Asegurarse de que tu aplicación de pago móvil cumple con las normas de seguridad SBMP (Software-Based Mobile Payment) de EMVCo es esencial para el cumplimiento, la confianza del usuario y la prevención eficaz del fraude. Esta guía describe el proceso de evaluación, responde a preguntas frecuentes y ofrece consejos prácticos para desarrolladores y empresas.
La certificación SBMP de EMVCo demuestra que tu aplicación es resistente a la piratería, la manipulación y las violaciones de datos, algo fundamental para las soluciones de pago móvil. La certificación suele ser obligatoria o muy recomendable para las aplicaciones que manejan datos de pago sensibles, y permite la colaboración con los principales sistemas de pago como Visa y Mastercard.
La evaluación SBMP debe ser realizada por un laboratorio acreditado por EMVCo. Los laboratorios acreditados, como Applus+, guían a los clientes desde el registro del producto hasta el informe final de evaluación.
La evaluación sigue un riguroso proceso de varias fases:
¿Cuánto dura la evaluación SBMP?
Normalmente de 4 a 12 semanas, dependiendo de la complejidad del producto, la documentación y las necesidades de corrección.
¿Qué pasa si mi aplicación no supera un ensayo?
Los desarrolladores reciben comentarios detallados y pueden pausar la evaluación para implementar correcciones. Después de los cambios, el laboratorio vuelve a evaluar y repite el ensayo.
¿Se evalúan las bibliotecas de terceros?
Solo se comprueban las vulnerabilidades públicas en las bibliotecas de terceros. Se tiene en cuenta su impacto en el producto final, pero su código no se revisa directamente a menos que sea una herramienta COTS (commercial off-the-shelf), que puede omitir la SCR completa.
¿Cuál es la diferencia entre PT y VT?
PT: Explota activamente las vulnerabilidades. VT: Valida las defensas de seguridad (por ejemplo, antimanipulación).
¿Tengo que proporcionar dispositivos físicos?
No. Los laboratorios realizan los ensayos en sus propios dispositivos. Solo se necesitan los binarios, el código fuente y la documentación.
¿Con qué frecuencia debo recertificarme?
Anualmente o después de actualizaciones importantes que introduzcan nuevas funciones de seguridad.
¿Tengo que proporcionar el código fuente?
Sí. La metodología SBMP requiere una evaluación de "caja blanca", por lo que el acceso al código fuente es obligatorio durante el proceso.
¿Qué versión de la aplicación de ensayo debo proporcionar?
Utiliza la versión más segura disponible, idealmente una compilación de producción. Las compilaciones de desarrollador o de depuración pueden no ser suficientes.
Como laboratorio acreditado con amplia experiencia en evaluaciones de seguridad, te guiamos en cada paso del proceso de certificación SBMP. Nuestros expertos garantizan servicios de alta calidad, ayudándote a conseguir y mantener el cumplimiento de las normas del sector.
Applus+ utiliza cookies propias y de terceros para fines analíticos y para mostrarte publicidad personalizada en base a un perfil elaborado a partir de tus hábitos de navegación (por ejemplo, páginas visitadas). Puedes aceptar todas las cookies pulsando el botón “Aceptar” o configurarlas o rechazar su uso. Para más información, consulta nuestra Política de Cookies.
Permiten el funcionamiento de la web, cargar contenido multimedia y proteger su seguridad. Consulta las cookies que almacenamos en nuestra Política de cookies.
Nos permiten conocer cómo interactúas con la web, el número de visitas en las diferentes secciones y establecer estadísticas para mejorar nuestras prácticas comerciales. Consulta las cookies que almacenamos en nuestra Política de cookies.
A través de tu comportamiento en la web (dónde haces click, el tiempo que navegas, etc.) establecemos parámetros y un perfil para que visualices anuncios que se correspondan con tus intereses. Consulta las cookies que almacenamos en nuestra Política de cookies.