؟ Apple Pay وGoogle Pay مقارنه امان

Apple Pay وGoogle Pay: أيهما أكثر

أماناً؟ ولماذا يجب أن يهم هذا النقاش العراق؟

، Apple Pay وGoogle Pay / Google Wallet تنتشر بين فترة وأخرى مقارنات مبسطة بين

Google Pay  وكأنه نظام دفع يعتمد بالكامل على الجهاز، بينما يُصوَّر Apple Pay وغالباً ما تُظهر

. في كل عملية دفع Google على أنه يرسل بيانات البطاقة إلى خوادم

.  لكن من الناحية الفنية، الصورة أكثر تعقيداً بكثير، والأهم أن كلا النظامين لا يعتمد على إرسال رقم البطاقة الحقيقي إلى التاجر عند تنفيذ عملية الدفع التقليدية عبر الهاتف

Payment Tokenizationالمفهوم الأساسي الذي تقوم عليه هذه الأنظمة هو

. أو “ترميز بيانات الدفع”

PAN – Primary Account Number بدلاً من إرسال رقم البطاقة الحقيقي

، يتم إنشاء رقم أو رمز بديل يمكن تقييد استخدامه بجهاز أو تاجر أو نوع معين من العمليات. وهذه الفكرة أصبحت جزءاً أساسياً من المعايير العالمية للمدفوعات الرقمية، وتوضح

أن الهدف منها هو تقليل قيمة البيانات المسروقة عبر استبدال رقم البطاقة الحقيقي برمز دفع محدود الاستخدام EMVCo

. (EMVCo)

؟ Apple Pay كيف يعمل

، Apple Pay عندما يقوم المستخدم بإضافة بطاقته إلى

. لا يتم تخزين رقم البطاقة الحقيقي داخل الهاتف بالشكل التقليدي

:  بعد موافقة البنك أو شبكة الدفع، يتم إنشاء رقم خاص بالجهاز يسمى

Device Account Number

:  ويتم تخزينه داخل مكوّن أمني مخصص يسمى

Secure Element

.  وهو شريحة أمنية مصممة ومُعتمدة لحماية بيانات الدفع

Apple نفسها توضح أن رقم البطاقة الأصلي لا يُخزن على الجهاز أو

على خوادم

Apple Pay، وأن Device Account Number يتم تخزينه داخل الـ

Secure Element بحيث لا تستطيع Apple نفسها فك تشفيره

. (Apple Support)

، NFCوعند تنفيذ عملية دفع عبر

. لا يتم إرسال رقم البطاقة الحقيقي

: بدلاً منه يتم إرسال

Device Account Number + Dynamic Security Code

. أي رمز أمني ديناميكي يتغير مع كل عملية

وهذا يعني أن اعتراض بيانات إحدى العمليات لا يمنح المهاجم بيانات ثابتة يمكن إعادة استخدامها بسهولة في عملية أخرى (Apple Support)

Secure Element  أن الـ Apple Pay من نقاط القوة المهمة في تصميم

معزول عن نظام التشغيل وعن التطبيقات، كما أن عملية المصادقة تعتمد على

Face ID أو Touch ID

أو رمز الجهاز قبل السماح بالدفع في الظروف المعتادة

. (Apple Support)

؟ Google Pay  وماذا عن

.  هنا تظهر أكبر مشكلة في كثير من الرسومات المنتشرة على الإنترنت

يعتمد على Google Pay

أيضاً  Network Tokenization.

، Google وبحسب وثائق

يتم إرسال Device Token عند تنفيذ عملية باستخدام

 DPAN – Device Primary Account Number

بدلاً من

FPAN – Funding Primary Account Number

. (Google for Developers) الحقيقي للبطاقة

كما يعتمد

Google Pay

: على مجموعة من الآليات الأمنية منها

* Device Tokens.
* Transaction Cryptograms.
* Limited-use Keys.
* Device Unlock كوسيلة للتحقق من حامل البطاقة.
* Play Integrity للتحقق من سلامة الجهاز.
* طبقات الحماية الخاصة بنظام Android.

Host Card Emulation – HCE تستخدم Android  وبعض تصميمات

، وهو اختلاف معماري مهم عن تصميم

Apple الذي يعتمد بصورة قوية على

Secure Element. (Google for Developers)

:  إذن القول إن

Apple Pay = بيانات داخل الجهاز

: بينما

Google Pay = بيانات البطاقة تمر عبر

Google في كل عملية

.  هو تبسيط غير دقيق

Tokenization كلا النظامين يستخدم بنية متقدمة للـ

Tokens لكن الاختلاف الحقيقي يكمن في مكان إدارة المفاتيح والـ

 وطريقة تأمين الجهاز والبنية المستخدمة في تنفيذ العملية

أيهما أكثر أماناً؟

Apple لو نظرنا فقط إلى المعمارية الأمنية، فإن

:  تمتلك نقطة قوة واضحة تتمثل في التكامل الكامل بين

Hardware + Secure Element + Secure Enclave + Operating System + Wallet

Apple وهذا التكامل يقلل مساحة الهجوم ويعطي

.سيطرة كبيرة على كامل منظومة الدفع

Android فيتعامل مع بيئة Google أما

. الأكثر انفتاحاً وتنوعاً من حيث المصنعين والأجهزة والنسخ المختلفة لنظام التشغيل

: ولذلك يعتمد على مزيج من

Tokenization + device integrity + Android security + cryptographic keys + cloud infrastructure.

. نظام غير آمن Google Pay لكن هذا لا يعني أن

في الواقع، كلا النظامين مصمم وفق فلسفة تجعل استخدام الهاتف للدفع في كثير من السيناريوهات أكثر أماناً من استخدام رقم البطاقة التقليدية مباشرة

الخطر الحقيقي ليس الهاتف فقط

:  عند تقييم أي محفظة رقمية، لا يكفي أن نسأل

؟ Google أكثر أماناً أم Apple  هل

:السؤال الصحيح هو

كيف تعمل منظومة الدفع كاملة؟

: لأن عملية الدفع تشمل أطرافاً عديدة

المستخدم → الهاتف → المحفظة الرقمية → نقطة البيع → البنك المستحوذ → شبكة الدفع → البنك المُصدر.

:  وتوجد أيضاً جهة مهمة جداً تسمى

Token Service Provider – TSP

والتي تدير عملية إنشاء وإدارة

Payment Tokens.

ولهذا فإن أمن المنظومة يعتمد على سلسلة كاملة وليس على التطبيق الموجود في الهاتف فقط

لماذا هذا الموضوع مهم للعراق؟

مع التوسع السريع في الدفع الإلكتروني في العراق، يجب ألا تكون المناقشة حول

Apple Pay أو Google Wallet

مجرد نقاش حول “تطبيق جديد

دخول هذه الخدمات يعني عملياً انتقال جزء من القطاع المالي العراقي إلى مستوى جديد من البنية التحتية للمدفوعات الرقمية

:  فالبنوك التي تريد دعم هذه المحافظ تحتاج إلى قدرات تشمل

Tokenization Infrastructure

. وتكامل مع شبكات الدفع الدولية

Card Provisioning

. لإضافة البطاقات بصورة آمنة إلى المحافظ

Strong Customer Authentication

.للتحقق من هوية المستخدم

Fraud Detection

. لتحليل محاولات الاحتيال أثناء إضافة البطاقات وتنفيذ العمليات

Device Risk Management

لمراقبة مخاطر الأجهزة

Token Lifecycle Management

لإدارة إصدار وإيقاف واستبدال

Tokens.

  بأنه يشمل إنشاء وإصدار وإدارة Token Service Providerنفسها تصف دور Visa و

Network Tokens

. (usa.visa.com) وإتاحة بيانات اعتماد رقمية آمنة للأجهزة والمحافظ الرقمية

ماذا يعني ذلك للبنك المركزي العراقي؟

إذا أراد العراق التوسع الحقيقي في المحافظ العالمية، فإن القضية ليست مجرد منح موافقة تشغيلية لشركة تقنية

: الموضوع يحتاج إلى إطار تنظيمي واضح يشمل على الأقل

أولاً: تنظيم

Payment Tokenization

من المسؤول عن إصدار الـ

؟ Token

ومن يملك مفاتيحه؟

وأين تُخزن بياناته؟

ثانياً: إدارة مخاطر الأطراف الثالثة

لأن بنوكاً عراقية ستعتمد على شركات عالمية مثل

Apple وGoogle وVisa وMastercard

. Tokenization ومزودي

ثالثاً: حماية البيانات

يجب تحديد أنواع البيانات التي تغادر العراق، والجهات التي تستطيع معالجتها، والفترة التي يتم الاحتفاظ بها خلالها

رابعاً: مكافحة الاحتيال

:  يجب أن تكون هناك آليات مشتركة بين البنك والمزود وشبكة الدفع للكشف عن

Provisioning Fraud
Account Takeover
Stolen Devices
Token Abuse.

: خامساً

Cyber Resilience

Tokenization لأن تعطل خدمة

أو أحد المزودين العالميين قد يؤثر مباشرة على قدرة العملاء على الدفع

سادساً: المسؤولية القانونية

في حالة الاحتيال أو النزاع، من يتحمل المسؤولية؟

البنك؟

شبكة الدفع؟

المحفظة الرقمية؟

أم التاجر؟

هذه الأسئلة يجب أن تكون واضحة قبل الانتشار الواسع للخدمة

الفرصة الأكبر للعراق

Apple Pay وGoogle Wallet الأهم من

هو أن العراق يحتاج إلى بناء

متكامل Digital Payment Ecosystem

: أي منظومة لا تعتمد على مجرد إصدار بطاقات، وإنما تشمل

Tokenization
Digital Wallets
Instant Payments
Digital Identity
Strong Authentication
Open Banking
Fraud Management
API Banking.

وهذا التحول سيكون أهم بكثير من مجرد إضافة شعار

Apple Pay أو Google Pay

إلى تطبيق مصرفي.

:  في النهاية، المنافسة الحقيقية في المدفوعات لم تعد حول

من يصدر البطاقة؟

: بل حول

من يملك التجربة الرقمية الأكثر أماناً وسهولة وتكاملاً؟

ولهذا فإن دخول

Apple Pay وGoogle Wallet

إلى العراق، عندما يحدث بصورة واسعة، لن يكون مجرد إضافة لخدمة دفع جديدة

بل سيكون مؤشراً على انتقال القطاع المصرفي العراقي من

Card-Based Banking

إلى مرحلة أكثر نضجاً من

Digital Payment Infrastructure.

:وهنا يجب أن يكون السؤال بالنسبة للبنوك وصناع القرار

هل نحن مستعدون تقنياً وتنظيمياً وأمنياً لهذه المرحلة؟

#ApplePay #GooglePay #GoogleWallet #DigitalPayments #FinTech #Banking #CyberSecurity #Tokenization #DigitalTransformation #Iraq #IraqBanking #PaymentSystems #FinancialTechnology