1.12.10 Medios de pago electrónico:

Como es bien conocido, los medios de pago tradicionales sufren numerosos problemas de seguridad: falsificación de billetes, falsificación de firmas, cheques sin fondo, etc. Por otro lado, los medios de pago electrónicos, además de estar sujetos a los mismos problemas anteriores, presentan riesgos adicionales, pues a diferencia del papel, los documentos digitales pueden ser copiados perfectamente y cuantas veces se desee, las firmas digitales pueden ser falsificadas por cualquiera que conozca la clave privada del firmante, la identidad de una persona puede ser asociada de forma inequívoca con la información relacionada en cada pago, etc.

Es por ello que es necesario establecer nuevos mecanismos de seguridad para los nuevos medios de pago electrónicos, si se quiere que tanto las entidades bancarias como los usuarios finales acepten de forma generalizada estos nuevos medios de pago. Por otro lado, si los sistemas de pago electrónicos son bien diseñados, pueden proporcionar una mayor seguridad y flexibilidad de uso que la ofrecida por los medios de pago tradicionales.

La criptografía está jugando un papel fundamental en la incorporación de nuevos medios de pago a los ya existentes hoy en día, pues es la base sobre la que se sustenta la seguridad de estos nuevos medios.

Por otro lado, la aparición de nuevos dispositivos físicos como las tarjetas inteligentes y otros módulos de seguridad permite y posibilita la implementación de los diferentes protocolos criptográficos de estos medios de pago.

España es uno de los países pioneros en la adopción de nuevos medios de pago y nuevas tecnologías como lo demuestran la presencia de la tarjeta monedero (Visa Cash) en el mercado desde hace ya 4 años y la implantación, más reciente, de los sistemas de pago a través de Internet.

En un futuro próximo los españoles verán además como sus tradicionales tarjetas de crédito y débito, que tradicionalmente operan a través de una banda magnética, serán sustituidas por tarjetas inteligentes con los más populares algoritmos criptográficos y que podrán contener además, cualquier tipo de aplicación financiera.

1.12.10.1 Requisitos de seguridad. Los requisitos de seguridad pueden variar ligeramente de un sistema de pago a otro dependiendo tanto de las características propias del sistema como por la confianza que exista entre los diferentes elementos del mismo. Así, un sistema de pago realizado en un entorno en el que las comunicaciones se realizan a través de una red de área local o metropolitana sin salir al exterior, no requiere el mismo nivel de seguridad que un sistema de pago en el que las transacciones se envían a través de Internet, pudiendo recorrer el mundo entero.

En cualquier caso, se puede decir que los requisitos de seguridad de un sistema de pago electrónico en general son los siguientes:

1.12.10.2 Mecanismos de pago electrónico. El crecimiento de Internet ha permitido crear una nueva vía de comunicación entre comerciantes y compradores potenciales, lo que ha propiciado la aparición de diferentes sistemas de pago electrónico. El evidente riesgo de fraude condiciona totalmente estos sistemas por ello ha sido necesario aplicar las más modernas técnicas de encriptación para garantizar la seguridad.

Hoy en día el protocolo más utilizado para el pago con tarjeta de crédito por Internet es el SSL (Secure Socket Layer) ya especificado en este trabajo. Su éxito se debe a la gran seguridad que aporta y a la facilidad de implementación ya que es el único de los protocolos de este tipo que se encuentra estandarizado.

Actualmente existe una amplia diversidad de mecanismos de pago electrónico. La interoperabilidad entre estos mecanismos sería deseable, aunque en algunos casos este requisito puede introducir un sobre costo apreciable en la transacción.

En general, los vendedores a través de Internet tratan de soportar el mayor número posible de sistemas de pago con el fin de atraer más clientes como ocurre actualmente en el comercio tradicional. Entre los mecanismos de pago más comunes se encuentran:

  1. Pagos con tarjeta de crédito. Son los sistemas que permiten hacer transacciones seguras con tarjetas de crédito. Utilizan procedimientos de cifrado, firma digital y certificados. Entre los sistemas de pago basados en tarjeta de crédito podemos mencionar: First Virtual (FV), CyberCash y SET.
  2. Cheques y órdenes de pago. Entre medianas y pequeñas empresas es frecuente el pago mediante cheques y los sistemas de pago basados en cheques electrónicos pueden reducir considerablemente el costo de procesar los cheques y minimizar los fraudes (mediante firma digital en lugar de firma tradicional). Un ejemplo de cheque electrónico es el eCheck definido por el FSTC . Otro ejemplo es el sistema NetCheque que básicamente reproduce en la Red el sistema usual de emisión de cheques y compensación entre bancos.
  3. Dinero electrónico. Los sistemas de pago citados en los párrafos anteriores sirven para realizar transacciones electrónicas (cargo en una tarjeta de crédito, orden de pago) sobre dinero no electrónico. Este sistema, llamado dinero electrónico almacena dichas transacciones sobre una tarjeta inteligente que hace de monedero electrónico. Podemos mencionar dentro de esta forma de pago electrónico: eCash, Mondex. [2]

1.12.10.3 Sistemas de pago electrónico: Entre los sistemas de pagos más utilizados para e-commerce existentes se encuentran:

1. CyberCash. Desarrollado en 1994 por CyberCash Corporation, constituye un mecanismo de pago muy similar a SET, que ofrece a los comerciantes una solución rápida y segura para procesar los pagos con tarjeta de crédito a través de Internet.

Al igual que en SET, el usuario necesita utilizar un software de cartera que reside permanentemente en su máquina, como en el caso de Microsoft Wallet o de carteras propietarias de casas de medios de pago o bancos, o bien residen en el servidor de CyberCash, como la cartera de InstaBuy. Por su parte, el comerciante necesita instalar un software en su servidor, Merchant Connection Kit (MCK), parte del sistema global llamado CashRegister 3 Service, que puede adquirirse registrándose en CyberCash e incluye guiones, plantillas y bibliotecas para que los servidores de los comerciantes se conecten al servidor de CyberCash.

De esta forma, el comerciante no necesita adquirir un sistema de back-office para el procesamiento de las operaciones de venta con tarjeta, puesto que es el servidor de CyberCash, y no el del comerciante, el que gestiona con el banco todas las complejas operaciones de pago.

Desde el punto de vista del cliente, esta estrategia le concede mayor seguridad, al implicar que su número de tarjeta nunca llega a ser conocido por el comerciante, sino solamente por el servidor de CyberCash y, por supuesto, por los bancos participantes.

Desde el punto de vista del comerciante, también la seguridad aumenta, ya que el cobro de la mercancía se produce incluso antes de que sea vendida, como ocurre en las transacciones en puntos de venta en las tiendas (de la calle).

Por tanto, puede decirse que CyberCash actúa como intermediario entre el comerciante y el consumidor, asegurando que el primero recibe el pago, mientras que el segundo recibe la mercancía. Por supuesto, por su papel desempeñado en el escenario de compra-venta, carga una pequeña comisión al comerciante, variable en función del volumen de ventas. Con el fin de promover al máximo el uso de CyberCash, tanto el software del cliente como del servidor son gratuitos y están disponibles para múltiples plataformas.

El proceso de pago con CyberCash, que implica al consumidor, al comerciante, el banco emisor y el banco del comerciante, es como sigue:

CyberCash pasa al comerciante la respuesta del banco, de manera que si es afirmativa, el banco del comerciante recibe el pago del emisor, mientras que si es negativa, se anula la compra, sin riesgo para el comerciante. En la figura esta un esquema de funcionamiento de pago seguro con tarjeta de crédito mediante CyberCash

Esquema de funcionamiento del pago seguro con tarjeta de crédito mediante CyberCash

El proceso completo tarda entre 15 y 20 segundos y en transacciones usando la cartera, nadie excepto el usuario, CyberCash y los bancos ven el número de tarjeta de crédito. Posteriormente, el usuario puede consultar en su cartera el registro de compras, para contrastarlas con la carta del banco informándole de sus cargos en la tarjeta.

La mayor diferencia con SET reside en la madurez y larga andadura de la tecnología de CyberCash, en operación durante más de cinco años, en contraste con SET, que todavía carece de software operativo e interoperable ampliamente disponible, tanto para consumidores como para comerciantes, y se encuentra en fase de pruebas en la mayoría de países. No obstante, CyberCash permite también que los comerciantes, bancos, procesadores de medios de pago y clientes utilicen SET como protocolo de pago.

2. Netmarket. Se trata de un sencillo sistema que permite el pago electrónico a través de la Internet utilizando como seguridad el sistema PGP -Pretty Good Privacy- para encriptar los números de tarjeta de crédito, manteniendo la confidencialidad de los datos. Ya que este sistema utiliza a PGP para encriptar la información, también está haciendo uso del criptosistema de clave pública RSA y de las firmas digitales, además de la compresión de datos antes de la encriptación. La gran desventaja de este sistema de pago es que el vendedor tiene acceso al número de tarjeta de crédito del comprador, rompiendo así con la total confidencialidad

3. Netcash y Netcheque. Sistema creado por la Universidad de Sur California (USC) en 1997. Se trata de un sistema de pago seguro por Internet que permite varias implementaciones como Ecash o como el Cheque Digital bajo el mismo protocolo. NetCash es similar a DigiCash y permite el pago con dinero electrónico de forma que mantiene el anonimato del comprador. Por su parte NetCash sigue un esquema típico de pago con tarjeta de crédito como CyberCash. Ambos sistemas utilizan el mismo servidor para validar los pagos.

4. Digicash. Esta empresa se encuentra implantado desde 1990. DigiCash ha sido un de las empresas que más ha aportado al concepto de dinero digital. La diferencia con CyberCash radica en que es un sistema de pago anticipado, donde se adquiere previamente el dinero del banco y se almacena digitalmente en el software del comprador. Este sistema permite la compra anónima ya que no requiere autentificación.

DigiCash desarrolló eCash para permitir el uso en Internet de dinero en efectivo, seguro y totalmente anónimo. Este sistema combina la privacidad del dinero en efectivo tradicional con la seguridad requerida en redes abiertas como Internet. El sistema se implementa como una aplicación software en línea que permite el pago a cambio de información, mercancías físicas, e incluso servicios que incluyan el pago de ciertas cantidades al cliente (pay out service).

Se dice que eCash es totalmente anónimo porque los clientes obtienen dinero -monedas- de un banco de manera que éste no puede conocer los números de serie correspondientes. Las monedas se pueden gastar de manera anónima en cualquier entidad comercial que las acepte, siendo imposible identificar al usuario, incluso en caso de acuerdo entre el banco y la entidad comercial.

Es posible adquirir monedas eCash (eCash coins) con valor monetario real desde octubre de 1995 cuando el banco Mark Twain de San Luis (EE.UU.) comenzó a emitirlas en dólares americanos. El sistema proporciona la seguridad necesaria mediante el uso extensivo de criptografía simétrica y asimétrica.

El usuario abre una cuenta en DigiCash y a cambio recibe una lista de números de 64 bits que equivalen a diferentes cantidades de dinero (eCash). Para pagar únicamente debe enviar uno de estos números al vendedor. Una vez recibidos, se remitirán al servidor de DigiCash que realizará la transferencia manteniendo el anonimato del comprador. DigiCash es el equivalente electrónico de los cheques de viaje.

5. Mondex international. es una asociación de bancos creada en 1995 en Gran Bretaña y destinada a promover el uso del dinero electrónico usando como soporte básico las Tarjetas Inteligentes o Tarjetas Chip.

6. Ecash puede ser intercambiado por el cliente y el comerciante siempre que posean los medios tecnológicos necesarios compatibles con la tecnología Mondex. Las tarjetas pueden ser utilizadas a su vez en cajeros automáticos (ATM) o incluso en pago a distancia por Internet.

7. Open Market. fue fundado en 1994 y es una de las empresas pioneras en Comercio Electrónico por Internet. Su contribución más importante no se debe a la creación de nuevos protocolos de seguridad sino a StoreBuilder, un software destinado a la creación de Tiendas Virtuales y CyberMalls -Grandes almacenes virtuales- en Internet bajo un entorno Web. Los medios de pago han ido adaptándose a medida que han ido apareciendo nuevos medios de pago electrónico. Inicialmente Open Market funcionó permitiendo el pago con tarjeta de crédito con comunicaciones no cifradas. Más tarde se utilizó la tecnología de CyberCash y finalmente adoptó SSL.

8. Banca sobre internet. Es uno de los servicios más novedosos y recientes. Con el fenómeno de "Internet" y a través de la red de telefonía algunos bancos están empezando a ofrecer servicios bancarios a través de la red. Actualmente los servicios que se ofrecen son de consulta de extracto de cuentas, de movimiento en tarjetas bancarias y de información general, financiera y de los servicios y productos del banco. También se están implementando pagos electrónicos por Internet de tarjetas de crédito y transferencias bancarias de cuenta a cuenta. Todas las comunicaciones se realizan en lo que se llaman zonas seguras de Internet para evitar a los piratas informáticos.