Zaktualizowano: 4 lipca 2026
Czym są MPoC, sPOC i CPOC? MPoC (Mobile Payments on COTS), sPOC (Software-Based PIN Entry on COTS) i CPOC (Contactless Payments on COTS) to standardy PCI SSC dla oprogramowania płatniczego działającego na urządzeniach komercyjnych (Commercial Off-The-Shelf, COTS) – smartfonach i tabletach. W odróżnieniu od tradycyjnych terminali płatniczych, które są dedykowanymi, certyfikowanymi urządzeniami, rozwiązania xPOC pozwalają przyjmować płatności na standardowych urządzeniach iOS lub Android, przekształcając je w terminale płatnicze. Dostawcy oprogramowania SoftPOS muszą uzyskać certyfikację PCI SSC dla swojego rozwiązania, zanim może być ono komercyjnie wdrożone u merchantów.
Certyfikacja PCI MPoC, sPOC i CPOC – w skrócie:
- sPOC (Software PIN Entry on COTS) umożliwia wprowadzanie PIN na ekranie dotykowym smartfona – wymaga najwyższych wymagań bezpieczeństwa ze względu na obsługę wrażliwych danych autoryzacyjnych
- CPOC (Contactless Payments on COTS) to najszerszy standard – zbliżeniowe płatności kartą, BLIK i wallet na smartphone merchanty bez dedykowanego terminala
- MPoC to szerszy framework łączący sPOC i CPOC – dostawcy mogą certyfikować jedno kompleksowe rozwiązanie SoftPOS zamiast osobno sPOC i CPOC
- Certyfikacja MPoC/sPOC/CPOC dotyczy dostawcy oprogramowania, nie merchanty – merchant kupuje certyfikowane rozwiązanie, a certyfikacja jest po stronie dostawcy
- PCI SSC prowadzi listę Validated MPoC Solutions, którą merchantci i acquirerzy wykorzystują do weryfikacji rozwiązań SoftPOS przed wdrożeniem.
- Patronusec jako akredytowany QSA wspiera dostawców SoftPOS w przygotowaniu do certyfikacji MPoC/sPOC przez pre-assessment i zarządzanie przygotowaniem technicznym
Spis treści
Czym różnią się sPOC, CPOC i MPoC i który standard jest właściwy?
Wybór standardu zależy od funkcjonalności, którą dostawca chce dostarczyć.
sPOC (Software-Based PIN Entry on COTS) – PCI SSC standard:
sPOC umożliwia wprowadzanie kodu PIN przez klienta bezpośrednio na ekranie smartfona lub tabletu merchanty. Jest to technicznie najtrudniejszy standard ze względu na specyficzne wymagania ochrony PIN Entry – dane PIN muszą być chronione nawet jeśli urządzenie jest skompromitowane.
Dla kogo: dostawcy SoftPOS gdzie customer PIN jest wymagany do transakcji (karty debetowe z PIN, transakcje powyżej limitu NFC).
CPOC (Contactless Payments on COTS):
CPOC obejmuje zbliżeniowe płatności kartą (NFC) bez PIN lub z PIN potwierdzanym przez urządzenie klienta (np. przez wallet na telefonie klienta). Dostawca aplikacji CPOC nie obsługuje PIN – klient potwierdza transakcję swoim urządzeniem.
Dla kogo: dostawcy SoftPOS skoncentrowani na płatnościach zbliżeniowych tam gdzie limit bezpinowy jest wystarczający.
MPoC (Mobile Payments on COTS) – najnowszy, najszerszy framework:
MPoC to framework PCI SSC łączący sPOC i CPOC pod jednym programem certyfikacyjnym. Pozwala dostawcom certyfikować jedną aplikację MPoC zamiast osobno sPOC i CPOC. Jest to preferowana ścieżka dla nowych dostawców.
Porównanie standardów:
| Standard | PIN Entry | NFC Contactless | Certyfikacja (co) | Trudność |
|---|---|---|---|---|
| sPOC | Tak (na ekranie COTS) | Nie | Aplikacja + backend | Bardzo wysoka |
| CPOC | Nie (lub przez wallet klienta) | Tak | Aplikacja | Wysoka |
| MPoC | Tak (sPOC component) | Tak (CPOC component) | Kompleksowe rozwiązanie | Bardzo wysoka |
Patronusec Insight: Dostawcy SoftPOS wchodzący w certyfikację MPoC często nie doceniają złożoności wymagań bezpieczeństwa dla komponentu sPOC. Wymagania dotyczące ochrony środowiska wykonawczego aplikacji (runtime security, anti-debugging, code obfuscation) na urządzeniu COTS są znacznie bardziej rygorystyczne niż standardowe wymagania dla aplikacji mobilnych. Pre-assessment przed formalną certyfikacją przez QSSE jest niezbędny – pozwala zamknąć braki zanim dostawca wyda pieniądze na formalną ocenę. Jako akredytowany QSA pomagamy dostawcom SoftPOS zrozumieć te wymagania przed startem projektu certyfikacyjnego.
Jakie są kluczowe wymagania bezpieczeństwa dla rozwiązań sPOC/CPOC/MPoC?
Wymagania bezpieczeństwa dla xPOC są znacznie bardziej rygorystyczne niż dla standardowych aplikacji mobilnych – bo aplikacja przetwarza dane płatnicze na „niezaufanym” urządzeniu konsumenckim.
Kluczowe wymagania techniczne:
Runtime Application Self-Protection (RASP):
Aplikacja musi wykrywać próby ingerencji w swoje środowisko wykonawcze – debugging, hooking, emulatory. Jeśli wykryje zagrożenie, musi przerwać sesję i zaalarmować serwer zarządzający.
Code Obfuscation:
Kod aplikacji musi być zaciemniony, by utrudnić reverse engineering. Szczególnie wrażliwe są moduły obsługujące PIN Entry i komunikację z serwerem.
Secure PIN Entry (dla sPOC):
Wprowadzany PIN musi być chroniony przed przechwyceniem przez inne aplikacje, systemowe keyloggery lub zrzuty ekranu. Wymagania obejmują dedykowany widok PIN Entry z zabezpieczeniami przeciwko screenshotom i nagrywaniu ekranu.
Integrity Verification:
Aplikacja musi weryfikować własną integralność przy uruchomieniu – wykrywać modyfikacje kodu i niezatwierdzonych wersji.
Secure Communication:
Komunikacja z serwerem zarządzającym i procesorem płatności musi używać aktualnych protokołów szyfrowania (TLS 1.2+) z certificate pinning.
Wymagania organizacyjne dla dostawcy:
- Udokumentowany SDLC (Software Development Lifecycle) z kontrolami bezpieczeństwa na każdym etapie
- Program zarządzania podatnościami z procesem obsługi zgłoszeń (Vulnerability Disclosure Policy)
- Procedury monitorowania i zarządzania urządzeniami COTS (jeśli dostawca zarządza urządzeniami merchantów)
- Plany reagowania na incydenty specyficzne dla kompromitacji aplikacji płatniczej
Rozwijasz aplikację SoftPOS i planujesz certyfikację MPoC lub sPOC?
Patronusec przeprowadza pre-assessment dla dostawców SoftPOS – ocenę gotowości technicznej i organizacyjnej przed formalną certyfikacją przez QSSE. Identyfikujemy braki zanim zaangażujesz budżet na formalną ocenę.
Zamów pre-assessment MPoC/sPOC
Jak wygląda proces certyfikacji MPoC/sPOC przez PCI SSC?
Certyfikacja MPoC/sPOC/CPOC jest przeprowadzana przez Qualified Software Security Evaluator (QSSE) akredytowanego przez PCI SSC – nie przez QSA.
Etapy certyfikacji MPoC:
- Pre-assessment (rekomendowany): Weryfikacja gotowości rozwiązania przed formalną oceną. Może być przeprowadzony przez QSA lub niezależnego eksperta. Identyfikuje braki bez kosztów formalnej oceny QSSE.
- Rejestracja na portalu PCI SSC: Dostawca rejestruje się w programie MPoC/sPOC/CPOC na portalu PCI SSC i uiszcza opłatę rejestracyjną.
- Wybór QSSE: Dostawca wybiera QSSE z listy zatwierdzonej przez PCI SSC. QSSE przeprowadza formalną ocenę.
- Ocena techniczna: QSSE przegląda dokumentację, przeprowadza testy techniczne aplikacji (dynamiczne i statyczne), weryfikuje środowisko serwerowe i procesy organizacyjne.
- Ocena laboratoryjna (dla sPOC): Komponenty obsługujące PIN Entry mogą wymagać oceny przez akredytowane laboratorium bezpieczeństwa.
- Raport i listing: Po pozytywnej ocenie dostawca jest wpisywany na listę PCI SSC dla odpowiedniego standardu.
Czas trwania i koszty:
Certyfikacja MPoC to projekt 9-18 miesięcy dla rozwiązania zbudowanego od podstaw. Koszty po stronie QSSE zależą od złożoności rozwiązania – zwykle od kilkudziesięciu do kilkuset tysięcy EUR. Do tego dochodzi koszt przygotowania technicznego (bezpieczny SDLC, testy, dokumentacja) i ewentualnego pre-assessment.
Kto jest odpowiedzialny za certyfikację – dostawca czy merchant?
Certyfikacja MPoC/sPOC/CPOC leży po stronie dostawcy oprogramowania, nie merchanty.
Podział odpowiedzialności:
Dostawca SoftPOS:
- Uzyskuje i utrzymuje certyfikat MPoC/sPOC/CPOC
- Odpowiada za bezpieczeństwo aplikacji i aktualizacje
- Musi informować PCI SSC o znaczących zmianach w aplikacji
- Dostarcza merchantom AOC lub inny dokument potwierdzający certyfikację
Merchant (akceptant):
- Wybiera certyfikowane rozwiązanie z listy PCI SSC
- Odpowiada za poprawne wdrożenie i konfigurację u siebie
- Zarządza urządzeniami COTS zgodnie z wytycznymi dostawcy
- Może korzystać z SAQ P2PE-HW lub uproszczonej ścieżki SAQ jeśli dostawca jest certyfikowany
Acquirer (bank obsługujący merchant):
- Weryfikuje czy merchant korzysta z certyfikowanego rozwiązania
- Może wymagać wpisu rozwiązania na liście PCI SSC jako warunek umowy
FAQ – Certyfikacja PCI MPoC, sPOC i CPOC
Czym różni się SoftPOS od tradycyjnego terminala płatniczego?
Tradycyjny terminal to dedykowane, certyfikowane urządzenie (Ingenico, Verifone, PAX) spełniające wymagania PCI PTS (Payment Terminal Security). SoftPOS to aplikacja na standardowym smartfonie lub tablecie (iOS, Android) – „Commercial Off-The-Shelf” urządzeniu. SoftPOS jest tańszy we wdrożeniu i utrzymaniu, bardziej elastyczny, ale stawia wyższe wymagania bezpieczeństwa po stronie oprogramowania.
Czy merchant korzystający z SoftPOS potrzebuje własnej certyfikacji PCI DSS?
Tak – merchant używający SoftPOS jest nadal merchantem PCI DSS i musi spełniać wymogi standardu. Jednak jeśli używa certyfikowanego rozwiązania MPoC/sPOC/CPOC, zakres certyfikacji jest znacznie zredukowany – podobnie jak przy P2PE. Konkretny SAQ lub wymagania certyfikacji zależą od zakresu przetwarzania danych u merchanty.
Czy BLIK to CPOC?
BLIK jest polskim systemem płatności mobilnych obsługiwanym przez Polski Standard Płatności. Płatności BLIK na terminalu merchanty (kod na ekranie klienta, akceptacja przez terminal) nie jest CPOC – to osobny schemat płatności. CPOC dotyczy zbliżeniowych płatności kartą NFC na urządzeniu COTS merchanty.
Jak długo jest ważna certyfikacja MPoC?
Certyfikacja jest ważna 3 lata. Dostawca musi zgłaszać PCI SSC znaczące zmiany w rozwiązaniu w trakcie okresu ważności – nowa major wersja może wymagać ponownej oceny.
Ile kosztuje przygotowanie do certyfikacji MPoC z Patronusec?
Pre-assessment MPoC obejmuje przegląd dokumentacji, analizę kodu aplikacji pod kątem wymagań bezpieczeństwa i ocenę procesów organizacyjnych. Koszt zależy od złożoności rozwiązania i zakresu przeglądu. Patronusec wycenia po bezpłatnej rozmowie wstępnej.
Jakie są popularne certyfikowane rozwiązania SoftPOS w Polsce?
Lista certyfikowanych rozwiązań jest dostępna na pcisecuritystandards.org – zachęcamy do weryfikacji aktualnej listy, ponieważ nowe rozwiązania są dodawane regularnie. Wśród polskich dostawców certyfikacji szukają m.in. dostawcy obsługujący sieci akceptacyjne Visa i Mastercard.
Certyfikacja MPoC, sPOC i CPOC – bezpłatna konsultacja
Patronusec jako akredytowany QSA wspiera dostawców SoftPOS w przygotowaniu do certyfikacji PCI SSC – od pre-assessment technicznego przez zarządzanie projektem certyfikacyjnym po wsparcie przy wyborze QSSE.
W bezpłatnej 30-minutowej konsultacji pomożemy Ci:
- Zrozumieć różnice między MPoC, sPOC i CPOC i wybrać właściwą ścieżkę certyfikacji
- Ocenić aktualną gotowość techniczną i organizacyjną rozwiązania SoftPOS
- Oszacować czas i koszt przygotowania do certyfikacji przez QSSE
- Zaplanować pre-assessment i jego zakres przed formalną oceną
Bezpłatna konsultacja | Certyfikacja PCI – pełna oferta | PCI SSF certyfikacja | Testy penetracyjne aplikacji | vCISO