Hvad er Tokenisering?
Erstatning af følsomme kortdata med en ikke-følsom surrogatværdi, der kan gemmes og genbruges uden PCI-omfang.
Tokenisering er en grundlæggende datasikkerhedsproces, der erstatter et følsomt dataelement, såsom et 16-cifret primært kontonummer (PAN), med en ikke-følsom ækvivalent kendt som et 'token'.
Dette token har ingen ekstrinsisk eller udnyttelig værdi; det er simpelthen en reference til de originale data, som er sikkert gemt i et PCI DSS kompatibelt miljø kaldet et vault.
Ved at bruge tokens til at initiere betalinger kan forhandlere undgå at håndtere og gemme rå kortholderdata på deres egne systemer. Dette reducerer dramatisk deres PCI DSS-overholdelsesomfang, mindsker risikoen forbundet med et databrud og fjerner farlig information fra deres miljø.
Der er to hovedtyper af tokenisering. Den første er gateway (eller PSP) tokenisering, hvor betalingsudbyderen opretter et proprietært token, der kun kan bruges inden for dets eget behandlingsøkosystem.
Dette er effektivt for sikkerhed, men kan føre til leverandørlåsning. Den anden, mere avancerede form er netværkstokenisering.
Her udsteder kortordningerne selv (Visa, Mastercard) tokenet. Disse netværkstokens er interoperable på tværs af forskellige betalingsudbydere og, afgørende, opdateres automatisk af den udstedende bank, når et kundes fysiske kort udskiftes eller udløber.
Denne vedholdenhed er en vigtig fordel, der direkte forbedrer autorisationsrater for tilbagevendende og card-on-file-transaktioner. En almindelig misforståelse er, at tokenisering er det samme som kryptering.
Kryptering bruger en nøgle til at kryptere data og kan vendes med den samme nøgle, hvorimod en korrekt tokeniseret værdi ikke kan reverse-engineer'es tilbage til det originale PAN.
Praktisk eksempel
En kunde foretager et køb på 75 £ på en e-handelswebsted for første gang. Ved kassen indtaster de deres kortoplysninger.
Forhandlerens betalingsgateway bruger tokenisering. De rå kortdata sendes direkte til gatewayens sikre vault og rører aldrig forhandlerens server.
Gatewayens vault svarer med et token, f. eks. `gtwy_tok_123abc`, som forhandleren gemmer mod kundens konto til fremtidig brug.
En måned senere vender kunden tilbage. De ser deres 'Gemte kort, der slutter på 4242' og vælger at betale med det.
Forhandlerens websted sender tokenet `gtwy_tok_123abc` og det nye købsbeløb til gatewayen. Gatewayen henter det rigtige kortnummer fra sit vault og behandler betalingen.
Forhandleren muliggjorde en hurtig, bekvem kasse uden nogensinde at gemme det risikable PAN.
Noter fra kortnetværkene
Mens det generelle koncept med tokenisering ikke er skemaspecifikt, drives den mest avancerede form, netværkstokenisering, direkte af ordningerne. Visas VTS (Visa Token Service) og Mastercards MDES (Mastercard Digital Enablement Service) er de to største platforme til oprettelse og administration af netværkstokens.
De arbejder med udstedere for at levere tokens og holde dem synkroniseret med de underliggende kortoplysninger. Brug af netværkstokens kan undertiden resultere i lavere Interchange-satser, da ordningerne betragter disse transaktioner som mere sikre på grund af inkluderingen af et dynamisk kryptogram.
I modsætning hertil er gateway-tokens proprietære for den PSP, der oprettede dem, og tilbyder ingen direkte Interchange-fordele, selvom de forbliver et væsentligt værktøj til reduktion af PCI DSS-omfang.
Hvorfor det betyder noget for forhandlere
For forhandlere er tokenisering ikke valgfrit; det er en væsentlig komponent i moderne betalingsbehandling. Den primære indvirkning er en betydelig reduktion i PCI DSS-overholdelsesbyrden, hvilket sparer tid, penge og ressourcer, der ellers ville blive brugt på strenge sikkerhedskontroller og revisioner.
Det er også en kritisk sikkerhedsforanstaltning mod databrud. Ved at bruge netværkstokenisering kan forhandlere også direkte forbedre deres bundlinje.
De automatiske kortopdateringer, der leveres af netværkstokens, øger autorisationsrater for card-on-file-transaktioner, reducerer ufrivillig churn og bevarer indtægtsstrømme, en funktion, der er særligt værdifuld for abonnementsvirksomheder. Brug af en PSP som Cardflo, der understøtter flere tokentyper, giver forhandlere sikkerhed og fleksibilitet til at optimere deres betalingsrouting.
Ofte stillede
Hvordan adskiller tokenisering sig fra kryptering i et betalingsmiljø?
Kryptering bruger en algoritme til at skjule data, der kan dekrypteres med en nøgle, hvorimod tokenisering erstatter dataene fuldstændigt med en ikke-matematisk pladsholder.
Dette betyder, at hvis en database med tokens kompromitteres, er værdierne ubrugelige for en angriber, da de ikke kan vendes for at afsløre det originale PAN uden adgang til det sikre token-vault.
Hvad er den primære fordel ved at bruge netværkstokens frem for gatewayspecifikke tokens?
Netværkstokens tilbyder større portabilitet og levetid, fordi de genkendes på tværs af hele betalingsøkosystemet i stedet for at være bundet til en enkelt betalingstjenesteudbyder.
De opdateres automatisk, når en bank udsteder et nyt kort, hvilket reducerer sandsynligheden for transaktionsafslag på grund af forældede kortoplysninger og sikrer, at forhandleren kan opretholde en problemfri tilbagevendende faktureringscyklus.
Hvad er forskellen mellem tokenisering og kryptering?
Kryptering er en tovejsproces, der bruger en matematisk algoritme og en nøgle til at kryptere data. Enhver med nøglen kan dekryptere dataene tilbage til deres oprindelige form.
Tokenisering er en envejsproces, hvor følsomme data erstattes af et ikke-følsomt token. Der er ingen matematisk sammenhæng mellem tokenet og de originale data, hvilket betyder, at det ikke kan vendes.
Dette gør tokenisering til en mere sikker metode til beskyttelse af gemte betalingsdata.
Hvis jeg bruger tokenisering, er jeg så stadig omfattet af PCI DSS?
Brug af tokenisering via en certificeret tredjepartsudbyder reducerer drastisk dit PCI DSS-omfang, men eliminerer det ikke helt. Du er stadig forpligtet til at validere din overholdelse årligt, typisk ved at udfylde det enkleste selvvurderingsspørgeskema (SAQ A).
Dette bekræfter, at du ikke gemmer, behandler eller transmitterer kortholderdata og er afhængig af en kompatibel tjenesteudbyder.
Kan jeg tokenisere andre betalingsmetoder end kreditkort?
Ja. Selvom det oftest er forbundet med kortbetalinger, kan princippet om tokenisering anvendes på andre betalingsinstrumenter.
For eksempel kan bankkontonumre, der bruges til direkte debitordninger (som SEPA eller ACH), tokeniseres for at give forhandlere mulighed for at initiere fremtidige betalinger uden at gemme de faktiske bankoplysninger. Dette giver en lignende sikkerheds- og overholdelsesfordel.
Hvad sker der med mine tokens, hvis jeg vil skifte betalingsudbyder?
Hvis du bruger proprietære gateway-tokens, kræver et skift af udbyder en sikker token-migreringsproces. Dette involverer, at din gamle udbyder overfører de gemte kortoplysninger til din nye udbyder, som derefter vil re-tokenisere dem.
Dette kan være komplekst og kan involvere gebyrer. Hvis du bruger netværkstokens, er de bærbare, og du kan simpelthen begynde at behandle dem via en ny udbyder, der også er forbundet til ordningens token-tjeneste.
Forhindrer tokenisering svindel?
Tokenisering er primært et værktøj til at beskytte gemte data og forhindre, at de kompromitteres i et databrud. Det forhindrer ikke transaktionssvindel, såsom at nogen bruger stjålne kortoplysninger til at foretage et køb.
Netværkstokenisering tilføjer dog et sikkerhedslag gennem brugen af et transaktionsspecifikt kryptogram, hvilket gør transaktioner mere sikre og hjælper udstedere med at godkende flere legitime betalinger.
See how Tokenisering plays out in practice
Industries and regions where this term drives real acquiring, routing, or dispute decisions.
Relaterede termer
En PCI DSS kompatibel lagring af tokeniserede kortoplysninger, der giver en forhandler mulighed for at opkræve et kort igen uden at opbevare PAN.
Et skemaudstedt token, der erstatter PAN end-to-end og automatisk opdateres, når det underliggende kort genudstedes.
Payment Card Industry Data Security Standard, det ordningsmandaterede rammeværk for håndtering af kortholderdata.
Et teknisk lag, der krypterer kortdata, videresender autorisationsanmodninger til en indløser og returnerer resultatet til forhandleren.
Relaterede vejledninger.
Klar til at forbedre din betalingsopsætning?
Fortæl os om din virksomhed. Vi matcher dig med de rigtige indløsningspartnere og den rigtige rute, typisk inden for en uge.