Zoom Contact Center における PCI コンプライアンス

Zoom Contact Center における PCI コンプライアンス
決済カード業界(PCI)の要件について話し合う場合、たいがいはコーヒーでも飲みながらの長話になるものです。こうした会話をしたことがある方ならおわかりのように、話し合いはだいたい主観的になり、最終的にはできる限りその適用範囲を縮小したいという願望で締めくくられます。ZoomとPCI Palが実装したソリューションがあれば、話し合いにコーヒーは要らないかもしれません。今回の投稿では、このソリューションの実装とメリット、そして組織がビジネスプロセスの範囲を縮小できる可能性について詳しく説明します。

PCIの背景情報

 
PCI Security Standards Councilは、さまざまな環境におけるクレジットカード情報の取り扱いを規制する一連のガイドラインを策定しています。同委員会が発行するガイドラインには、加盟店(支払いを回収する会社)の要件を定義しているものがあります。この基準の主な焦点は、複数のシステム間で共有されるカード所有者データ(CHD)を保護することです。加盟店はさまざまなベンダーやソリューションプロバイダーを活用して、売り上げを処理します。
 
これらのコンポーネントはすべて、裏付けとなる準拠証明書(AOC)につながります。AOC機能により、加盟店は各ベンダーによる準拠状況の説明を活用して独自のAOCを作成できます。ソリューションの設計とトランザクションの量によっては、カード所有者環境(CHE)の修復と維持のために膨大な作業が発生する可能性があります。
 
図1: ベンダーのAOCを組み合わせてお客様のAOCとPCI準拠の設計をサポート
 
 
実装と組織へのメリットについて議論する際には、カード所有者データの全体的なフローに注意することが重要です。カード所有者データが存在する場合は、コンプライアンス監査が必要になる場合があります。以下で取り上げるZoomソリューションを使用すると、加盟店はこの環境と関連コストを最小限に抑えることができます。
 
ZoomとPCI Palが内部で連携し、お客様によるZoom Contact CenterでのPCIコンプライアンスを支援している仕組みをご紹介します。

ソリューションの概要

このソリューションは、Zoom App MarketplaceZoomパートナーソリューションを利用して、環境内でPCI準拠の通話を可能にします。コンプライアンスへのアプローチ方法は数多くありますが、以下に詳述するソリューションを使用すると、環境の範囲を最小限に抑えられる可能性があります。
 
このセクションでは、エージェントと消費者という2つの主要なエンティティに焦点を当てます。エージェントとは、Zoom Contact Centerを使用する個人のことで、音声、ビデオ、またはメッセージチャネルを通じてエンゲージメントを受信し、消費者から安全な方法で支払いを受け取る必要があります。消費者とは、エンゲージメントを開始する決済カード所有者のことです。テキストベースの支払いチャネルも利用できますが、この例では音声チャネルでのエンゲージメントに焦点を当てます。
 
Zoom Contact Centerに発信すると、消費者は管理キュー設計に基づいてメニューやインタラクションに誘導された後、指定されたエージェントに転送されます。エンゲージメントの開始後、エージェントと消費者が音声チャネル経由で相互に通信できるようにするメディアフローセグメントには、(1)メディアが消費者からPSTN経由でZCCインフラストラクチャに送信されるものと、(2)メディアがZCCインフラストラクチャとエージェントのクライアント間で送信されるものの2種類があります。これは、Zoom Contact Centerへの従来の発信の形態でもあります。
 
 

図2: 初回通話のセットアップ

 

初回の通話が確立されると、エージェントは支払いが回収されるまで消費者と通信できます。その時点で、エージェントはPCI Pal Zoomアプリ内で、(3)支払いの回収を開始するセッションを起動します。Zoom APIとPCI Pal APIの組み合わせを使用し、SIPはPSTNプロバイダー、PCI Pal、およびZoom間の追加のコールレッグのオーケストレーションを行います。これらのコールレッグにより、メディアネゴシエーションが容易になり、Zoomやエージェントがカード所有者データを処理、送信、保存する手間が省けます。初回のコールレッグ(4)は、PSTNプロバイダーとZoom間で接続されたままになります。追加のコールレッグ(5)がZoomからPCI Palに確立されます。コールレッグ(4)と(5)が正常に接続されると、PSTNプロバイダーとPCI Pal間でメディア(6)のネゴシエーションが直接行われます。メディアはPCI Pal内にありますが、カード所有者データは削除されます。PCI Palは、シグナルと関連付けられたメディアストリームをZoomに送り返します(7)。受信すると、Zoomはフローをエージェントに再接続します(8)。
 
このPSTNからPCI Palへのメディアフロー(6)には、カード所有者データが含まれており、PCI Pal環境に入った時点でフィルタリングされます。メディアはZoomに戻され(7)、最終的にはエージェントに戻されます(8)。このメディアパスは、支払いプロセス中のみアクティブになり、通常は数分しか保持されません。エージェントは、この間、消費者との通信を維持することができます。メディアがZoomに到達する前にカード所有者データを削除するため、コンプライアンスの範囲を拡大することなく、レコーディングなどのサービスを体験全体にわたって維持できます。
 

図3: 処理中の支払い

 

支払いが完了すると、追加の接続は自動的に削除され、メディアは元のセットアップ(PSTNからZoom(1)およびZoomから元のエージェント(2))で確立されます。エージェントは、必要に応じて追加の支払いフローを確立できます。

図4: 元のフローの再確立

ソリューションの要点

Zoom Contact Centerサービスを通話に利用できることは、すぐにはわからない場合があります。メディアがZoomに到達する前にカード所有者データを削除することで、レコーディング、文字起こし、センチメント分析から監督機能の品質管理まで、Zoom Contact Centerの機能をインタラクションで活用できます。
 
上記で説明したアーキテクチャはZoom Contact Center独自のものであり、設計上のメリットが複数あります。他の設計では、支払い処理業者に接続するために、支払い情報を必要とする可能性のある通話(シグナルなど)が必要になります。主要なルーティングエンジンとしてZoomに接続する設計では、支払い処理業者に接続する必要がある通話のみが、必要な期間のみ連携システムに確立されます。これにより、支払いが必要な場合を除き、正常に動作する通話フローの柔軟性と、予期せぬ支払いが必要な場合でもスムーズな動作が可能になります。
 
他の多くのフローは、安全な支払いソリューションを通じて永続的に接続します。レイテンシに関する考慮事項に加えて、オンデマンドソリューションのもう1つのメリットは、障害ドメインに関するものです。これらのシステムは可用性が高いものの、直列に接続されたシステムではそれぞれのSLAを組み合わせることになります。Zoom Contact Centerに実装されたソリューションでは、連携に問題が発生した場合でも、さまざまなシステムが消費者をエージェントに接続できます。
 
最後に、Zoomのプラットフォームベースの設計により、これらの連携をZoom Contact Center以外のユーザーにも活用できます。Zoom Phoneには、ユーザーがZoom Contact Centerキューに関連付けられていない場合に使用できる同様の機能があります。
 
独自のメリットに加えて、PCI Palとの連携とエージェントのワークフローの評価により、組織はPCIの範囲を制限できる場合があります。

まとめ

支払いをサポートするContact Centerを実装するうえでコンプライアンスとテクノロジーのニーズのバランスを取るには、適切なナビゲーションが必要です。Zoom Contact Center と PCI Pal の連携により、コンプライアンスの複雑さを軽減するための柔軟性がさらに高まります。今後も Zoom では、管理者の視点から連携を構成する方法に焦点を当てた記事を投稿していきます。