決済システムにおけるAPAC地域のTokenization に関するTokenization
Vaults、Keys、保存データを一切使用しない、Vaultless PCI DSS、APPI、DPDP
アジア太平洋地域(APAC)における決済tokenization 複数の規制管轄区域にまたがって事業を展開する組織にとって、不可欠な要件tokenization APACでは、他のどの地域よりも多くの非接触型およびモバイル決済が処理されています。日本、インド、シンガポール、タイ、インドネシア、フィリピンは、それぞれ異なるデータ保護制度の下で運営されており、各地域において、カード会員データおよび個人情報は特定の管轄区域内に留保されることが求められています。
Vault tokenization 、集中型データセンターや監査サイクルが長い環境向けに構築tokenization 。そのため、現代のアジア太平洋地域(APAC)の決済インフラが求めるレイテンシ、スループット、およびデータ保持期間の要件に対応できるスケーラビリティを備えていません。
Rixon「vaultless keyless 」tokenization 、現在、アジア太平洋地域(APAC)の決済インフラ全体で本番環境にtokenization 。vaults 、keys もなく、ローカライズすべき保存済み機密データも存在しません。地域限定のdetokenization 、元のデータの取得は、それを必要とする管轄区域内detokenization 。
2.5MTPS
トランザクション処理能力
サブミリ秒
ピーク時のレイテンシ
99.999%
プラットフォーム稼働率
地域制御
ポリシーDetokenization
APAC地域の主要コンプライアンス要件に対応
Rixonは、日本のAPPI、インドのDPDP、シンガポールおよびタイのPDPA、韓国のPIPA、インドネシアのPDP Law、フィリピンのData Privacy Actに準拠する決済環境に対応しています。
APACの決済インフラが抱える固有の課題
APAC地域における決済tokenization 世界で最も複雑な規制環境の一つで事業を展開する組織にとって、不可欠な要件tokenization 現代の決済プラットフォームは、急速な成長を支えつつ、データの保存場所、コンプライアンス上の義務、および取引パフォーマンスのバランスをとらなければなりません。
APACは、世界で最も成長著しいデジタル決済市場の一つです。規制が比較的統一された地域とは異なり、決済事業者は各国で異なるプライバシー関連法規、大量のトランザクション処理、そして変化し続けるコンプライアンス要件への対応が求められます。
データの保存場所に関する要件
アジア太平洋地域(APAC)全域で事業を展開する決済事業者は、個人情報および決済データの処理、保存、および取得がどこで行えるかを規定する各国固有の規制を遵守しなければなりません。この地域のコンプライアンス要件は、管轄区域によって大きく異なることがよくあります。
膨大な取引量
日本の決済インフラから、急速に拡大するインドのデジタル決済エコシステムに至るまで、アジア太平洋地域(APAC)では世界でも有数の取引量を記録しています。インフラは、遅延を生じさせることなく、持続的な需要のピーク時においてもパフォーマンスを維持しなければなりません。
複雑な規制環境
組織は、APPI、DPDP、PDPA、PIPA、および PCI DSSなど、複数の規制枠組みにまたがって事業を展開することがよくあります。コンプライアンス戦略では、業務効率を維持しつつ、変化し続ける要件に対応する必要があります。
従来のvault tokenization 集中型環境向けにtokenization 。現代のアジア太平洋地域(APAC)の決済インフラには、居住地、パフォーマンス、コンプライアンスの要件を同時に満たすことのできるアーキテクチャが求められています。
日本 — 実稼働実績あり
Rixon 日本を代表する決済オーケストレーター内にtokenization 。このシステムは、APPI 厳格APPI の下で、大規模な決済データを処理しています。ピーク時のトランザクションサイクルにおいても、vault 、key 、ストレージに起因する障害が発生することなく、本番環境規模でのパフォーマンスを維持しています。
APPI に基づく運営
Rixon 、居住地を重視した導入アーキテクチャとポリシーによるdetokenizationを維持しつつ、日本国内での本番環境規模での決済処理Rixon 。
- 本番環境へのデプロイ
- APPIのアーキテクチャ
- 領域限定のdetokenization
- vault なし
- key イベントなし
- 保存されている機密データはありません
APPI もの
「個人情報の保護に関する法律」(APPI)は、特定された個人に紐づく決済データを含む個人データの収集、処理、および提供の方法について規定しています。APPI 、日本居住者のデータを扱う事業者に対して、域外APPI 。
利用目的の限定
個人データは、開示された目的のためにのみ使用されなければなりません。Detokenization 、その目的に照らして管理され、ログに記録されDetokenization 。
国境を越える送金に関する規制
日本国外へのデータ移転には、十分性認定、明示的な同意、または同等の保護措置のいずれかが必要です。地域限定のdetokenization 、元のデータの取得は日本国内にdetokenization 。
情報漏洩の通知
APPI 、機微なデータが関与する情報漏洩が発生した場合、個人情報保護委員会(PPC)および影響を受けた個人への報告がAPPI 。Rixon、Rixon環境内に漏洩の対象となる元のデータが存在しないため、情報漏洩の心配がありません。
Rixon APPI Rixon 導入APPI 連携
Rixon導入モデルは、tokenization detokenization地域内処理をサポートしています。Rixon 機密データを一切Rixon 、暗号化keys保持しないため、このプラットフォームは、APPI 最も一般的なAPPI 「保存中のデータ」、「key 」、および「管理されていない国境を越えた転送」を排除します。
Detokenization ポリシーによって特定のロール、デバイス、リージョン、および時間枠に限定Detokenization 、完全な監査証跡が記録されます。
インド — 成長の軌跡
インドは、世界最大のリアルタイム決済市場です。ユニファイド・ペイメント・インターフェース(UPI)では毎月数十億件の取引が処理されており、それに伴い非接触型カードの普及率も上昇し続けています。
「デジタル個人データ保護法(DPDP)」RBI 義務化により、データの居住地要件は「あれば望ましい」ものから、システム設計上の必須要件へと変化しました。
DPDP もの
DPDP は、2023年から施行されており、インド国内におけるデジタル個人データの処理、およびインド居住者に対して商品やサービスが提供される場合におけるインド国外での処理に適用される。
決済のtokenization がもたらす実務上の影響としては、次のようなものがtokenization :
同意に基づく処理
個人データは、同意を得た場合、または同法で定められた正当な利用目的の場合に限り、処理することができます。
データ受託者の義務
組織は、合理的なセキュリティ対策を講じ、必要に応じてデータ保護影響評価を実施し、データ漏洩が発生した場合にはデータ保護委員会に通知しなければならない。
国境を越える送金に関する規制
中央政府は、特定の国への個人データの移転を制限する可能性があります。元のデータをインド国内に保持するアーキテクチャが、最も安全な選択肢です。
RBI ローカライゼーション
決済システムのデータは、インド国内に保存されなければなりません。エンドツーエンドの取引明細については、その写しがインド国内に残されている場合に限り、海外に保存することが認められます。
DPDP RBI に準拠して構築
Rixon 、AWS 基盤として、インドのリージョン内で処理パスをRixon 。Tokenization リージョン内Tokenization 、detokenization リージョンに紐付いたポリシーの適用を通じてdetokenization 。
- AWS 導入手順
- 領域内tokenization
- 領域限定のdetokenization
- インド限定の検索ポリシー
- 支払いデータはインド国外には保存されません
- 研修範囲の縮小
インドは世界最大のリアルタイム決済市場である。
Rixon DPDP RBI どのようにRixon
Rixon 、AWS を基盤として、インドのリージョン内で処理パスをRixon 。Tokenization リージョン内Tokenization 、detokenization ポリシーにより特定のリージョンにdetokenization 。
ポリシーが「インド国内でのみ取得」に設定されている場合、支払いデータはインド国外には保存されません。
Rixon 、元のデータの取得をインド国内に限定し、下流システムから機密データを排除することで、インド国内に設置しなければならないシステムの範囲をRixon 。
APACの決済インフラが抱える固有の課題
Vault tokenization 、機密データが中央集権的に保管tokenization 、要求に応じて検索および復号化が可能であるtokenization 。APAC の決済環境において、この前提は 3 つの重大な障害モードを引き起こします。
ピーク負荷時の遅延
Vault 、往復通信回数を増加させます。フェスティバル期間中のトラフィック急増時、給与支払いのサイクル、通信料金の請求処理期間などでは、vaultアーキテクチャのパフォーマンスが低下します。トランザクション量が増加するにつれて、各検索リクエストにおけるレイテンシが累積し、大規模な環境ではパフォーマンスのボトルネックが発生します。
- Rixon
Rixon 、vault 通信を一切行わずに、1ミリ秒未満detokenization レイテンシdetokenization tokenization detokenization Rixon 、トラフィックがピークに達しても安定したパフォーマンスを維持します。
複製による居住権の取得
Vaults 、各vaults データを複製することで、居住地に関する問題をVaults 。各レプリカは、新たな攻撃対象領域、監査の境界、そして潜在的な障害点となります。
- Rixon
vault Rixon 。常駐性は、機密データのコピーが保存されている場所ではなく、detokenization 実行される場所を通じて確保されています。
エッジにおけるKey
モバイルマネー代理店、QRコード決済に対応する加盟店、および分散型決済環境では、複雑なkey 要件に対応できないことがよくあります。Vault key tokenization 、それに対応できない環境において運用上の複雑さがtokenization 。
- Rixon
Rixon 暗号化keysを使用せずにRixon 、key 管理が不要となり、分散型決済エコシステム全体の運用上の複雑さが軽減されます。
VaultTokenizationとVaultless トークTokenization化
伝統的なVaults
Vault が必要
Key が必要
レジデンシーのための複製
ルックアップの遅延の増加
監査範囲の拡大
Rixon Vaultless
Vault なし
Keyless
地域限定のポリシー
1ミリ秒未満のパフォーマンス
コンプライアンスの対象範囲の縮小
アジア太平洋地域(APAC)におけるコンプライアンス対応範囲
RixonアーキテクチャRixon、アジア太平洋地域(APAC)全体の決済システムに影響を与える主要なデータ保護および決済コンプライアンスの枠組みに準拠しています。保存された機密データを排除し、ポリシーに基づくアクセス制御を実施することで、Rixon 、vault key といった複雑な作業を必要とせずに、複数の法域にまたがって事業を展開する組織をRixon 。
日本 —APPI
地域内での処理、地域限定のdetokenization、および保存された機密データの排除による情報漏洩リスクの低減。
インド —DPDP RBI
AWS デプロイメントパス、リージョン内処理、およびインド国内限定のデータ取得ポリシーは、データ居住要件に対応しています。
シンガポールおよびタイ —PDPA
同意に基づく処理、ポリシーベースのアクセス制御、および完全な監査証跡。
韓国 —PIPA
暗号化ではなく削除による機密データの最小化。
インドネシア — PDP法
地域内処理のサポートおよびポリシーに基づくアクセス管理。
フィリピン — データプライバシー法
ストレージの占有スペースの削減と、監査に関する包括的な可視性の確保。
PCI DSS .0.1PCI DSS 地域全体に適用されます
PCI DSS .0.1PCI DSS 、アジア太平洋地域全体において、依然として決済セキュリティの基盤となる基準です。Rixon 、下流システムからカード会員データを排除することで、地域のデータ保管要件やプライバシー要件に対応しつつ、PCIの適用範囲を最大70%削減Rixon 。
Rixonモデルが暗号化やFPEとどう異なるか
Rixon vaultless tokenization 暗号化でもなければ、フォーマット保持暗号化(FPE)tokenization 。この区別は、コンプライアンスとアーキテクチャの両方において重要です。
暗号化
keyを使用してデータを変換します。
- リバーシブル
- Key
- Key が必要
- 暗号化されたデータは依然として機密情報である
フォーマット保持暗号化(FPE)
値を暗号化しながら、元のデータ形式を維持します。
- リバーシブル
- Key
- 書式を維持
- 依然として機密データと見なされている
Vault Tokenization
元の値を安全なvault token 生成します。
- Vault
- 元のデータが保存されました
- レプリケーションが必要
- 監査範囲の拡大
Rixon Vaultless Tokenization
vaults、保存データ、keys tokens 、不可逆なtokens 生成します。
- vaultなし
- keysなし
- 保存されている機密データはありません
- ポリシー制御型検索
組織がRixonを選ぶ理由
Vault なし
Rixon 、機密性の高い元のデータを一元化されたvault保存Rixon 、レプリケーションの必要性がなくなり、攻撃対象領域が縮小され、コンプライアンス上の義務も簡素化されます。
Key なし
暗号化keys ローテーション、配布、保護、復旧keys 一切必要ありません。これにより、集中型および分散型の支払い環境の双方において、運用上の複雑さが解消されます。
地域限定のポリシー制御
Detokenization ポリシーベースのアクセス制御によって管理Detokenization 、ユーザー、デバイス、ロール、地域、および時間枠ごとに制限を設定することができます。
コンプライアンスの対象範囲の縮小
暗号化keys ローテーション、配布、保護、復旧keys 一切必要ありません。これにより、集中型および分散型の支払い環境の双方において、運用上の複雑さが解消されます。
PCI DSS .0.1 における留意事項
PCI DSS .0.1 に基づき、適切に実装されたtokenization tokens 、tokenization 適用されるPCI DSS を満たしている限り、ほとんどのカード会員データ環境(CDE)の統制範囲外となる場合があります。
APAC地域の決済Tokenization の概要
機密データは、API 、アプリケーション連携、または決済Rixon 。アジア太平洋地域(APAC)tokenization 最新の決済tokenization Rixon 、元の値を保存することなく、tokens 不可逆的なtokens Rixon 。token 元token 、下流の処理、保存、分析の各段階で機密値に置き換えられます。
カードネットワークへの取引送信時など、下流のシステムで元の値が必要になった場合、そのシステムはRixon detokenization 要求します。
ステップ1
機密データ
- カード番号
- PII
- アカウントデータ
- その他にも…
ステップ2
Rixon Tokenization
- 即時処理
- Vaultなし
- 鍵管理不要
ステップ3
フォーマット互換Token
ステップ4
下流システム
- 用途
- ストレージ
- アナリティクス
ポリシー制御によるDetokenization
1
承認済みリクエスト
tokenデトークン化リクエスト
7X91.K2PL.B8Q3
2
ポリシー評価
- 役割
- デバイス
- 地域
- タイムウィンドウなど
3
Detokenization
リアルタイムで取得された元の値
4
元の値が返されました
承認された操作にのみ使用してください
設計段階からクラウドネイティブ
クラウドネイティブで自動スケーリングに対応したアーキテクチャにより、HSMのプロビジョニング、vault 運用、暗号化key 管理を一切行わなくても、99.999% の稼働率を実現します。
クラウドネイティブ、自動スケーリング
プロビジョニングするHSMなし
99.999%の稼働率
管理すべきKey がない
APACの決済チームRixon評価すべきタイミング
Rixon 、アジア太平洋地域(APAC)全域で事業を展開する決済プラットフォーム、フィンテックインフラプロバイダー、ネオバンク、モバイルウォレット、給与計算プラットフォーム向けにRixon 。以下の条件のうち1つ以上に該当Rixon 、組織はRixon 導入を検討すべきです。
取引量が増加し、遅延が発生している
ピーク時の取引量は、パフォーマンスの低下を招くことなく、vault tokenization 処理tokenization 上限を超えています。
居住要件は複数の管轄区域にまたがる
決済システムは、アジア太平洋地域の複数の国々におけるデータ居住要件および規制の枠組みに対応していなければならない。
PCIスコープの縮小は、ビジネスの優先課題である
カードホルダーデータ環境の規模とコストを削減することは、コンプライアンスおよび運用上の明確な目標である。
Tokenization 上昇し続けている
社内で運用されているものやベンダー提供のtokenization 、その維持や拡張にかかるコストがますます高くなっている。
国境を越える資金の流れには、地域レベルでの管理が必要である
決済業務には、レプリケートされたvault ではなく、地域ごとに異なるdetokenization が必要です。
2つ以上の条件が当てはまる場合は、代替案を検討すべき時期かもしれません
居住地、コンプライアンス、パフォーマンス、あるいはスケーラビリティといった複数の課題に直面している組織では、従来のvaultアーキテクチャが、トランザクション量の増加に伴い複雑さを増していくことに気づくことがよくあります。
Rixon vaultless 、追加のvaults、暗号化keys、あるいは複製された機密データストアを必要とせずに、こうした課題に対処できるよう設計されました。
地域パートナーおよびマネージドサービスプロバイダー
アジア太平洋地域の決済部門のバイヤーは、必ずしもtokenization 調達しているわけではありません。多くの地域銀行、フィンテック企業、ネオバンクは、コンプライアンス対応のアーキテクチャを代行して管理するマネージドサービスプロバイダー、システムインテグレーター、マネージドセキュリティプロバイダーと提携しています。
Rixon 、アーキテクチャの変更を強いることなく、パートナーのエコシステム内におけるAPAC地域の決済tokenization 支援するようにRixon 。
Rixon 地域密着型MSPモデルRixon 理由
従来のVaultモデル
管轄vaults 現地vaults
継続的なインフラ管理
監査範囲の拡大
業務負担の増加
マージンの圧迫
Rixon ・モデル
vault なし
key 管理がない
複数の管轄区域をカバー
導入の迅速化
パートナーのマージンを維持
Rixon 地域密着型MSPモデルRixon 理由
API統合
アーキテクチャの再構築を必要とせず、既存の決済およびセキュリティ基盤にシームレスに組み込むことができます。
複数の管轄区域にわたる補償範囲
単一の統合アプローチにより、APPI、DPDP、PDPA、PIPA、PCI DSS .0.1に対応しています。
パートナー・マージン・モデル
価格設定は、vault ではなく利用量に応じて変動するため、顧客の導入規模が拡大しても収益性を維持しやすくなります。
営業ツールとしてのコンプライアンス
パートナー企業は、基盤となるアーキテクチャを自社で構築・維持することなく、複数の法域にわたるコンプライアンス対応のサポートを提供することができます。
こんな方にぴったり
地域システムインテグレーター
アジア太平洋地域の複数の管轄区域にまたがる銀行や金融機関にサービスを提供しています。
マネージド・セキュリティ・プロバイダー
フィンテックおよび決済関連企業に対し、コンプライアンスおよびセキュリティプログラムの構築を支援しています。
クラウドネイティブ専門のコンサルティング会社
tokenization 、より広範な近代化およびコンプライアンスの取り組みtokenization 組み込む。
決済インフラ事業者
下流のフィンテック企業向けに、組み込み型の付加価値サービスtokenization を提供しています。
インフラを構築することなく、サービスにコンプライアンス機能を組み込む
Rixon 地域パートナーは、vaults導入や暗号化keysの管理、国ごとの個別のアーキテクチャの維持を行うことなく、tokenization、データ居住地管理、および複数法域にわたるコンプライアンス対応Rixon 。
APAC地域における決済tokenization戦略を検討中の組織は、Rixon にご相談いただければ、vaultless tokenization コンプライアンス、居住要件、およびパフォーマンス要件をどのようにtokenization ご説明いたします。
よくある質問
Rixon 、APPI に基づき、日本を代表する決済オーケストレーターの本番環境でRixon 。Rixon 機密データを一切Rixon 、暗号化keys保持しないため、APPI 最も一般的なAPPI 排除しています。Detokenization ポリシーにより地域ごとにDetokenization 、元のデータの取得は日本国内に限定されています。
はい。Rixon 、AWS 基盤として、インド国内で地域内処理パスをRixon 。Tokenization ポリシーに基づくdetokenization 、インド国内detokenization 。セキュリティポリシーが「インド国内でのみ取得可能」に設定されている場合、決済システムのデータは国外へ流出することはありません。
Rixon Tokens 、ポリシーによってdetokenization 経ない限り、元に戻すRixon 。detokenization 、アクセス制御がdetokenization 場合、tokens 保持する下流システムは、元のデータに直接アクセスtokens 。これにより、居住域の境界内に留まり、最も厳格な保護要件の対象となる必要があるシステムの範囲が縮小されます。各規制枠組みにおけるToken 、具体的な導入事例ごとに現地の法律顧問に確認する必要があります。
Rixon 、これまでカード会員データを保存または処理していたシステムから、そのデータをRixon 。カード会員データに一切関与しなくなったシステムは、PCI評価において「カード会員データ環境」から除外することができます。導入事例では、対象範囲を最大70%削減することに成功しています。
いいえ。暗号化やフォーマット保持型暗号化では、key を使用してデータを変換しますが、key 盗まれたり、ローテーションされたり、不適切に管理されたりする可能性があります。Rixon vaultless tokenization keys token keys 元の値を保存keys 元に戻せないtoken tokenization 。Detokenization 、key ではなく、ポリシーに基づいて制御されるデータの取得Detokenization 。
RixonプラットフォームRixon、1秒あたり最大250万件のトランザクションを、1ミリ秒未満のレイテンシで処理し、稼働率は99.999%を維持しています。トランザクション処理経路にはvault が含まれていないため、ピーク時の負荷下でもパフォーマンスが低下することはありません。
いいえ。Rixonアーキテクチャはkeylessです。ローテーションkeys 暗号化keys も、プロビジョニングが必要なHSMも、管理が必要なkey もありません。
はい。Rixon 、アジア太平洋地域(APAC)全域の銀行やフィンテック企業にサービスを提供するマネージドサービスプロバイダー、システムインテグレーター、マネージドセキュリティパートナーの内部に組み込まれるようRixon Rixon 1回Rixon 、APPI、DPDP、PDPA、PIPA、PCI DSS .0.1を同時にカバーでき、パートナーが管轄区域ごとにvault 運用する必要はありません。
APACにおける決済tokenization アジア太平洋地域全体で運用される決済システムtokens 、機密性の高い決済データを機密性の低いtokens 置き換えるプロセスtokenization 効果的なAPAC決済tokenization 、組織がデータ居住要件への対応、PCI DSS 縮小、セキュリティの向上、APPI、DPDP、PDPA、PIPA 地域規制へのコンプライアンスの簡素化PIPA 大規模な決済処理のパフォーマンスを維持するのに役立ちます。
Rixonについて
Rixon 、グローバル決済向けの、keyless tokenization 。Rixon 、元のデータを保存したりkeys管理したりすることなく、機密データをtokens 不可逆的なtokens にRixon 。Rixon 、1秒あたり最大250万件のトランザクションを、1ミリ秒未満のレイテンシと99.999%の稼働率で処理します。Rixon PCI DSS .0.1、APPI 日本)、DPDP インド)、PDPA シンガポールおよびタイ)、LGPD ブラジル)、GDPR、CCPA、HIPAA、NIST Rixon 。Rixon アリゾナ州チャンドラーにRixon 、北アイルランドのベルファストに国際オフィスを構えています。