Hvad er Kortboks?
En PCI DSS kompatibel lagring af tokeniserede kortoplysninger, der giver en forhandler mulighed for at opkræve et kort igen uden at opbevare PAN.
En kortboks er et sikkert, PCI DSS kompatibelt system, der bruges til at gemme følsomme betalingskortoplysninger, primært Primary Account Number (PAN).
Dens hovedfunktion er at reducere en forhandlers compliance-byrde ved at udlicitere lagringen af disse farlige data til en certificeret tredjepart, såsom en betalingsgateway eller PSP. I stedet for at opbevare PAN'en gemmer forhandleren en ikke-følsom erstatningsværdi kendt som et token.
Dette token fungerer som en reference, der giver forhandleren mulighed for at initiere fremtidige betalinger uden nogensinde at røre ved de rå kortholderoplysninger, hvilket derved reducerer deres PCI DSS-forpligtelser betydeligt.
Når en kunde foretager sit første køb, sendes deres kortoplysninger direkte til boksudbyderens sikre miljø. Boksen returnerer derefter et unikt token til forhandleren, som gemmes mod kundens profil.
For efterfølgende transaktioner, f. eks. for et tilbagevendende abonnement eller en et-klik-kasse, sender forhandleren blot dette token og transaktionsbeløbet til betalingsudbyderen. Udbyderen bruger tokenet til at hente den sikkert gemte PAN og behandle betalingen.
Et almindeligt forvirringspunkt er portabiliteten af disse tokens. De fleste grundlæggende boks-tokens, ofte kaldet gateway- eller PSP-tokens, er proprietære.
Dette betyder, at de er bundet til en specifik betalingsudbyder, hvilket skaber lock-in og gør det vanskeligt for en forhandler at skifte udbyder uden at gennemgå et komplekst og dyrt datamigrationsprojekt.
Praktisk eksempel
En kunde tilmelder sig et månedligt abonnement på £29,99 for et SaaS-produkt. Under den første tilmelding indtaster de deres Mastercard-oplysninger i checkout-formularen.
Disse oplysninger overføres direkte til Cardflos PCI DSS Level 1-kompatible boks, der helt omgår SaaS-forhandlerens servere. Cardflos boks gemmer PAN'en og returnerer et unikt, ikke-følsomt token, f. eks.
`Cflo_tok_xyz789`, til forhandleren. Forhandleren gemmer dette token i deres database, tilknyttet kundens abonnement.
En måned senere initierer forhandlerens faktureringssystem automatisk en forhandler-initieret transaktion (MIT) ved at sende en anmodning til Cardflos API, der indeholder tokenet `Cflo_tok_xyz789` og gebyrbeløbet på £29,99. Cardflo henter de underliggende kortoplysninger og behandler betalingen uden nogensinde at afsløre PAN'en for forhandleren.
Denne proces reducerer forhandlerens PCI-omfang og risiko for et databrud betydeligt.
Noter fra kortnetværkene
Konceptet med en boks er udbyderspecifik teknologi, ikke et direkte kortordningsprodukt. Moderne bokse er dog dybt integreret med ordningstjenester.
Både Visa (gennem sin Visa Token Service, VTS) og Mastercard (Mastercard Digital Enablement Service, MDES) anbefaler kraftigt brugen af netværkstokens.
Avancerede bokse, som dem der leveres af Cardflo, integreres med VTS og MDES for at levere disse ordnings-native tokens i stedet for, eller ud over, proprietære gateway-tokens.
Mens en grundlæggende boks gemmer den statiske PAN, kan en, der er forbundet med ordningens tokeniseringstjenester, sikre, at betalingsoplysningerne forbliver 'live', selvom det fysiske kort mistes eller udløber, da ordningerne og udstederne opdaterer tokenet i baggrunden.
Dette er en betydelig fordel i forhold til bokse, der kun understøtter proprietære tokens.
Hvorfor det betyder noget for forhandlere
Implementering af en kortboks er grundlæggende for enhver forhandler, der håndterer kort-på-fil-transaktioner, såsom abonnementsvirksomheder eller e-handelsbutikker med et-klik-kasse. Den primære fordel er den drastiske reduktion i PCI DSS-compliance-omfanget, hvilket sparer betydelig tid og penge på sikkerhedsrevisioner og infrastruktur.
Ved at forhindre rå kortdata i nogensinde at røre forhandlerens systemer minimerer en boks også den omdømmemæssige og finansielle skade ved et potentielt databrud. Forhandlere skal dog være opmærksomme på leverandørlåsning i forbindelse med proprietære boks-tokens.
Brug af en udbyder som Cardflo, hvis boks understøtter netværkstokens og tilbyder sikre token-migreringstjenester, giver større fleksibilitet og giver forhandlere mulighed for at dirigere transaktioner gennem flere indløsere, optimere for omkostninger og godkendelsesrater uden at være bundet til en enkelt gateway.
Ofte stillede
Hvordan påvirker brugen af en boks en forhandlers PCI DSS omfang?
Brug af en tredjeparts boks kan reducere en forhandlers PCI DSS revisionskrav betydeligt, hvilket ofte giver dem mulighed for at kvalificere sig til enklere selvvurderingsspørgeskemaer som SAQ A eller SAQ A-EP.
Fordi forhandleren aldrig gemmer, behandler eller transmitterer rå PAN'er på deres egne servere, mindskes sikkerhedsforpligtelserne for deres interne infrastruktur betydeligt.
Hvad er forskellen mellem en PSP-specifik boks og en boks-agnostisk løsning?
En PSP-specifik boks binder tokens til en enkelt indløser, hvilket kan føre til leverandørlåsning, fordi disse tokens muligvis ikke er bærbare til en anden gateway.
En boks-agnostisk eller uafhængig boksudbyder giver forhandleren mulighed for at gemme data centralt og dirigere transaktioner til flere indløsere, hvilket giver større fleksibilitet og redundans i deres betalingsstak.
Hvad er forskellen mellem et boks-token og et netværks-token?
Et boks-token (eller gateway-token) er en proprietær identifikator, der er oprettet af en specifik betalingsudbyder. Det genkendes kun inden for den pågældende udbyders økosystem, hvilket fører til leverandørlåsning.
Et netværks-token er oprettet af kortordningerne (Visa, Mastercard) selv og er interoperabelt på tværs af enhver betalingsudbyder, der er integreret med ordningens token-tjeneste. Netværks-tokens er generelt overlegne, da de automatisk opdateres af udstederen, hvilket reducerer afvisninger fra udløbne kort.
Gør brugen af en boks mig fuldt PCI-kompatibel?
Brugen af en boks reducerer dit PCI DSS-compliance-omfang betydeligt, men det eliminerer det ikke helt. Du er stadig forpligtet til at udfylde et selvvurderingsspørgeskema (SAQ), typisk SAQ A, som er den enkleste form.
Dette bekræfter, at du har outsourcet alle kortholderdatafunktioner til en kompatibel tredjepart. Dine egne sikkerhedspraksis for din hjemmeside og systemer er stadig vigtige.
Kan jeg flytte mine boksede kort fra én PSP til en anden?
Ja, men det kan være en kompleks og omkostningsfuld proces. Det kræver en sikker dataoverførsel mellem de gamle og nye PCI-kompatible udbydere, hvilket involverer koordinering og gebyrer fra begge parter.
For at undgå denne låsning er det at foretrække at bruge en udbyder, der understøtter netværks-tokens fra starten, da disse er bærbare. Alternativt kan du vælge en udbyder med en klar og fair politik for datamigration.
Hjælper en boks med godkendelsesrater?
En grundlæggende boks i sig selv forbedrer ikke direkte godkendelsesrater; det er primært et sikkerheds- og compliance-værktøj. Men en moderne boks, der er integreret med tjenester som netværkstokenisering og Account Updater, vil betydeligt forbedre godkendelsesraterne.
Disse integrerede tjenester sikrer, at de gemte legitimationsoplysninger forbliver aktuelle, hvilket forhindrer afvisninger på grund af udløbne eller genudstedte kort og reducerer ufrivillig churn.
Er en boks kun til abonnementsbetalinger?
Nej, selvom bokse er afgørende for abonnementer og tilbagevendende fakturering, bruges de også i vid udstrækning af e-handelsforhandlere til at tilbyde 'kort på fil' eller 'et-klik'-kassefunktionalitet. Denne bekvemmelighed fremskynder dramatisk købsprocessen for tilbagevendende kunder, hvilket kan føre til højere konverteringsrater og øget kundeloyalitet.
Enhver forhandler, der ønsker at gemme en kundes kort til fremtidig brug, har brug for en boks.
See how Kortboks plays out in practice
Industries and regions where this term drives real acquiring, routing, or dispute decisions.
Relaterede termer
Et skemaudstedt token, der erstatter PAN end-to-end og automatisk opdateres, når det underliggende kort genudstedes.
Erstatning af følsomme kortdata med en ikke-følsom surrogatværdi, der kan gemmes og genbruges uden PCI-omfang.
Payment Card Industry Data Security Standard, det ordningsmandaterede rammeværk for håndtering af kortholderdata.
En debitering initieret af forhandleren mod en tidligere gemt legitimationsoplysning, uden at kortholderen er til stede.
Relaterede vejledninger.
Klar til at forbedre din betalingsopsætning?
Fortæl os om din virksomhed. Vi matcher dig med de rigtige indløsningspartnere og den rigtige rute, typisk inden for en uge.