Для того, чтобы понять, какие требования по безопасности должны предъявляться, на техническом уровне необходимо определить основные компоненты экосистемы mPOS и существующие информационные потоки. Для понимания ответственности субъектов экосистемы mPOS за безопасность платежей на бизнес-уровне необходимо определить существующие бизнес-модели участников платежного процесса.
Схема информационных потоков содержит 8 основных этапов:
- этап 1. Сотрудник ТСП подключает считывающее устройство к мобильному устройству (смартфону или планшету), имеющему интернет-соединение. Запускает специальное мобильное приложение и в нем вводит сведения о покупке и сумму платежа;
- этап 2. Клиент вставляет, прокатывает или подносит банковскую карту к считывающему устройству. В случае NFC-карты клиент на своем смартфоне открывает приложение «Кошелек» (Wallet), выбирает действующую банковскую карту и подносит смартфон к считывающему устройству. В зависимости от параметров, заданных в карте, запрашивается ввод PIN-кода. В этом случае клиент вводит PIN-код посредством PIN-pad, который может быть встроен в считывающее устройство;
- этап 3. Считывающее устройство считывает карточные данные, шифрует их и передает в мобильное устройство сотрудника ТСП;
- этап 4. Мобильное устройство сотрудника отправляет зашифрованные данные в платежный шлюз, и из платежного шлюза данные передаются в эквайрин-говую систему. Кроме карточных данных, в зависимости от настроек, дополнительно могут быть переданы сведения о mPOS, транзакции, покупаемом товаре или услуге;
- этап 5. Авторизационный запрос из эквайринговой системы передается в МПС. После обработки запроса результат (принято или отклонено) возвращается в эквайринговую систему. Если карта, по которой происходит оплата, выпущена тем же банком, через который осуществляется экваиринг, то запрос в МПС не передается;
- этап 6. Результат авторизационного запроса передается в мобильное устройство;
- этап 7. Если для карты требуется подпись ее владельца, то в мобильном приложении выводится соответствующая форма, и клиент расписывается (стилусом или пальцем);
- этап 8. Сотрудник ТСП в мобильном платежном приложении выбирает метод отправки чека клиенту. Возможна отправка по SMS, электронной почте или на печать на локальное кассовое устройство.