Câu trả lời ngắn: ngày 31/10/2026 không phải ngày tất cả giải pháp PCI SPoC ngừng hoạt động. Theo PCI Security Standards Council Bulletin: Announcement of Sunset Periods for the PCI SPoC and PCI CPoC Standards, PCI SSC thực hiện giai đoạn sunset từ ngày 1/5/2026 đến hết ngày 31/10/2026. Sau mốc này, PCI SSC không tiếp nhận hồ sơ SPoC mới; các listing đã được chấp nhận tiếp tục theo vòng đời, ngày hết hạn và yêu cầu duy trì riêng.
Vì vậy, cửa hàng đang dùng thanh toán bằng mã PIN trên điện thoại không nên dừng hệ thống chỉ vì nghe đến “sunset”. Việc cần làm là xác định listing thực tế còn hiệu lực đến khi nào, cấu hình đang dùng có khớp với listing hay không, nghĩa vụ PCI DSS thuộc về bên nào và phương án nào sẽ thay thế nếu cần.
Hiểu đúng mốc sunset và tình trạng giải pháp đang dùng
SPoC là viết tắt của Software-based PIN Entry on COTS, tức giải pháp nhập mã PIN trên thiết bị thương mại phổ thông (commercial off-the-shelf, COTS) như điện thoại hoặc máy tính bảng. Theo mô tả của PCI SSC tại Software-based PIN Entry on COTS (SPoC), một giải pháp SPoC hoàn chỉnh thường liên quan đến ứng dụng nhập PIN, thiết bị đọc thẻ bảo mật (SCRP), thiết bị COTS và hệ thống giám sát, xác thực từ xa phía máy chủ.
Điểm cần phân biệt là sunset của chương trình tiếp nhận hồ sơ và hết hiệu lực của một listing cụ thể không phải cùng một việc. Listing hiện hữu không tự động mất hiệu lực vào ngày 31/10/2026; doanh nghiệp vẫn phải tuân thủ ngày hết hạn, lịch đánh giá lại và các yêu cầu duy trì áp dụng cho listing đó.
Cửa hàng có thể rơi vào một trong ba trường hợp:
- Đang dùng listing SPoC còn hiệu lực: chưa có căn cứ để kết luận phải thay thế ngay. Tuy nhiên, cần ghi nhận ngày hết hạn, yêu cầu duy trì và kế hoạch hỗ trợ của nhà cung cấp.
- Đang thử nghiệm hoặc lựa chọn giải pháp chưa được niêm yết: không được mặc định rằng việc ghép ứng dụng, đầu đọc và hệ thống máy chủ sẽ tạo thành một giải pháp SPoC hợp lệ. PCI SSC nhấn mạnh chỉ giải pháp SPoC hoàn chỉnh đã được phê duyệt và niêm yết mới thuộc chương trình này, như nêu trong New FAQs on Software-based PIN Entry on COTS.
- Cần triển khai mới hoặc hỗ trợ dài hạn: nên hỏi nhà cung cấp về PCI MPoC, tiêu chuẩn được PCI SSC mô tả là phát triển trên nền tảng SPoC và CPoC, hoặc cân nhắc thiết bị thanh toán chuyên dụng.
Sunset không tự nó chứng minh rằng thanh toán PIN trên điện thoại đã trở nên không an toàn. Nó cho thấy chương trình SPoC không còn tiếp nhận hồ sơ mới sau giai đoạn đã công bố, trong khi doanh nghiệp phải quản lý vòng đời của giải pháp cụ thể mà mình đang sử dụng.
Kiểm tra listing, cấu hình và trách nhiệm PCI DSS

Đối chiếu giải pháp thực tế với listing
Yêu cầu nhà cung cấp cung cấp bằng văn bản tên giải pháp chính xác, mã hoặc tham chiếu listing, phiên bản SPoC, ngày đánh giá lại, ngày hết hạn và tình trạng hỗ trợ. Không chỉ kiểm tra tên thương mại của ứng dụng. Cần đối chiếu cả cấu hình cửa hàng đang vận hành, gồm:
- phiên bản ứng dụng thanh toán và hệ điều hành;
- mẫu điện thoại hoặc máy tính bảng COTS;
- mẫu thiết bị đọc thẻ bảo mật SCRP;
- hệ thống máy chủ giám sát, xác thực và phiên bản liên quan;
- các giới hạn hoặc điều kiện sử dụng được nêu trong listing.
Có thể lập bảng kiểm kê với các cột: pháp nhân nhà cung cấp, tên và mã listing, phiên bản ứng dụng, mẫu SCRP, ngày hết hạn hoặc đánh giá lại, trạng thái hỗ trợ, lộ trình MPoC hoặc phương án thay thế, đầu mối xử lý sự cố. Sau đó đối chiếu thông tin với tài liệu PCI SSC và hợp đồng dịch vụ. Nếu nhà cung cấp chỉ trả lời chung rằng “giải pháp đạt PCI” nhưng không xác định được listing và cấu hình tương ứng, hãy coi đó là điểm chưa được xác minh.
Phân định nghĩa vụ PCI DSS
SPoC là chương trình đánh giá giải pháp, không thay thế toàn bộ nghĩa vụ PCI DSS của cửa hàng. PCI DSS áp dụng cho các thực thể lưu trữ, xử lý hoặc truyền dữ liệu tài khoản thanh toán; quy mô giao dịch nhỏ không tự động miễn nghĩa vụ bảo vệ dữ liệu. Hình thức xác thực tuân thủ có thể do ngân hàng thanh toán, tổ chức thanh toán hoặc bên chấp nhận thanh toán quy định. Xem thêm Do small merchants with limited transaction volumes need comply with PCI DSS?.
Ngay cả khi thuê bên thứ ba xử lý thanh toán và không trực tiếp lưu trữ, xử lý hoặc truyền dữ liệu thẻ, phạm vi PCI DSS có thể giảm nhưng trách nhiệm không biến mất. Doanh nghiệp vẫn cần kiểm tra trạng thái tuân thủ của nhà cung cấp, có thỏa thuận bằng văn bản về trách nhiệm mỗi bên và thực hiện hình thức xác thực được yêu cầu. Tham khảo Does PCI DSS apply to merchants who outsource all payment processing operations and never store, process or transmit cardholder data?.
Hãy yêu cầu ngân hàng thanh toán, bên chấp nhận thanh toán hoặc nhà cung cấp trả lời bằng văn bản ít nhất các câu hỏi sau:
- Cửa hàng phải hoàn thành SAQ hoặc hình thức xác thực PCI DSS nào?
- Giải pháp thanh toán PIN trên điện thoại nằm trong phạm vi hệ thống và trách nhiệm nào?
- Nhà cung cấp chịu trách nhiệm với yêu cầu nào, còn cửa hàng chịu trách nhiệm với yêu cầu nào?
- Nếu listing hết hạn trước khi chuyển đổi, phương án tiếp tục chấp nhận giao dịch là gì?
Lập kế hoạch chuyển đổi và kiểm chứng trước khi thay đổi
Thực hiện theo trình tự dưới đây để tránh chờ đến khi listing hết hạn mới bắt đầu xử lý:
- Kiểm kê hệ thống: ghi lại tất cả điện thoại, máy tính bảng, đầu đọc SCRP, ứng dụng, phiên bản, tài khoản quản trị và điểm bán đang sử dụng.
- Xác minh listing: đối chiếu giải pháp thực tế với listing, ngày hết hạn, lịch đánh giá lại và yêu cầu duy trì.
- Rà soát hợp đồng: tìm điều khoản về thay đổi tiêu chuẩn, hỗ trợ phiên bản, sự cố bảo mật, thông báo hết hiệu lực, mức dịch vụ và chi phí chuyển đổi.
- Chốt trách nhiệm: xin xác nhận từ ngân hàng thanh toán hoặc bên chấp nhận thanh toán về hình thức PCI DSS, yêu cầu chuyển đổi và phương án được chấp thuận.
- Chọn phương án: có thể là giải pháp MPoC phù hợp, thiết bị thanh toán chuyên dụng hoặc phương thức khác không yêu cầu nhập PIN trên COTS. Không tự lắp ghép các thành phần rồi coi đó là giải pháp đã được PCI SSC phê duyệt.
- Kiểm thử trước khi chuyển đổi: dùng môi trường hoặc quy trình được nhà cung cấp chấp thuận để kiểm tra giao dịch chip, giao dịch không tiếp xúc nếu được hỗ trợ, hoàn tiền, mất mạng, cập nhật ứng dụng, khóa thiết bị và xử lý khi thiết bị bị mất.
- Lưu hồ sơ: giữ listing, hợp đồng, xác nhận của bên thanh toán, biên bản kiểm thử, cấu hình thiết bị, phân định trách nhiệm và kế hoạch khôi phục.
Chỉ gỡ giải pháp cũ sau khi phương án mới đã được kiểm thử, được bên liên quan chấp thuận và có phương thức thanh toán dự phòng. Nếu listing hiện tại còn hiệu lực lâu dài, doanh nghiệp có thể tiếp tục vận hành có kiểm soát, nhưng vẫn nên lập mốc đánh giá trước ngày hết hạn thực tế.
Kiểm tra hoàn tất: người phụ trách phải trả lời được ba câu hỏi: giải pháp hiện tại còn hiệu lực đến ngày nào; ai chịu trách nhiệm cho từng phần PCI DSS; và nếu không còn được hỗ trợ, cửa hàng chuyển sang phương án nào mà không làm gián đoạn thanh toán.
Lưu ý bảo mật: không dùng điện thoại cá nhân của nhân viên làm thiết bị thanh toán nếu doanh nghiệp không kiểm soát được cấu hình, ứng dụng, quyền truy cập và khả năng xóa dữ liệu từ xa. PCI Mobile Payment Acceptance Security Guidelines for Merchants cung cấp hướng dẫn về bảo vệ thiết bị và giải pháp theo vai trò của cửa hàng và nhà cung cấp; tài liệu này không thay thế PCI DSS.
Nếu chuyển đổi thất bại, quay lại cấu hình cũ chỉ khi listing và hợp đồng của cấu hình đó vẫn còn hiệu lực. Ghi nhận sự cố, mở yêu cầu hỗ trợ với nhà cung cấp và sử dụng phương thức dự phòng đã được ngân hàng thanh toán hoặc bên chấp nhận thanh toán chấp thuận.
Nguồn tham khảo
- PCI Security Standards Council Bulletin: Announcement of Sunset Periods for the PCI SPoC and PCI CPoC Standards
- Software-based PIN Entry on COTS (SPoC)
- New FAQs on Software-based PIN Entry on COTS
- Does PCI DSS apply to merchants who outsource all payment processing operations and never store, process or transmit cardholder data?
- Do small merchants with limited transaction volumes need comply with PCI DSS?
- PCI Mobile Payment Acceptance Security Guidelines for Merchants

