APAC Tokenization 決済システムのコンプライアンス

Vaults、Keys、保存データを一切使用しない、Vaultless PCI DSS、APPI、DPDP

APAC tokenization による決済は、複数の規制管轄区域で事業を展開する組織にとって不可欠な要件となっています。 では、他のどの地域よりも多くの非接触型およびモバイル決済が処理されています。日本、インド、シンガポール、タイ、インドネシア、フィリピンは、それぞれ独自のデータ保護制度の下で運営されており、各管轄区域において、カード会員データおよび個人情報が特定の管轄区域内に留保されることが求められています。APAC

Vault tokenization は、集中型データセンターと監査サイクルの長い環境を想定して構築されています。そのため、最新の 決済インフラが求めるレイテンシ、スループット、およびデータ保持期間の要件に対応するスケーラビリティを備えていません。APAC

Rixon vaultless 、 、 は、現在 の決済インフラ全体で本番環境に導入されています。複製すべき も、ローテーションすべき もなく、ローカライズすべき保存済みの機密データもありません。リージョン限定の により、元のデータの取得は、それを必要とする管轄区域内に限定されます。keyless tokenization APAC vaults keys detokenization

APAC  tokenization インフラ

2.5MTPS

トランザクション処理能力

サブミリ秒

ピーク時のレイテンシ

99.999%

プラットフォーム稼働率

地域制御

ポリシーDetokenization

APAC地域の主要コンプライアンス要件に対応

Rixonは、日本のAPPI、インドのDPDP、シンガポールおよびタイのPDPA、韓国のPIPA、インドネシアのPDP Law、フィリピンのData Privacy Actに準拠する決済環境に対応しています。

APACの決済インフラが抱える固有の課題

APAC tokenization における決済は、世界で最も複雑な規制環境の一つで事業を展開する組織にとって、不可欠な要件となっています。現代の決済プラットフォームは、急速な成長を支えつつ、データの保存場所、コンプライアンス上の義務、および取引パフォーマンスのバランスをとらなければなりません。

APACは、世界で最も成長著しいデジタル決済市場の一つです。規制が比較的統一された地域とは異なり、決済事業者は各国で異なるプライバシー関連法規、大量のトランザクション処理、そして変化し続けるコンプライアンス要件への対応が求められます。

データの保存場所に関する要件

APAC 全域で事業を展開する決済事業者は、個人情報および決済データの処理、保存、および取得がどこで行われるかを規定する各国固有の規制を遵守しなければなりません。地域ごとのコンプライアンス要件は、管轄区域によって大きく異なることがよくあります。

膨大な取引量

日本の決済インフラから、急速に拡大するインドのデジタル決済エコシステムに至るまで、APAC は世界でも有数の取引処理量を誇っています。インフラは、遅延を生じさせることなく、持続的なピーク需要下でもパフォーマンスを維持しなければなりません。

複雑な規制環境

組織は、APPI、DPDP、PDPA、PIPA、および PCI DSSなど、複数の規制枠組みにまたがって事業を展開することがよくあります。コンプライアンス戦略では、業務効率を維持しつつ、変化し続ける要件に対応する必要があります。

従来のvault ベースのtokenization は、集中型環境向けに設計されていました。現代のAPAC 決済インフラストラクチャには、保存要件、パフォーマンス要件、コンプライアンス要件を同時に満たすことのできるアーキテクチャが求められます。

日本 — 実稼働実績あり

Rixon 日本を代表する決済オーケストレーター内にtokenization 。このシステムは、APPI 厳格APPI の下で、大規模な決済データを処理しています。ピーク時のトランザクションサイクルにおいても、vault 、key 、ストレージに起因する障害が発生することなく、本番環境規模でのパフォーマンスを維持しています。

本番環境への展開

APPI に基づく運営

Rixon 、居住地を重視した導入アーキテクチャとポリシーによるdetokenizationを維持しつつ、日本国内での本番環境規模での決済処理Rixon 。

APPI もの

「個人情報の保護に関する法律」(APPI)は、特定された個人に紐づく決済データを含む個人データの収集、処理、および提供の方法について規定しています。APPI 、日本居住者のデータを扱う事業者に対して、域外APPI 。

利用目的の限定

個人データは、開示された目的のためにのみ使用されなければなりません。Detokenization 、その目的に照らして管理され、ログに記録されDetokenization 。

国境を越える送金に関する規制

日本国外へのデータ移転には、十分性認定、明示的な同意、または同等の保護措置のいずれかが必要です。地域限定のdetokenization 、元のデータの取得は日本国内にdetokenization 。

情報漏洩の通知

APPI 、機微なデータが関与する情報漏洩が発生した場合、個人情報保護委員会(PPC)および影響を受けた個人への報告がAPPI 。Rixon、Rixon環境内に漏洩の対象となる元のデータが存在しないため、情報漏洩の心配がありません。

Rixon APPI Rixon 導入APPI 連携

Rixon APAC のデプロイメントパスは、 および におけるリージョン内処理をサポートしています。 は機密データを保存せず、暗号化も実施しないため( )、このプラットフォームは、 で最も一般的な情報漏洩リスク要因、すなわち にあるデータ、 の侵害、および管理されていない国境を越えたデータ転送を排除します。tokenization detokenization Rixon keys APPI rest key

Detokenization ポリシーによって、特定のロール、デバイス、リージョン、および時間帯windows に適用範囲が限定されており、完全な監査証跡が記録されます。

インド — 成長の軌跡

インドは、世界最大のリアルタイム決済市場です。ユニファイド・ペイメント・インターフェース(UPI)では毎月数十億件の取引が処理されており、それに伴い非接触型カードの普及率も上昇し続けています。

「デジタル個人データ保護法(DPDP)」RBI 義務化により、データの居住地要件は「あれば望ましい」ものから、システム設計上の必須要件へと変化しました。

DPDP もの

DPDP は、2023年から施行されており、インド国内におけるデジタル個人データの処理、およびインド居住者に対して商品やサービスが提供される場合におけるインド国外での処理に適用される。

決済のtokenization がもたらす実務上の影響としては、次のようなものがtokenization :

同意に基づく処理

個人データは、同意を得た場合、または同法で定められた正当な利用目的の場合に限り、処理することができます。

データ受託者の義務

組織は、合理的なセキュリティ対策を講じ、必要に応じてデータ保護影響評価を実施し、データ漏洩が発生した場合にはデータ保護委員会に通知しなければならない。

国境を越える送金に関する規制

中央政府は、特定の国への個人データの移転を制限する可能性があります。元のデータをインド国内に保持するアーキテクチャが、最も安全な選択肢です。

RBI ローカライゼーション

決済システムのデータは、インド国内に保存されなければなりません。エンドツーエンドの取引明細については、その写しがインド国内に残されている場合に限り、海外に保存することが認められます。

インドにおける展開モデル

DPDP RBI に準拠して構築

Rixon 、AWS 基盤として、インドのリージョン内で処理パスをRixon 。Tokenization リージョン内Tokenization 、detokenization リージョンに紐付いたポリシーの適用を通じてdetokenization 。

インドは世界最大のリアルタイム決済市場である。

Rixon DPDP RBI どのようにRixon

Rixon 、AWS を基盤として、インドのリージョン内で処理パスをRixon 。Tokenization リージョン内Tokenization 、detokenization ポリシーにより特定のリージョンにdetokenization 。

ポリシーが「インド国内でのみ取得」に設定されている場合、支払いデータはインド国外には保存されません。

Rixon 、元のデータの取得をインド国内に限定し、下流システムから機密データを排除することで、インド国内に設置しなければならないシステムの範囲をRixon 。

APACの決済インフラが抱える固有の課題

Vault tokenization は、機密データが中央集約型のストレージに保管されており、要求に応じて検索・復号化できることを前提としています。 の決済環境において、この前提は3つの重大な障害モードを引き起こします。APAC

ピーク負荷時の遅延

Vault 、往復通信回数を増加させます。フェスティバル期間中のトラフィック急増時、給与支払いのサイクル、通信料金の請求処理期間などでは、vaultアーキテクチャのパフォーマンスが低下します。トランザクション量が増加するにつれて、各検索リクエストにおけるレイテンシが累積し、大規模な環境ではパフォーマンスのボトルネックが発生します。

Rixon 、vault 通信を一切行わずに、1ミリ秒未満detokenization レイテンシdetokenization tokenization detokenization Rixon 、トラフィックがピークに達しても安定したパフォーマンスを維持します。

複製による居住権の取得

Vaults 、各vaults データを複製することで、居住地に関する問題をVaults 。各レプリカは、新たな攻撃対象領域、監査の境界、そして潜在的な障害点となります。

vault Rixon 。常駐性は、機密データのコピーが保存されている場所ではなく、detokenization 実行される場所を通じて確保されています。

エッジにおけるKey

モバイルマネー代理店、QRコード決済に対応する加盟店、および分散型決済環境では、複雑なkey 要件に対応できないことがよくあります。Vault key tokenization 、それに対応できない環境において運用上の複雑さがtokenization 。

Rixon 暗号化keysを使用せずにRixon 、key 管理が不要となり、分散型決済エコシステム全体の運用上の複雑さが軽減されます。

VaultTokenizationとVaultless トークTokenization化

伝統的なVaults

Vault が必要

Key が必要

レジデンシーのための複製

ルックアップの遅延の増加

監査範囲の拡大

Rixon Vaultless

Vault なし

Keyless

地域限定のポリシー

1ミリ秒未満のパフォーマンス

コンプライアンスの対象範囲の縮小

コンプライアンス対応範囲APAC

Rixonのアーキテクチャは、APAC 全体にわたる決済システムに影響を与える主要なデータ保護および決済コンプライアンスの枠組みに準拠しています。保存された機密データを排除し、ポリシーに基づくアクセス制御を実施することで、Rixon は、vault のレプリケーションやkey の管理といった複雑な作業を必要とせずに、複数の管轄区域で事業を展開する組織をサポートします。

日本 —APPI

地域内での処理、地域限定のdetokenization、および保存された機密データの排除による情報漏洩リスクの低減。

インド —DPDP RBI

AWS デプロイメントパス、リージョン内処理、およびインド国内限定のデータ取得ポリシーは、データ居住要件に対応しています。

シンガポールおよびタイ —PDPA

同意に基づく処理、ポリシーベースのアクセス制御、および完全な監査証跡。

韓国 —PIPA

暗号化ではなく削除による機密データの最小化。

インドネシア — PDP法

地域内処理のサポートおよびポリシーに基づくアクセス管理。

フィリピン — データプライバシー法

ストレージの占有スペースの削減と、監査に関する包括的な可視性の確保。

PCI DSS .0.1PCI DSS 地域全体に適用されます

PCI DSS 4.0.1は、APAC 全体における決済セキュリティの基盤となる標準規格であり続けています。Rixon は、下流システムからカード会員データを排除することで、PCIの適用範囲を最大70%削減できると同時に、地域ごとのデータ保管要件やプライバシー要件にも対応できます。

Rixonモデルが暗号化やFPEとどう異なるか

Rixon vaultless tokenization 暗号化でもなければ、フォーマット保持暗号化(FPE)tokenization 。この区別は、コンプライアンスとアーキテクチャの両方において重要です。

暗号化

keyを使用してデータを変換します。

フォーマット保持暗号化(FPE)

値を暗号化しながら、元のデータ形式を維持します。

Vault Tokenization

元の値を安全なvault token 生成します。

Rixon Vaultless Tokenization

vaults、保存データ、keys tokens 、不可逆なtokens 生成します。

組織がRixonを選ぶ理由

Vault なし

Rixon 、機密性の高い元のデータを一元化されたvault保存Rixon 、レプリケーションの必要性がなくなり、攻撃対象領域が縮小され、コンプライアンス上の義務も簡素化されます。

Key なし

暗号化keys ローテーション、配布、保護、復旧keys 一切必要ありません。これにより、集中型および分散型の支払い環境の双方において、運用上の複雑さが解消されます。

地域限定のポリシー制御

Detokenization ポリシーベースのアクセス制御によって管理Detokenization 、ユーザー、デバイス、ロール、地域、および時間枠ごとに制限を設定することができます。

コンプライアンスの対象範囲の縮小

暗号化keys ローテーション、配布、保護、復旧keys 一切必要ありません。これにより、集中型および分散型の支払い環境の双方において、運用上の複雑さが解消されます。

PCI DSS .0.1 における留意事項

PCI DSS .0.1 に基づき、適切に実装されたtokenization tokens 、tokenization 適用されるPCI DSS を満たしている限り、ほとんどのカード会員データ環境(CDE)の統制範囲外となる場合があります。

APAC Tokenization の支払いアーキテクチャの概要

機密データは、API のエンドポイント、アプリケーション連携、または決済ワークフローを通じてRixon に入力されます。最新のAPAC 決済tokenization 環境向けに構築されたRixon は、元の値を保存することなく、リアルタイムで元に戻せないtokens を生成します。このtoken は呼び出し元のシステムに返され、下流の処理、保存、分析の全工程において機密値を置き換えます。

カードネットワークへの取引送信時など、下流のシステムで元の値が必要になった場合、そのシステムはRixon detokenization 要求します。

ステップ1

機密データ

ステップ2

Rixon Tokenization

ステップ3

フォーマット互換Token

ステップ4

下流システム

ポリシー制御によるDetokenization

1

承認済みリクエスト

tokenデトークン化リクエスト

7X91.K2PL.B8Q3

2

ポリシー評価

3

Detokenization

リアルタイムで取得された元の値

4

元の値が返されました

承認された操作にのみ使用してください

設計段階からクラウドネイティブ

クラウドネイティブで自動スケーリングに対応したアーキテクチャにより、HSMのプロビジョニング、vault 運用、暗号化key 管理を一切行わなくても、99.999% の稼働率を実現します。

クラウドネイティブ、自動スケーリング

プロビジョニングするHSMなし

99.999%の稼働率

管理すべきKey がない

APAC の決済チームが評価すべきタイミングRixon

Rixon 本ソリューションは、APAC 上で運用される決済プラットフォーム、fintech インフラプロバイダー、ネオバンク、モバイルウォレット、および給与計算プラットフォーム向けに設計されています。以下の条件のうち1つ以上に該当する場合、組織はRixon の導入を検討すべきです。

取引量が増加し、遅延が発生している

ピーク時の取引量は、パフォーマンスの低下を招くことなく、vault tokenization 処理tokenization 上限を超えています。

居住要件は複数の管轄区域にまたがる

決済システムは、APAC に加盟する複数の国や規制枠組みにわたるデータ居住要件に対応していなければならない。

PCIスコープの縮小は、ビジネスの優先課題である

カードホルダーデータ環境の規模とコストを削減することは、コンプライアンスおよび運用上の明確な目標である。

Tokenization 上昇し続けている

社内で運用されているものやベンダー提供のtokenization 、その維持や拡張にかかるコストがますます高くなっている。

国境を越える資金の流れには、地域レベルでの管理が必要である

決済業務には、レプリケートされたvault ではなく、地域ごとに異なるdetokenization が必要です。

2つ以上の条件が当てはまる場合は、代替案を検討すべき時期かもしれません

居住地、コンプライアンス、パフォーマンス、あるいはスケーラビリティといった複数の課題に直面している組織では、従来のvaultアーキテクチャが、トランザクション量の増加に伴い複雑さを増していくことに気づくことがよくあります。

Rixon vaultless 、追加のvaults、暗号化keys、あるいは複製された機密データストアを必要とせずに、こうした課題に対処できるよう設計されました。

地域パートナーおよびマネージドサービスプロバイダー

APAC 支払いの買い手は、必ずしもtokenization を直接調達するわけではありません。多くの地方銀行、フィンテック企業、ネオバンクは、マネージドサービスプロバイダー、システムインテグレーター、マネージドセキュリティプロバイダーと提携しており、これらの企業が顧客に代わってコンプライアンスアーキテクチャを管理しています。

Rixon アーキテクチャの変更を強いることなく、パートナーのエコシステム内におけるAPAC の決済tokenization イニシアチブをサポートするように構築されています。

Rixon 地域密着型MSPモデルRixon 理由

従来のVaultモデル

管轄vaults 現地vaults

継続的なインフラ管理

監査範囲の拡大

業務負担の増加

マージンの圧迫

Rixon ・モデル

vault なし

key 管理がない

複数の管轄区域をカバー

導入の迅速化

パートナーのマージンを維持

Rixon 地域密着型MSPモデルRixon 理由

API統合

アーキテクチャの再構築を必要とせず、既存の決済およびセキュリティ基盤にシームレスに組み込むことができます。

複数の管轄区域にわたる補償範囲

単一の統合アプローチにより、APPI、DPDP、PDPA、PIPA、PCI DSS .0.1に対応しています。

パートナー・マージン・モデル

価格設定は、vault ではなく利用量に応じて変動するため、顧客の導入規模が拡大しても収益性を維持しやすくなります。

営業ツールとしてのコンプライアンス

パートナー企業は、基盤となるアーキテクチャを自社で構築・維持することなく、複数の法域にわたるコンプライアンス対応のサポートを提供することができます。

こんな方にぴったり

地域システムインテグレーター

APAC が管轄する複数の地域にわたる銀行および金融機関にサービスを提供しています。

マネージド・セキュリティ・プロバイダー

fintech および決済機関に対し、コンプライアンスおよびセキュリティプログラムの構築を支援しています。

クラウドネイティブ専門のコンサルティング会社

tokenization 、より広範な近代化およびコンプライアンスの取り組みtokenization 組み込む。

決済インフラ事業者

下流のフィンテック企業向けに、組み込み型の付加価値サービスtokenization を提供しています。

インフラを構築することなく、サービスにコンプライアンス機能を組み込む

Rixon 地域パートナーは、vaults導入や暗号化keysの管理、国ごとの個別のアーキテクチャの維持を行うことなく、tokenization、データ居住地管理、および複数法域にわたるコンプライアンス対応Rixon 。

APAC の支払いtokenization戦略を検討している組織は、Rixon チームにご相談いただければ、vaultless tokenization がコンプライアンス、居住要件、およびパフォーマンス要件をどのようにサポートしているかをご確認いただけます。

よくある質問

Rixon 、APPI に基づき、日本を代表する決済オーケストレーターの本番環境でRixon 。Rixon 機密データを一切Rixon 、暗号化keys保持しないため、APPI 最も一般的なAPPI 排除しています。Detokenization ポリシーにより地域ごとにDetokenization 、元のデータの取得は日本国内に限定されています。

はい。Rixon 、AWS 基盤として、インド国内で地域内処理パスをRixon 。Tokenization ポリシーに基づくdetokenization 、インド国内detokenization 。セキュリティポリシーが「インド国内でのみ取得可能」に設定されている場合、決済システムのデータは国外へ流出することはありません。

Rixon Tokens 、ポリシーによって制御detokenization 経ない限り、元に戻すRixon 。detokenization 、アクセス制御detokenization 場合、tokens 保持する下流システムは、元のデータに直接アクセスtokens 。これにより、居住域の境界内に留まり、最も厳格な保護要件の対象となる必要があるシステムの範囲が縮小されます。各規制枠組みにおけるToken 、具体的な導入事例ごとに現地の法律顧問に確認する必要があります。

Rixon 、これまでカード会員データを保存または処理していたシステムから、そのデータをRixon 。カード会員データに一切関与しなくなったシステムは、PCI評価において「カード会員データ環境」から除外することができます。導入事例では、対象範囲を最大70%削減することに成功しています。

いいえ。暗号化やフォーマット保持型暗号化では、key を使用してデータを変換しますが、key 盗まれたり、ローテーションされたり、不適切に管理されたりする可能性があります。Rixon vaultless tokenization keys token keys 元の値を保存することなくkeys 元に戻せないtoken tokenization 。Detokenization 、key ではなく、ポリシーに基づいて制御されるデータの取得Detokenization 。

RixonプラットフォームRixon、1秒あたり最大250万件のトランザクションを、1ミリ秒未満のレイテンシで処理し、稼働率は99.999%を維持しています。トランザクション処理経路にはvault が含まれていないため、ピーク時の負荷下でもパフォーマンスが低下することはありません。

いいえ。Rixonアーキテクチャはkeylessです。ローテーションkeys 暗号化keys も、プロビジョニングが必要なHSMも、管理が必要なkey もありません。

はい。「Rixon 」は、APAC を通じて銀行やフィンテック企業にサービスを提供するマネージドサービスプロバイダー、システムインテグレーター、およびマネージドセキュリティパートナー内に組み込まれるよう設計されています。Rixon との単一の統合により、APPI 、DPDP 、PDPA 、PIPA 、およびPCI DSS 4.0.1を同時にカバーでき、パートナーが管轄区域ごとにvault のインフラを運用する必要はありません。

APAC ペイメント・tokenization とは、アジア太平洋地域全体で運用されている決済システムにおいて、機密性の高い決済データを機密性の低いtokens に置き換えるプロセスです。効果的なAPAC ペイメント・tokenization 戦略は、組織がデータ居住要件に対応し、PCI DSS の対象範囲を縮小し、セキュリティを向上させ、APPI 、DPDP 、PDPA 、PIPA などの地域規制への準拠を簡素化すると同時に、大規模な決済パフォーマンスを維持するのに役立ちます。

Rixonについて

Rixon 、グローバル決済向けの、keyless tokenization 。Rixon 、元のデータを保存したりkeys管理したりすることなく、機密データをtokens 不可逆的なtokens Rixon 。Rixon 、1秒あたり最大250万件のトランザクションを、1ミリ秒未満のレイテンシで処理し、99.999%の稼働率を実現しています。Rixon PCI DSS .0.1、APPI 日本)、DPDP インド)、PDPA シンガポールおよびタイ)、LGPD ブラジル)、GDPR、CCPA、HIPAA、NIST Rixon 。Rixon アリゾナ州チャンドラーにRixon 、北アイルランドのベルファストに国際オフィスを構えています。