決済代行のセキュリティは安全?主な対策と不正利用防止の仕組み

お客さまの利便性を高めるために、決済代行サービスを導入される事業者さまが増えています。一方で、「セキュリティは本当に安全なのか」「具体的にどんな安全対策を講じているのか」など、疑問点もあるのではないでしょうか。

事業者さまとお客さまの双方をリスクから守るために、決済代行サービスでは高度なセキュリティ対策が整備されています。当コラムでは、キャッシュレス決済のセキュリティ対策が重要な理由や、決済代行サービスのセキュリティ対策の仕組みを解説いたします。キャッシュレス決済のセキュリティ対策でお悩みの事業者さまは、ぜひ参考にしてください。

オンライン向け決済

「決済手段が限られている」「利用されやすい決済がわからない」そんな悩みはありませんか?
SBペイメントサービスでは、オンライン決済サービスの機能紹介に加え、ユーザーがよく利用する決済手段に関する調査結果をまとめた資料をご用意しました。

オンライン決済の導入検討に役立つ資料の無料ダウンロードはこちら

オンライン決済の導入検討に役立つ資料の無料ダウンロードはこちら

目次

決済代行サービスが対策する主なセキュリティリスク

決済代行サービスでは高度なセキュリティ対策が講じられていますが、それはキャッシュレス決済で次のようなセキュリティリスクがあることが理由です。

  • クレジットカード情報の漏えい
  • クレジットカードの不正利用
  • チャージバックによる損失

なお、決済代行会社が具体的にどのようなセキュリティ対策を提供しているかについては、のちほど詳しく解説いたします。

クレジットカード情報の漏えい

キャッシュレス決済の代表的なリスクのひとつが、クレジットカード情報の漏えいです。サイバー攻撃やシステムの脆弱性、不適切な情報管理などによって、クレジットカード情報が第三者に流出するおそれがあります。情報漏えいは、事業者さまの信用失墜や損害賠償などのリスクに加えて、お客さまにもクレジットカードの利用停止・再発行などの負担が生じます。

クレジットカードの不正利用

漏えいしたクレジットカード情報を悪用し、本人になりすまして決済を行う不正利用が増加しています。クレジットカードの不正利用被害を防ぐには、本人認証サービスや不正検知システムなどの対策が重要です。近年クレジットカード不正利用の手口として増えているクレジットマスターアタックについては、以下の記事で詳しく説明しております。

急増するクレジットマスターアタックとは?事業者が受ける被害と対策について解説

チャージバックによる損失

クレジットカードの不正利用の増加により、チャージバックの被害も増えています。クレジットカードの不正利用が発覚したとき、クレジットカード会社は会員保護の目的で決済を取り消しますが、事業者さまは売上金を回収できなくなります。不正利用を未然に防ぐためのセキュリティ環境の構築は、売上機会損失の回避という観点からも重要です。チャージバックの原因や対策については、以下の記事で詳しく説明しております。

チャージバックとは?クレジットカード不正利用の対策を解説

決済代行サービスの代表的なセキュリティ対策

決済代行サービスでは、次のような手法を組み合わせて、高度なセキュリティ対策を提供しています。

  • PCI DSSへの準拠
  • トークン化(トークナイゼーション)
  • 通信の暗号化(SSL/TLS)
  • 本人認証サービス(EMV 3-Dセキュア)
  • 不正検知システムによる監視

PCI DSSへの準拠

PCI DSS(Payment Card Industry Data Security Standard:PCIデータセキュリティ基準)とは、国際クレジットカードブランド5社が共同策定した、クレジットカード情報保護のためのセキュリティ基準です。クレジットカード情報を管理する事業者さまに対して、次のような厳格なセキュリティ要件を定めています。

  • ネットワークやシステムの保護
  • カード会員データの安全な管理
  • 脆弱性対策やセキュリティ更新の実施
  • アクセス権限の適切な管理
  • システム監視やログ管理の徹底
  • 定期的なセキュリティ評価

PCI DSSに準拠した決済代行サービスは上記の要件を満たしているため、事業者さまは高水準のセキュリティ環境を活用できるほか、自社でクレジットカード情報を管理する負担やリスクを軽減できます。

トークン化(トークナイゼーション)

トークン化(トークナイゼーション)とは、クレジットカード番号などの機密情報をトークン(意味を持たない文字列)に置き換える技術です。システム内で実際のクレジットカード番号が利用されないため、仮に情報が漏えいしたとしても悪用リスクを抑えられます。また、事業者さま側でクレジットカード情報を保有しない運用が可能になるため、情報管理に関する負担やリスクの軽減にもつながります。

通信の暗号化(TLS/SSL)

お客さまが入力した決済情報の安全な送受信には、TLS(Transport Layer Security)やSSL(Secure Sockets Layer)による通信の暗号化が欠かせません。インターネット上で送受信されるデータは、第三者に盗み見られたり改ざんされたりする可能性があります。TLS/SSLを利用すると、お客さまの個人情報やクレジットカード情報が暗号化されるため、セキュリティリスクを低減できます。

本人認証サービス(EMV 3-Dセキュア)

本人認証サービスは、お客さまがクレジットカードの所有者本人であることを、オンライン決済時に確認するための認証サービスです。従来の暗証番号やパスワード認証に加え、ワンタイムパスワードや生体認証などを活用することで、不正利用のリスクを防げます。

最新のEMV 3-Dセキュア(3Dセキュア2.0)では、購入金額や利用状況、アクセス環境などの情報をもとにリスクを判定する「リスクベース認証」が採用されています。低リスクの取引では追加認証を省略し、高リスクの場合のみ本人確認を求めるため、安全性と利便性の両立が可能です。EMV 3-Dセキュアの導入メリットや決済手順については、以下の記事で詳しく説明しております。

3Dセキュア(本人認証サービス)とは?メリットや決済手順を解説

不正検知システムによる監視

不正利用の手口が高度化するなかで、不正検知システムを活用したリアルタイム監視も重要です。不正検知システムでは、過去の不正利用パターンや取引データを分析し、次のような不審な取り引きを自動的に検知・警告します。

  • 短時間に大量の決済が行われている
  • 海外から不自然なアクセスが発生している
  • 過去の利用履歴と大きく異なる購買行動が見られる
  • 同一のクレジットカードで異常な決済試行が繰り返されている

不正利用の兆候を早期に検出できるため、被害が拡大する前に対処しやすくなります。不正検知システムの詳細はこちらをご参照ください。

決済代行サービスで高度なセキュリティ対策が求められる理由

決済代行サービスでは、次のような理由から強固なセキュリティ対策を提供しています。

  • 情報漏えいや不正利用の被害が拡大
  • EC事業者さまの信頼性に直結
  • 法令やコンプライアンスの遵守

情報漏えいや不正利用の被害が増加

サイバー攻撃やフィッシングなどでクレジットカード情報が漏えいし、不正利用の被害に遭うケースが増えています。不正利用被害総額に対するクレジットカード番号盗用の被害割合は、2010年代の後半から急増し、2024年では92.5%に達しています。(出典:経済産業省「経済産業省におけるサイバーセキュリティ施策の取組状況について」、一般社団法人日本クレジット協会「クレジットカード不正利用被害の状況について」)

特にECサイトでは、実店舗のようにクレジットカード保有者本人を直接確認できないため、不正利用のリスクが高くなりやすいです。クレジットカード不正利用の実態と対策については、以下の記事で詳しく説明しております。

クレジットカードの不正使用被害とその対策

EC事業者さまの信頼性に直結

セキュリティに関するアクシデントは、事業者さまのブランドイメージや信頼に大きな影響を与えます。例えば、ECサイトでクレジットカード情報の漏えいが発生した場合、お客さまは安心してサービスを利用できなくなるでしょう。事故対応に伴う調査や補償、システム改修などにもコストが発生するため、経済的にも大きな損失が生じかねません。こうしたリスクを防ぐためにも、決済代行サービスには高度なセキュリティ対策が求められています。

法令やコンプライアンスの遵守

クレジットカード情報を取り扱う事業者さまには、法令や業界基準に沿ったセキュリティ対策の実施が求められています。例えば、冒頭で解説したPCI DSSへの準拠や、本人認証サービス(EMV 3-Dセキュア)の導入などです。

こうした要件に自社だけで対応するには、多くの専門知識や運用コストが必要ですが、セキュリティ体制が整った決済代行サービスを導入することで、安全な決済環境を効率的に構築できます。クレジットカード・セキュリティガイドラインについては、以下の記事で詳しく説明しております。

クレジットカード・セキュリティガイドライン6.0で必要な対策を解説

セキュリティ課題を解決したSBペイメントサービスの導入事例

SBペイメントサービスの決済代行サービスでは、クレジットカード決済をはじめとする多様な決済手段を事業者さまへ提供しております。当社サービスを導入し、セキュリティ対策や不正アクセスなどの課題解決に成功した、加盟店さまの事例をご紹介いたします。

  • 自社の不正傾向を踏まえた不正対策で、ブランド価値やお客さまの信頼感が向上|株式会社ケイシイシイさま
  • ECサイトリニューアルでチャージバックはほぼゼロに|株式会社三陽商会さま
  • 既存の受注フローを大きく変えることなく非保持化対策に成功|株式会社テレビ東京ダイレクトさま

自社の不正傾向を踏まえた不正対策で、ブランド価値やお客さまの信頼感が向上|株式会社ケイシイシイさま

業界 小売業(スイーツ販売)
従業員数 100~1,000人未満
導入ソリューション オンライン決済サービス
AI不正検知
利用ECカート ebisumart
決済手段 クレジットカード決済
d払い(キャリア)
課題
  • 売上は右肩上がりだったが、不正利用対策に関してはノーガード状態でECサイトを運営していたところ、3か月で数百万ほどの複数のチャージバックが発生
  • 顧客は高齢者層が多く、3Dセキュアのパスワードが分からないなどによるお客さま離れを懸念
解決策
  • 利用中のebisumartとも連携している「AI不正検知」を導入
効果
  • 「AI不正検知」導入以降のチャージバック発生がゼロになり不要な支出を大幅に削減
  • 管理画面で定期的に不正傾向を分析し、自社の不正傾向を踏まえた不正利用対策を行うことでセキュリティに対する意識が高まり、ブランド価値の構築やお客さまの信頼感の向上にも直結

事例の詳細は以下のページをご覧ください。

ECサイトリニューアルでチャージバックはほぼゼロに|株式会社三陽商会さま

業界 小売業(アパレル)
従業員数 1,000人以上
導入ソリューション オンライン決済サービス
AI不正検知
EMV 3-Dセキュア
利用ECカート Shopify Plus
決済手段 クレジットカード決済
PayPay(オンライン決済)
キャリア決済
楽天ペイ(オンライン決済)
課題
  • ブランドごとにECサイトを運営していた結果、ユーザーに対して複数のタッチポイントが点在し、適切なアプローチができていなかった
  • 不正利用やチャージバックの被害が増えてきていた
  • それぞれのブランドのユーザーに合わせた、多様な決済手段を導入する必要があった
解決策
  • ECプラットフォーム「Shopify Plus」を採用し、7つのECサイトを統合して三陽商会のECモールとしてリニューアル
  • リニューアルを機に、SBPSが提供する「AI不正検知」や「EMV 3-Dセキュア」を導入
  • キャリア決済やPayPayを初めて導入
効果
  • 新たなECモールにユーザーとのタッチポイントを集約させ、ユーザーとのコミュニケーションを強化
  • 「AI不正検知」や「EMV 3-Dセキュア」の導入により、不正利用やチャージバックの被害がほぼゼロに
  • キャリア決済やPayPayの利用率は想定以上に高く、ユーザーの満足度の高まりに直結

事例の詳細は以下のページをご覧ください。

既存の受注フローを大きく変えることなく非保持化対策に成功|株式会社テレビ東京ダイレクトさま

業界 小売業(通信販売)
従業員数 100-1,000人未満
導入ソリューション オンライン決済サービス
永久トークン非保持化サービス
決済手段 クレジットカード決済
課題
  • 割賦販売法の改正に伴い、クレジットカード情報の非保持化対策が必要になった
  • お客さまの特性上、サービス選定が難航していたが「コールセンターのオペレーターがいかに素早くストレスなく処理できるか」「お客さまへの対応が問題なくできるか」を重視
解決策
  • お客さまとのトークスクリプトはそのままで、オペレーターの操作もそれほど時間をロスすることなく処理できると感じ、タブレットを利用した非保持化サービスを検討
  • SBPSが提供する「永久トークン非保持化サービス」はシステム連携の大きな負荷がなく、クレジットカード番号をトークン化した「永久トークン」を読み取るだけでよい点などを評価し導入を決定
効果
  • オペレーターがタブレットにクレジットカード番号を入力する流れに変わるのみで、既存の受注フローを大きく変えることなく導入できた
  • オペレーターの混乱も少なく、想定の半分の時間で対応できており、非保持化対策に成功

事例の詳細は以下のページをご覧ください。

キャッシュレス決済のセキュリティ対策でお悩みの事業者さまは、SBペイメントサービスにご相談ください

キャッシュレス決済には、クレジットカード情報の漏えいや不正利用などのセキュリティリスクがあるため、「安全な決済環境の構築」は事業者さまにとって欠かせない課題です。

決済代行サービスでは、PCI DSSへの準拠をはじめトークン化や通信の暗号化、EMV 3-Dセキュアによる本人認証や不正検知システムなど、多層的なセキュリティ対策を提供しています。これらの仕組みは、お客さまの大切な機密情報を保護するとともに、事業者さまのブランドイメージや信頼性の向上、継続的な売上拡大に寄与します。

SBペイメントサービスでは、当コラムで解説したセキュリティ対策を実現し、安全性と利便性を両立した決済環境の構築を支援しています。特に「AI不正検知」は、過去の不正パターンのビッグデータ活用や、与信取得前のスコアリングにより、お客さまの快適性と決済の安全性を両立できるシステムです。

当社が提供する「AI不正検知」の詳細や決済代行サービスについては、下記のリンクからお問い合わせください。

よくあるご質問

Q.
決済代行サービスを利用するとクレジットカード情報は安全に管理される?
A.
多くの決済代行サービスでは、国際的なセキュリティ基準である「PCI DSS」に準拠した環境でクレジットカード情報を安全に管理しているため、情報漏えいのリスクを大幅に低減できます。
Q.
決済代行サービスを導入すると事業者側のセキュリティ負担は軽減される?
A.
クレジットカード情報の管理や決済システムの運用負担は軽減できます。しかし、キャッシュレス決済の安全性をより高めるためには、事業者さま側でも「ECサイトやシステムの脆弱性対策 」「管理画面のアクセス制御」「多要素認証」など、適切なセキュリティ対策の実施が必要です。
Q.
決済代行サービスを選ぶ際はどのようなセキュリティ基準を確認すべき?
A.
PCI DSSへの準拠状況に加え、通信の暗号化や不正検知システムなど、多面的なセキュリティ対策が提供されているかを確認しましょう。これらの対策が充実している決済代行サービスを選ぶことで、不正利用や情報漏えいのリスクを低減できます。

その他のご不明点はFAQ よくあるご質問をご確認ください。

監修者情報

SBペイメントサービス編集部

SBペイメントサービスはソフトバンクのグループ企業として決済事業を担い、2004年に設立以降、幅広い業界の事業者さまに決済システムの導入を行っている。
当社のコラムでは、決済分野だけでなく、ECサイト運営やビジネスに役立つ情報を継続的に事業者さまに発信している。

ビジネスにあった
オンライン決済を一括導入

40種類以上の
決済ブランドに対応!

関連サービスのご紹介

  • オンライン決済サービス

    あらゆるビジネスやデバイスに対応し、
    安心でスムーズなオンライン決済体験を提供

    サービス情報を見る
  • 店舗向け決済サービス

    幅広い決済方法に対応し、店舗運営の
    スマート化へ貢献

    サービス情報を見る
  • 連携可能な
    ECカートパッケージ

    20種類以上のECカートに対応し、
    開発負担少なく決済導入が可能

    連携可能なシステムを見る

SBペイメントサービス
について


TOP