クレジット取引セキュリティ対策協議会が策定した『実行計画-2017-』は、2020年4月をもって『クレジットカード・セキュリティガイドライン』に引き継がれ、現在は毎年改訂されながら運用されています。本記事では、その出発点となった実行計画2017の要求事項を整理します。最新の要件はガイドライン6.1版をご確認ください。今回は、国内のクレジットカード取引の現状や実行計画2017を踏まえてEC事業者さまが実施すべき対策を解説いたします。
オンライン向け決済
「決済手段が限られている」「利用されやすい決済がわからない」そんな悩みはありませんか?
SBペイメントサービスでは、オンライン決済サービスの機能紹介に加え、ユーザーがよく利用する決済手段に関する調査結果をまとめた資料をご用意しました。
目次
実行計画2017がEC事業者さまに求める対策

クレジットカード取引の増加とともに、クレジットカード情報の漏えいやECにおけるなりすまし等の不正使用被害が増加しています。
こうした不正使用被害を防止するために、実行計画2017はEC事業者さまに対して「クレジットカード情報保護の強化」と「ECにおける不正使用対策の強化」に取り組むよう呼びかけました。現行の要件については、最新のクレジットカード・セキュリティガイドラインをご確認ください。
クレジットカード情報保護の強化
実行計画2017は、EC事業者さまにおける「クレジットカード情報を渡さない、流出させない取り組み」が、クレジットカード情報保護のために重要であると説いています。
具体的には、ハッカーによるサイバー攻撃を受けた場合にもクレジットカード情報の漏えいを防げるよう、2018年3月末までに非保持化対応を実施することが求められていました。
非保持化対応によるクレジットカード情報の保護
非保持化とは、クレジットカード情報を、EC事業者さまが所有する機器やネットワークに「保存」「処理」「通過」させないことを指します。非保持化を徹底することで、EC事業者さまの所有する機器・ネットワークにお客さまのクレジットカード情報が意図せず残ることを防ぎ、クレジットカード情報の漏えい事故を回避できます。
非保持化を実現するトークン化サービスについては、以下のページで詳しくご紹介しております。

永久トークン非保持化サービス(専用タブレット端末)
当社がレンタルするタブレット端末に「永久トークン」を入力してクレジットカード決済行なうサービスです。
PCI DSS準拠の推進
非保持化対応が難しい場合、EC事業者さまにおいてPCI DSSに準拠する必要があります。PCI DSSとは、クレジットカード情報保護特化の国際セキュリティ基準です。
PCI DSSについては、以下の記事で詳しく説明しております。
PCI DSSとは?準拠するメリットや認定方法、最新要件を解説
PCI DSS準拠の負担を抑えて非保持化を実現する方法については、以下のページで詳しくご紹介しております。
ワンタイムトークンシステム
ECにおける不正使用対策の強化
日本クレジット協会の公表によると、2025年のクレジットカード不正利用被害額は510.5億円で、そのうち番号盗用による被害が475.4億円と93.1%を占めています。実行計画2017が策定された2015年時点(クレジットカード不正利用被害額は約121億円)と比べても、被害は大幅に拡大しています。
出典:一般社団法人日本クレジット協会「クレジットカード不正利用被害額の発生状況」(2026年3月発表)
こうしたECにおける不正使用被害への対策として、実行計画2017では、EC事業者さまに対して「多面的・重層的な不正使用対策」の導入が求められ、本人認証(3Dセキュア)、セキュリティコード、不正検知などが代表的な対策として示されました。
その後、不正使用の手口や被害状況の変化に合わせて対策の見直しが進められ、実行計画は2020年4月に「クレジットカード・セキュリティガイドライン」へ引き継がれています。EC事業者さまは、現在の不正使用リスクに対応するため、最新のガイドラインを確認し、必要な対策を講じることが重要です。
不正使用対策を実現するサービスについては、以下のページで詳しくご紹介しております。
本人認証サービス(EMV 3-Dセキュア)
AI不正検知
クレジットカード会社や決済代行会社の調査によって、EC事業者さまのセキュリティ対策が不十分であると判明した場合には、クレジットカード取引ができなくなる恐れがあります。そのような事態を避けるためにも、現行のクレジットカード・セキュリティガイドラインを踏まえたセキュリティ対策を、できるだけ早く実施しましょう。
よくあるご質問
- Q.
- 実行計画2017は現在も対応が必要ですか?
- A.
- 実行計画2017は、2020年4月に「クレジットカード・セキュリティガイドライン」へ引き継がれています。そのため、現在のクレジットカード取引におけるセキュリティ対策を確認する際は、実行計画2017ではなく、最新のクレジットカード・セキュリティガイドラインを確認する必要があります。
- Q.
- クレジットカード情報の非保持化とは何ですか?
- A.
- クレジットカード情報の非保持化とは、EC事業者さまが所有する機器やネットワークにおいて、クレジットカード情報を「保存」「処理」「通過」させないことを指します。
決済代行会社が提供する決済画面を利用する方法や、カード情報をトークン(別の文字列)に変換して決済処理を行う方法などにより、非保持化を実現できます。
- Q.
- EC事業者にはどのようなクレジットカードの不正利用対策が必要ですか?
- A.
- EC事業者さまには、本人認証サービス「EMV 3-Dセキュア」の導入をはじめ、不正ログイン対策や不正検知など、ECサイトの状況や不正利用リスクに応じた対策が求められます。
具体的な対策については、最新のクレジットカード・セキュリティガイドラインを確認し、自社のECサイトに必要な対策を講じることが重要です。
その他のご不明点はFAQ よくあるご質問をご確認ください。



