最終確認:2026年10月7日
同じVisaやMastercardのカードなのに、なぜ対面決済ではICチップやPINを使い、非対面決済では3-Dセキュアや端末・取引データで信頼を補うのでしょうか。
違いの出発点は、カードやスマートフォンと決済端末がその場で直接やり取りできるかどうかです。Card-presentでは取引ごとの証拠を作りやすい一方、Card-not-present(CNP)ではその物理的なやり取りがないため、別の対策を組み合わせて「この取引をどこまで信頼できるか」を判断します。
ただし、CNPは「ネット通販」の別名ではありません。Mail Order / Telephone Order(MOTO)のような非対面取引も含まれます。また、Card-present / CNPの実際の分類は単に「人が店舗にいるか」で決まるのではなく、適用されるscheme ruleやtransaction classificationに従います。
さらに、Network TokenisationのようにCard-present / CNPの双方で使われ得る対策もあります。重要なのは決済チャネルごとに技術名を並べることではなく、何を証明し、誰が判断し、どのリスクを下げる仕組みなのかを分けて見ることです。
ただし、ここで注意したいのは、これらを全部「本人確認」と呼んでしまわないことです。
- カードやcredentialが本物か
- 使っている人がカード会員か
- イシュアが取引を承認するか
- カード番号を盗まれにくくするか
- 不正が起きた時に誰が責任を負うか
は、それぞれ別の問題です。
この記事ではCard-presentとCNPを、7つのarchitecture layerに分けて比較します。
- まず結論――違うのは「使える証拠」
- 1. Acceptance context――「カードがあるか」ではなく、どこで信頼を作れるか
- 2. Card / device proof――EMV Chipは「人間」ではなく、まずcredentialを確かめる
- 3. Cardholder authentication――CNPでは「発行会社に本人確認を戻す」
- 4. Issuer authorization――authenticationに成功しても「承認済み」ではない
- 5. Credential exposure――CNPでは「正しく認証する」だけでなく「盗まれても使いにくくする」
- 6. Responsibilityとliability――技術だけでは普及しない
- 7. Residual risk――一つの不正を難しくしても、riskは消えない
- 「対面 vs 非対面」ではなく「どのproofを、誰が、どこで作るか」
- 主な一次資料
- 関連記事
まず結論――違うのは「使える証拠」
| 比較軸 | 対面決済(Card-present) | 非対面決済(CNP) |
|---|---|---|
| 受け付け状況(Acceptance context) | カードや端末が決済端末と直接やり取りできる | カードそのものは加盟店端末に提示されない |
| カード・端末の証拠(Card/device proof) | EMV Chipのcryptogramなど、取引ごとの証拠を使える | 通常のCNPでは物理chipのcryptogramをそのまま使えない |
| カード会員認証(Cardholder authentication) | PIN、CDCVMなど | EMV 3-D Secure、Issuer app、OTP、生体認証など |
| イシュア承認(Authorization) | Issuerがapprove / declineを判断 | 同じくIssuerがapprove / declineを判断 |
| 認証情報の保護(Credential protection) | Chipに加え、device / Network Token等も利用され得る | Network Token、PAN / card-on-fileの露出削減、domain control等 |
| 責任分担(Responsibility) | Merchant / Acquirer / Issuer / Scheme ruleで分担 | 同じ関係者でもauthenticationやdata protectionの責任境界が変わる |
| 残るリスク(Residual risk) | 偽造だけでなく、紛失・盗難やsocial engineering等 | credential theft、account takeover、phishing、web skimming等 |
重要なのは、Card-presentだから安全、CNPだから危険という単純な序列ではないことです。利用できるproofが違うため、必要になるcontrol stackが違います。
1. Acceptance context――「カードがあるか」ではなく、どこで信頼を作れるか
Card-presentでは、カードやスマートフォンと加盟店の決済端末がその場で通信できます。
EMVが磁気からICへ移った理由と世界標準化の経緯で詳しく見たように、EMV ChipではICチップが取引ごとにone-time security code、つまりcryptogramを生成します。静的な磁気ストライプ情報をコピーするだけでは、同じような正しいEMV取引を再現しにくくする仕組みです。
一方、CNPでは物理カードのICチップを加盟店端末へ差し込むことができません。
ここで生じる問題は、インターネットが初めて作ったものではありません。Mail Order / Telephone Order、いわゆるMOTOでも、加盟店は昔からカードそのものや署名を目の前で確認できませんでした。1997年の米国GAO資料でも、こうしたremote transactionにAddress Verification Service(AVS)などが使われていたことが確認できます。
つまりCNPとは「ネット決済」の別名ではなく、カードを物理的に提示しないacceptance contextです。
2. Card / device proof――EMV Chipは「人間」ではなく、まずcredentialを確かめる
EMV Chipの重要な機能は、カードの真正性を確認し、取引ごとに異なるcryptogramを生成できることです。
ここは「本人認証」と混同しやすいところです。
ICチップが正しい暗号情報を生成したとしても、それだけで「このカードを使っている人が正当なカード会員本人だ」と証明したことにはなりません。
カードやcredentialが本物かという問題と、使っている人が本人かという問題は別です。
そのためEMVにはCardholder Verification Method(CVM)という別の考え方があります。PINや署名、スマートフォンなら端末上のbiometricやpasscodeを使うCDCVMなどです。
整理すると、
Chip cryptogram = credential / card authenticity
PIN・CDCVM等 = cardholder verification
です。
同じ「セキュリティ」でも役割が違います。
3. Cardholder authentication――CNPでは「発行会社に本人確認を戻す」
CNPでは物理chipによるcard proofが使いにくいため、本人確認には別のarchitectureが必要です。
その代表が3-D Secureです。Verified by VisaからEMV 3-D Secureへ発展した歴史は別記事に譲り、ここではCNPのauthentication layerとしての役割に絞ります。
3-D Secureの重要な発想は、加盟店が自力で「この人は本人か」を判断するのではなく、カード会員との関係を持つイシュア側へauthenticationを戻すことでした。
初期のVerified by Visaではpassword入力が目立ちましたが、現在のEMV 3-D Secureでは、加盟店からイシュア側へ取引、device、merchant、cardholderなどのデータを渡し、リスクを評価します。
低riskと判断すればfrictionless flow、高riskならchallenge flowへ進めることができます。
ここでも用語に注意が必要です。
frictionless = authenticationをしていない
ではありません。
interactiveなpasswordやOTP入力を求めなくても、イシュアは受け取ったデータを使ってrisk-based authenticationを行っています。
4. Issuer authorization――authenticationに成功しても「承認済み」ではない
OtakuwalletのArchitecture Atlasで最も重要な区別の一つが、
authentication ≠ authorization
です。
Authenticationは「利用者や取引がどこまで信頼できるか」を確認するprocessです。
Authorizationは、その情報も含め、カードの状態、利用可能枠、不正riskなどを踏まえて、イシュアが最終的にapprove / declineを決めるdecision layerです。
店頭で正しいICチップとPINが使われても、利用限度額などの理由でdeclineされることがあります。
反対にCNPで3-D Secureのfrictionless authenticationを通過しても、それだけで売上が承認されたわけではありません。
さらに、イシュアが応答できない場合にはscheme rulesに基づくStand-In Processingが使われる場合があります。
つまり、Card-presentとCNPはauthenticationの方法が違っても、その下流には共通してcard authorizationがあります。
5. Credential exposure――CNPでは「正しく認証する」だけでなく「盗まれても使いにくくする」
Credential exposureの問題はCNPだけに存在するわけではありません。Network TokenisationはApple Payなどのcard-present / contactlessでも利用され得ます。
一方、CNPではカード番号、有効期限、card-on-fileなどのcredentialが加盟店、PSP、gateway等のデータ環境を通るため、credential exposureを下げるcontrolとしてTokenizationの意味が特に大きくなります。
EMV Payment TokenisationではPANの代わりにtokenを使い、その利用範囲をmerchant、device、payment scenarioなどに制約できます。PANからNetwork Tokenへ進んだcredential protectionの歴史では、この仕組みの発展を詳しく整理しています。
重要なのは、
tokenization ≠ authentication
ということです。
Tokenizationは主としてcredentialを保護し、盗まれた値を別のcontextで使いにくくする仕組みです。
一方、3-D Secureはcardholder authentication / risk assessmentのlayerです。
さらにPCI DSSは、カード情報を保存・処理・送信するenvironmentを守るためのbaselineです。CVV/CVCなどのcard verification codeはCNPで追加のevidenceとして使われますが、PCI DSSではauthorization後の保存が禁止されています。
これもauthenticationやauthorizationそのものではなく、payment-data protectionの問題です。
6. Responsibilityとliability――技術だけでは普及しない
カードsecurityの歴史では、より安全なtechnologyを作るだけでは普及しませんでした。
EMVの米国移行では、counterfeit fraud liability shiftがterminal更新の経済的インセンティブになりました。
3-D Secureでも、merchantがauthenticationへ参加することにfraud / chargeback responsibility上のメリットを持たせる仕組みが普及を後押ししました。
ただし、ここを単純化してはいけません。
「EMVを使えば必ず加盟店が免責される」 「3DSを使えば世界中でliabilityが必ずissuerへ移る」
とは言えません。
責任分担はscheme、地域、transaction type、programme rulesなどで変わります。
より一般的に言えるのは、カード決済では、
- Merchantはacceptanceと加盟店側のdata environment
- Acquirerはmerchant-side access、risk、settlement等
- Issuerはcardholder/account relationship、authentication、authorization
- Schemeは共通ruleとinteroperability
を担い、security technologyにliability incentiveを組み合わせることで、各actorの行動を変えることがある、ということです。
7. Residual risk――一つの不正を難しくしても、riskは消えない
IC化の意味を「カード不正をなくした」と説明すると、本質を見失います。
ICチップは偽造カードを作るattackを難しくしました。しかし犯罪者にとっての経済性が変われば、狙う場所も変わります。
日本では2025年のクレジットカード不正利用被害額510.5億円のうち、番号盗用が475.4億円、93.1%を占めました。一方、偽造被害は7.2億円でした。日本のセキュリティガイドラインと不正利用被害の推移では、この政策・統計の変化を時系列で追っています。
ただし、この数字だけから「EMVによって犯罪がCNPへ移った」と単純な因果を断定することはできません。
EC利用の拡大、phishing、web skimming、account takeover、不正検知、加盟店securityなど複数の要因が同時に変わっています。
ここから安全に言えるのは、
あるcontrolが一つのattackを難しくしても、payment system全体のriskがゼロになるわけではない
ということです。
だから現在のsecurityは、
Chipだけ、 3-D Secureだけ、 Tokenizationだけ、
ではなく、複数layerの組み合わせになっています。
「対面 vs 非対面」ではなく「どのproofを、誰が、どこで作るか」
Card-presentとCNPの違いを整理すると、決済securityの見え方が変わります。
対面ではcard/deviceとterminalが直接interactionできるため、transaction-specificなcryptographic proofやPINなどを利用できます。
CNPではそのinteractionがないため、issuer authentication、contextual risk data、tokenized credential、data-environment securityを重ねてtrustを作ります。
しかし、どちらでもauthorizationは別に存在します。
そしてTokenizationはauthenticationではありません。PCI DSSもauthorizationではありません。EMV Chipもcomplete fraud preventionではありません。
カードsecurityを理解するうえで重要なのは、技術の名前を覚えることではなく、
何を証明しているのか。誰が判断しているのか。credentialはどこまで露出するのか。不正が起きた時に誰が責任を持つのか。
をlayerごとに分けることです。
同じカード決済でも、Card-presentとCNPでは、このtrust architectureが違います。
主な一次資料
- EMVCo, EMV Contact Chip — current EMV Chip architecture / card authenticity / transaction cryptogram(取得 2026-10-06)
- EMVCo, CDCVM: Promoting Security, Reliability and Convenience — 2020-10-01 / CVM・CDCVM(取得 2026-10-06)
- U.S. GAO, Payments, Clearance, and Settlement: A Guide to the Systems, Risks, and Issues — 1997-06-20 / pre-Internet MOTO・CNP controls(再確認 2026-10-06)
- EMVCo, EMV 3-D Secure / EMV 3-D Secure Whitepaper V2 — current architecture / Whitepaper V2 2025-03(取得 2026-10-06)
- PCI Security Standards Council, FAQ 1319 / PCI Security Standards — CVV/CVC・SAD・PCI DSS data-environment scope(取得 2026-10-06)
- EMVCo, EMV Payment Tokenisation — Technical Framework v2.4, 2026-07-09 / token credential・domain controls(取得 2026-10-06)
- 日本クレジット協会, クレジットカード不正利用被害の発生状況(四半期:主要事業者ベース) — 2026-09-07公表 / 2025年不正利用被害額・内訳の確認に使用(既存#113/#1639 evidenceを再利用)
