacja (co)Trudność
sPOCTak (na ekranie COTS)NieAplikacja + backendBardzo wysoka
CPOCNie (lub przez wallet klienta)TakAplikacjaWysoka
MPoCTak (sPOC component)Tak (CPOC component)Kompleksowe rozwiązanieBardzo wysoka

Patronusec Insight: Dostawcy SoftPOS wchodzący w certyfikację MPoC często nie doceniają złożoności wymagań bezpieczeństwa dla komponentu sPOC. Wymagania dotyczące ochrony środowiska wykonawczego aplikacji (runtime security, anti-debugging, code obfuscation) na urządzeniu COTS są znacznie bardziej rygorystyczne niż standardowe wymagania dla aplikacji mobilnych. Pre-assessment przed formalną certyfikacją przez QSSE jest niezbędny – pozwala zamknąć braki zanim dostawca wyda pieniądze na formalną ocenę. Jako akredytowany QSA pomagamy dostawcom SoftPOS zrozumieć te wymagania przed startem projektu certyfikacyjnego.

Jakie są kluczowe wymagania bezpieczeństwa dla rozwiązań sPOC/CPOC/MPoC?

Wymagania bezpieczeństwa dla xPOC są znacznie bardziej rygorystyczne niż dla standardowych aplikacji mobilnych – bo aplikacja przetwarza dane płatnicze na „niezaufanym” urządzeniu konsumenckim.

Kluczowe wymagania techniczne:

Runtime Application Self-Protection (RASP):
Aplikacja musi wykrywać próby ingerencji w swoje środowisko wykonawcze – debugging, hooking, emulatory. Jeśli wykryje zagrożenie, musi przerwać sesję i zaalarmować serwer zarządzający.

Code Obfuscation:
Kod aplikacji musi być zaciemniony, by utrudnić reverse engineering. Szczególnie wrażliwe są moduły obsługujące PIN Entry i komunikację z serwerem.

Secure PIN Entry (dla sPOC):
Wprowadzany PIN musi być chroniony przed przechwyceniem przez inne aplikacje, systemowe keyloggery lub zrzuty ekranu. Wymagania obejmują dedykowany widok PIN Entry z zabezpieczeniami przeciwko screenshotom i nagrywaniu ekranu.

Integrity Verification:
Aplikacja musi weryfikować własną integralność przy uruchomieniu – wykrywać modyfikacje kodu i niezatwierdzonych wersji.

Secure Communication:
Komunikacja z serwerem zarządzającym i procesorem płatności musi używać aktualnych protokołów szyfrowania (TLS 1.2+) z certificate pinning.

Wymagania organizacyjne dla dostawcy:

  • Udokumentowany SDLC (Software Development Lifecycle) z kontrolami bezpieczeństwa na każdym etapie
  • Program zarządzania podatnościami z procesem obsługi zgłoszeń (Vulnerability Disclosure Policy)
  • Procedury monitorowania i zarządzania urządzeniami COTS (jeśli dostawca zarządza urządzeniami merchantów)
  • Plany reagowania na incydenty specyficzne dla kompromitacji aplikacji płatniczej


Rozwijasz aplikację SoftPOS i planujesz certyfikację MPoC lub sPOC?

Patronusec przeprowadza pre-assessment dla dostawców SoftPOS – ocenę gotowości technicznej i organizacyjnej przed formalną certyfikacją przez QSSE. Identyfikujemy braki zanim zaangażujesz budżet na formalną ocenę.

Zamów pre-assessment MPoC/sPOC


Jak wygląda proces certyfikacji MPoC/sPOC przez PCI SSC?

Certyfikacja MPoC/sPOC/CPOC jest przeprowadzana przez Qualified Software Security Evaluator (QSSE) akredytowanego przez PCI SSC – nie przez QSA.

Etapy certyfikacji MPoC:

  1. Pre-assessment (rekomendowany): Weryfikacja gotowości rozwiązania przed formalną oceną. Może być przeprowadzony przez QSA lub niezależnego eksperta. Identyfikuje braki bez kosztów formalnej oceny QSSE.
  2. Rejestracja na portalu PCI SSC: Dostawca rejestruje się w programie MPoC/sPOC/CPOC na portalu PCI SSC i uiszcza opłatę rejestracyjną.
  3. Wybór QSSE: Dostawca wybiera QSSE z listy zatwierdzonej przez PCI SSC. QSSE przeprowadza formalną ocenę.
  4. Ocena techniczna: QSSE przegląda dokumentację, przeprowadza testy techniczne aplikacji (dynamiczne i statyczne), weryfikuje środowisko serwerowe i procesy organizacyjne.
  5. Ocena laboratoryjna (dla sPOC): Komponenty obsługujące PIN Entry mogą wymagać oceny przez akredytowane laboratorium bezpieczeństwa.
  6. Raport i listing: Po pozytywnej ocenie dostawca jest wpisywany na listę PCI SSC dla odpowiedniego standardu.

Czas trwania i koszty:

Certyfikacja MPoC to projekt 9-18 miesięcy dla rozwiązania zbudowanego od podstaw. Koszty po stronie QSSE zależą od złożoności rozwiązania – zwykle od kilkudziesięciu do kilkuset tysięcy EUR. Do tego dochodzi koszt przygotowania technicznego (bezpieczny SDLC, testy, dokumentacja) i ewentualnego pre-assessment.

Kto jest odpowiedzialny za certyfikację – dostawca czy merchant?

Certyfikacja MPoC/sPOC/CPOC leży po stronie dostawcy oprogramowania, nie merchanty.

Podział odpowiedzialności:

Dostawca SoftPOS:

  • Uzyskuje i utrzymuje certyfikat MPoC/sPOC/CPOC
  • Odpowiada za bezpieczeństwo aplikacji i aktualizacje
  • Musi informować PCI SSC o znaczących zmianach w aplikacji
  • Dostarcza merchantom AOC lub inny dokument potwierdzający certyfikację

Merchant (akceptant):

  • Wybiera certyfikowane rozwiązanie z listy PCI SSC
  • Odpowiada za poprawne wdrożenie i konfigurację u siebie
  • Zarządza urządzeniami COTS zgodnie z wytycznymi dostawcy
  • Może korzystać z SAQ P2PE-HW lub uproszczonej ścieżki SAQ jeśli dostawca jest certyfikowany

Acquirer (bank obsługujący merchant):

  • Weryfikuje czy merchant korzysta z certyfikowanego rozwiązania
  • Może wymagać wpisu rozwiązania na liście PCI SSC jako warunek umowy

FAQ – Certyfikacja PCI MPoC, sPOC i CPOC

Czym różni się SoftPOS od tradycyjnego terminala płatniczego?

Tradycyjny terminal to dedykowane, certyfikowane urządzenie (Ingenico, Verifone, PAX) spełniające wymagania PCI PTS (Payment Terminal Security). SoftPOS to aplikacja na standardowym smartfonie lub tablecie (iOS, Android) – „Commercial Off-The-Shelf” urządzeniu. SoftPOS jest tańszy we wdrożeniu i utrzymaniu, bardziej elastyczny, ale stawia wyższe wymagania bezpieczeństwa po stronie oprogramowania.

Czy merchant korzystający z SoftPOS potrzebuje własnej certyfikacji PCI DSS?

Tak – merchant używający SoftPOS jest nadal merchantem PCI DSS i musi spełniać wymogi standardu. Jednak jeśli używa certyfikowanego rozwiązania MPoC/sPOC/CPOC, zakres certyfikacji jest znacznie zredukowany – podobnie jak przy P2PE. Konkretny SAQ lub wymagania certyfikacji zależą od zakresu przetwarzania danych u merchanty.

Czy BLIK to CPOC?

BLIK jest polskim systemem płatności mobilnych obsługiwanym przez Polski Standard Płatności. Płatności BLIK na terminalu merchanty (kod na ekranie klienta, akceptacja przez terminal) nie jest CPOC – to osobny schemat płatności. CPOC dotyczy zbliżeniowych płatności kartą NFC na urządzeniu COTS merchanty.

Jak długo jest ważna certyfikacja MPoC?

Certyfikacja jest ważna 3 lata. Dostawca musi zgłaszać PCI SSC znaczące zmiany w rozwiązaniu w trakcie okresu ważności – nowa major wersja może wymagać ponownej oceny.

Ile kosztuje przygotowanie do certyfikacji MPoC z Patronusec?

Pre-assessment MPoC obejmuje przegląd dokumentacji, analizę kodu aplikacji pod kątem wymagań bezpieczeństwa i ocenę procesów organizacyjnych. Koszt zależy od złożoności rozwiązania i zakresu przeglądu. Patronusec wycenia po bezpłatnej rozmowie wstępnej.

Jakie są popularne certyfikowane rozwiązania SoftPOS w Polsce?

Lista certyfikowanych rozwiązań jest dostępna na pcisecuritystandards.org – zachęcamy do weryfikacji aktualnej listy, ponieważ nowe rozwiązania są dodawane regularnie. Wśród polskich dostawców certyfikacji szukają m.in. dostawcy obsługujący sieci akceptacyjne Visa i Mastercard.


Certyfikacja MPoC, sPOC i CPOC – bezpłatna konsultacja

Patronusec jako akredytowany QSA wspiera dostawców SoftPOS w przygotowaniu do certyfikacji PCI SSC – od pre-assessment technicznego przez zarządzanie projektem certyfikacyjnym po wsparcie przy wyborze QSSE.

W bezpłatnej 30-minutowej konsultacji pomożemy Ci:

  • Zrozumieć różnice między MPoC, sPOC i CPOC i wybrać właściwą ścieżkę certyfikacji
  • Ocenić aktualną gotowość techniczną i organizacyjną rozwiązania SoftPOS
  • Oszacować czas i koszt przygotowania do certyfikacji przez QSSE
  • Zaplanować pre-assessment i jego zakres przed formalną oceną

Bezpłatna konsultacja | Certyfikacja PCI – pełna oferta | PCI SSF certyfikacja | Testy penetracyjne aplikacji | vCISO

Nie kupuj kota w worku -
umów się na bezpłatną konsultację i sprawdź, jak możemy Ci pomóc

Bezpłatna konsultacja
Formularz kontaktowy

Skorzystaj z formularza kontaktowego lub skontaktuj się z nami bezpośrednio.

Patronusec Sp z o. o.

Biuro:
ul. Święty Marcin 29/8
61-806 Poznań, Polska

KRS: 0001039087
REGON: 525433988
NIP: 7831881739
D-U-N-S: 989454390
LEI: 259400NAR8ZOX1O66C64

To top