ECサイトでクレジットカード決済を導入する際に、知っておきたい法律の一つが「割賦販売法」です。割賦販売法は、割賦販売などの取引に関するルールを定め、購入者などの利益を保護するとともに、商品などの流通や役務の提供を円滑にすることを目的とした法律です。クレジットカードを取り扱うEC事業者さまにも関係する法律であり、カード情報の適切な管理や不正利用防止などの対応が求められます。
本記事では、割賦販売法とはどのような法律なのか、EC事業者さまとどのような関係があるのかを分かりやすく解説します。
オンライン向け決済
「決済手段が限られている」「利用されやすい決済がわからない」そんな悩みはありませんか?
SBペイメントサービスでは、オンライン決済サービスの機能紹介に加え、ユーザーがよく利用する決済手段に関する調査結果をまとめた資料をご用意しました。
目次
改正割賦販売法とは?
割賦販売法は、割賦販売やクレジット取引などを対象として、事業者が守るべきルールなどを定めた法律です。クレジットカード取引についても規定されており、カード会社だけでなく、クレジットカードを取り扱う加盟店にも関係します。
ECサイトでクレジットカード決済を導入している、またはこれから導入を検討している事業者さまにとっても、理解しておきたい法律の一つです。
なぜEC事業者にも割賦販売法が関係するのか?
ECサイトでは、商品やサービスの購入時にクレジットカードが広く利用されています。
一方で、EC市場の拡大に伴い、クレジットカード情報の漏えいや盗用されたカード情報による不正利用への対策も重要になっています。こうした背景から、クレジットカードを取り扱う加盟店には、カード情報を適切に管理するとともに、不正利用を防止するための対策を講じることが求められています。
EC事業者さまもクレジットカード加盟店として、必要なセキュリティ対策について理解しておくことが重要です。
EC事業者さまに求められる主な対応

割賦販売法では、クレジットカードを取り扱う加盟店に対し、カード番号などの適切な管理や不正利用防止のために必要な措置を講じることが求められています。EC事業者さまが確認しておきたいポイントとして、主に次のようなものがあります。
クレジットカード情報の適切な管理
ECサイトで取り扱うクレジットカード情報を適切に管理し、情報漏えいなどを防止するための対策が必要です。EC事業者さまにおけるカード情報保護については、カード情報を保持しない「非保持化」や、カード情報を保持する場合の「PCI DSS」への準拠などがあります。
クレジットカードの不正利用対策
盗用されたクレジットカード情報などによる不正利用を防止するための対策も重要です。ECサイトにおける不正利用対策には、本人認証サービス「EMV 3-Dセキュア」や不正検知サービスなど、さまざまな方法があります。実際に必要となる対策については、ECサイトの取引内容や不正利用の発生状況などを踏まえて確認する必要があります。
EMV 3-Dセキュアの義務化と対応手順については、以下の記事で詳しく解説しております。
3Dセキュア2.0の導入が義務化!ECサイトに必要な不正防止対策とは
サービスの仕様は、以下のページで詳しくご紹介しております。
本人認証サービス(EMV 3-Dセキュア)
クレジットカード情報の非保持化とは
クレジットカード情報の非保持化(以下「非保持化」)とは、EC事業者さまが所有する機器やネットワークに、お客さまのクレジットカード情報を「保存」「処理」「通過」させないことを指します。
ECサイトでクレジットカード決済を提供する場合、カード情報の漏えいを防ぐため、適切なカード情報保護対策を講じることが重要です。その方法の一つが、カード情報を自社のシステムで取り扱わない非保持化です。
「通過型」と「非通過型」の違いとは
クレジットカード決済の仕組みは、EC事業者さまの機器やネットワークをカード情報が通過する「通過型」と、通過しない「非通過型」に分けられます。
| 分類 | 概要 |
|---|---|
| 通過型 |
EC事業者さまの機器やネットワークをクレジットカード情報が「通過」し、「処理」されるシステム。 EC事業者さまが意図しないところでクレジットカード情報が「保存」される場合があり、セキュリティを突いて窃取されるリスクがある。 |
| 非通過型 |
決済代行会社の機器やネットワークを「通過」し「処理」されるシステム。 EC事業者さまの機器やネットワークを通過しないため、クレジットカード情報漏えいのリスクが低い。 |
非通過型を実現する代表的な方法には、EC事業者さまの決済画面で入力されたカード情報をトークン(別の文字列)に置き換えて処理する方法や、決済代行会社が提供する決済画面を利用する方法などがあります。
非保持化が難しい場合は「PCI DSS」準拠が必要
EC事業者さまのシステムでクレジットカード情報を取り扱う場合は、国際的なカード情報セキュリティ基準である「PCI DSS」への準拠が必要となります。
PCI DSS(Payment Card Industry Data Security Standard)は、クレジットカード情報を安全に取り扱うための国際的なセキュリティ基準です。
ECサイトの決済システムを検討する際には、自社でカード情報を取り扱う範囲を確認し、非保持化やPCI DSSへの準拠など、必要なカード情報保護対策を講じることが重要です。
PCI DSSについては、以下の記事で詳しく説明しております。
PCI DSSとは?準拠するメリットや認定方法、最新要件を解説
PCI DSS準拠の負担を抑えて非保持化を実現する方法については、以下のページで詳しくご紹介しております。
ワンタイムトークンシステム
具体的な対策は「クレジットカード・セキュリティガイドライン」を確認
EC加盟店が実施するクレジットカードのセキュリティ対策については、「クレジットカード・セキュリティガイドライン」が実務上の指針となっています。
同ガイドラインでは、カード情報保護や不正利用防止などについて、EC加盟店を含む各事業者が取り組むべきセキュリティ対策が示されています。
ガイドラインは社会環境や不正利用の状況などを踏まえて改訂されるため、具体的な対応を検討する際には最新版を確認することが重要です。
クレジットカード・セキュリティガイドラインとEC事業者さまに求められる対応については、以下の記事で詳しく解説しています。

クレジットカード・セキュリティガイドライン6.0で必要な対策を解説
クレジットカード決済を導入するならSBペイメントサービス
ECサイトでクレジットカード決済を導入する際には、クレジットカード情報の適切な管理や不正利用防止など、必要なセキュリティ対策を講じることが重要です。
SBペイメントサービスでは、EC事業者さまの機器やネットワークをクレジットカード情報が通過しない「非通過型」の決済システムを提供しており、クレジットカード情報の非保持化に対応できます。
また、本人認証サービス「EMV 3-Dセキュア」や、決済データを活用して不正利用の可能性を判定する「AI不正検知」など、クレジットカードの不正利用対策を支援するサービスも提供しています。
クレジットカード決済の導入やセキュリティ対策についてお困りのEC事業者さまは、ぜひSBペイメントサービスにご相談ください。
よくあるご質問
- Q.
- 割賦販売法とはどのような法律ですか?
- A.
- 割賦販売法とは、割賦販売やクレジット取引などに関するルールを定めた法律です。クレジットカードを取り扱う加盟店にも関係し、EC事業者さまにはクレジットカード情報の適切な管理や不正利用防止のために必要な措置を講じることが求められています。
- Q.
- EC事業者も割賦販売法への対応が必要ですか?
- A.
- ECサイトでクレジットカード決済を取り扱う事業者さまも、クレジットカード加盟店として必要な対応が求められます。具体的なセキュリティ対策については、「クレジットカード・セキュリティガイドライン」が実務上の指針となるため、最新版を確認して適切な対策を講じることが重要です。
- Q.
- クレジットカード情報の非保持化とは何ですか?
- A.
- クレジットカード情報の非保持化とは、EC事業者さまが保有する機器やネットワークにおいて、お客さまのクレジットカード情報を「保存」「処理」「通過」させないことを指します。
決済代行会社が提供する非通過型の決済システムなどを利用することで、EC事業者さま自身がクレジットカード情報を取り扱わない環境を構築できます。
その他のご不明点はFAQ よくあるご質問をご確認ください。



