決済代行会社を選ぶときは、本人認証(3Dセキュア)、暗号化、トークナイゼーション、カード情報の非保持化、PCI DSS対応の5点を確認してください。日本のEC加盟店は、経済産業省のガイドラインにより、これらに関わる対策が求められています。この記事では、それぞれの意味と、選ぶときの確認項目を解説します。
なぜ決済セキュリティが重要なのか?
決済事業者は、お客様のカード情報や個人情報を大量に扱うため、対策が不十分だと事業に直接の被害が出ます。主なリスクは次の3つです。
金銭的な損失:カード情報が不正に使われると、チャージバック(カード利用者が支払いに異議を申し立て、売上が取り消されること)や返金の対応に、費用と担当者の時間がかかります。
信頼の低下:お客様の信頼を失うと売上に響き、回復には時間がかかります。
法令・規制上の不利益:対応が求められる基準を満たさないと、不利益を受けるおそれがあります。
安全な決済の仕組みは、追加の負担ではなく、事業を続けるための土台です。
日本のEC加盟店には、どんなセキュリティ対策が求められる?
経済産業省の「クレジットカード・セキュリティガイドライン」は、割賦販売法のセキュリティ対策義務の実務上の指針とされています。EC加盟店には、次の対応が求められています。
EMV 3-Dセキュア(カード利用時の本人認証):原則すべてのEC加盟店に、2025年3月末までの導入を求めています。
セキュリティ・チェックリストの対策:2025年4月以降、すべてのEC加盟店に、脆弱性対策などの実施を求めています。
カード情報の非保持化:自社でカード番号を保存・処理・通過させないことを求めています。
決済代行会社を選ぶときは、これらに対応できるかを最初に確認しましょう。
決済セキュリティの基本は?
決済セキュリティの基本は、認証、機密性、完全性の3つです。
認証とは?
認証とは、取引に関わる人や組織が本人・正規のものであることを確かめる手続きです。
代表例がCVV(カード確認コード)です。カードに記載された3桁または4桁の番号で、オンライン決済のときに入力を求められます。カード番号だけを盗んだ人は、このコードを知らないという考え方です。
さらに、多要素認証を使う決済事業者もあります。カード情報に加え、SMSで届くワンタイムコードや指紋認証などで、2段階目の確認を行います。
機密性とは?
機密性とは、顧客データやカード情報を、送信中も保存中も第三者に見られない状態に保つことです。その中心となる技術が暗号化です。
完全性とは?
完全性とは、取引の途中でデータが改ざんされていないことです。信頼できる決済事業者は、電子署名や安全なデータ伝送の手順を使って、各取引の完全性を保ちます。
暗号化とトークナイゼーションは何が違う?
暗号化はデータを読めない形に変換して、送信先で元に戻す技術です。トークナイゼーションは、カード情報を「トークン」という別の文字列に置き換える技術です。トークンからは元のカード情報を復元できません。
暗号化はどう決済を守る?
インターネット上の通信を守る代表的な方式が、TLS(Transport Layer Security)です。以前のSSLの改良版で、HTTPSなどに広く使われています。通信の内容を第三者が盗み見たり、書き換えたりすることを防ぎます。
トークナイゼーションのメリットは?
トークナイゼーションでは、カード番号などの機密情報を、安全な保管庫で管理します。取引の処理には、代わりにトークンを使います。
攻撃者がトークンを盗んでも、元のカード情報にはたどり着けません。自社のシステムにカード番号が残らないため、前述の非保持化にもつながります。Apple PayやGoogle Payなどのデジタルウォレットや、カードブランドも、この考え方を使っています。
PCI DSSとは?
PCI DSS(Payment Card Industry Data Security Standard)は、カード情報を安全に扱うための世界共通のセキュリティ基準です。法律ではありませんが、カード情報を処理・保存・送信する事業者に、カード会社が契約上求めるものです。
主な要件は次のとおりです。
安全なネットワークを構築し、維持する。
暗号化などでカード会員のデータを保護する。
アクセス制御を強化する。
ネットワークの脆弱性を定期的に監視・テストする。
情報セキュリティの方針を定め、従業員に教育する。
取引の規模によって、求められる対応は異なります。自社でカード情報を保持しない運用にすれば、対応すべき範囲を小さくできます。決済代行会社がPCI DSSに対応しているかも、確認項目に加えてください。
3Dセキュアとは?
3Dセキュアは、カード決済のときに、パスワードやワンタイムパスコード、生体認証などでもう一度本人確認を行う仕組みです。不正利用のリスクを下げられます。
日本では、前述のとおりEMV 3-Dセキュア(3DS2)の導入が求められています。一定額を超える取引や、不審と判断した取引にだけ認証画面を出すなど、運用を工夫する事業者もあります。
生体認証と機械学習は何に役立つ?
生体認証は、指紋や顔などで本人確認を行う方法です。パスワードを入力する手間が減り、使いやすさを保ったまま安全性を高められます。
機械学習は、大量のデータから通常とは違う動きを見つける技術です。不正の可能性がある取引を、リアルタイムで検知するために使われます。
決済代行会社は、どう選べばいい?
決済代行会社は、セキュリティ対応に加えて、事業に合うかを総合的に確認します。次の項目を比べてみてください。
機密データをどう守っているか:暗号化、トークナイゼーション、PCI DSSへの対応を確認します。
日本のガイドラインに対応しているか:3Dセキュア、非保持化、セキュリティ・チェックリストへの対応を確認します。
事業の成長に合わせて拡張できるか:取引量が増えても対応できるかを確認します。
海外取引に対応しているか:複数通貨や現地の決済方法への対応を確認します。
既存のシステムと連携しやすいか:API連携や、主要なECの基盤への対応を確認します。
料金体系が明確か:費用の内訳が分かるかを確認します。
サポート体制は十分か:問題が起きたときに、すぐ相談できるかを確認します。
すでに決済事業者を使っている場合も、この項目で見直す価値があります。決済事業者の選び方も参考にしてください。
Airwallexのオンライン決済のセキュリティは?
Airwallexのオンライン決済は、ネットワークトークナイゼーションや3DS2に対応しています。承認率の向上や、チャージバックへの対策を支援する機能もあります。
決済手数料は、カード・デジタルウォレットで3.20%+40円です(国際カードは+0.5%、2026年9月確認の日本向け料金ページによる)。
よくある質問
3Dセキュアは、日本のEC事業者に必須ですか?
経済産業省のガイドラインは、原則すべてのEC加盟店に、2025年3月末までのEMV 3-Dセキュアの導入を求めました。導入の状況は、契約している決済代行会社にも確認してください。
カード情報の非保持化とは何ですか?
自社のサーバーでカード番号を保存・処理・通過させないことです。決済代行会社の画面やトークンを使うと、実現しやすくなります。ガイドラインも、加盟店に非保持化を求めています。
PCI DSSは、必ず取得しなければなりませんか?
PCI DSSは法律ではなく、カード会社が契約上求める基準です。自社でカード情報を扱わない運用にすれば、対応範囲を小さくできます。どこまで必要かは、契約先に確認してください。
暗号化とトークナイゼーションは、どちらが必要ですか?
どちらも必要です。暗号化は通信や保存の途中でデータを守り、トークナイゼーションは自社にカード情報を残さないために使います。役割が違うため、両方に対応した決済代行会社を選ぶと安心です。
他の地域の記事を読む:グローバル

Tilly Michell
Content Marketing Manager
Tilly manages the content strategy for Airwallex. She specialises in content that supports businesses in their growth trajectory.


