Cards

Qu'est-ce que Coffre-fort de cartes ?

Un stockage conforme à la norme PCI DSS de données de carte tokenisées qui permet à un commerçant de débiter une carte à nouveau sans détenir le PAN.

Un coffre-fort de cartes est un système sécurisé et conforme à la norme PCI DSS utilisé pour stocker les détails sensibles des cartes de paiement, principalement le numéro de compte principal (PAN).

Sa fonction principale est de réduire la charge de conformité d'un commerçant en déchargeant le stockage de ces données dangereuses à un tiers certifié, tel qu'une passerelle de paiement ou un PSP.

Au lieu de détenir le PAN, le commerçant stocke une valeur de substitution non sensible appelée jeton.

Ce jeton agit comme une référence, permettant au commerçant d'initier de futurs paiements sans jamais toucher les informations brutes du titulaire de la carte, réduisant ainsi considérablement ses obligations PCI DSS.

Lorsqu'un client effectue son premier achat, les détails de sa carte sont envoyés directement à l'environnement sécurisé du fournisseur de coffre-fort. Le coffre-fort renvoie ensuite un jeton unique au commerçant, qui est enregistré dans le profil du client.

Pour les transactions ultérieures, telles qu'un abonnement récurrent ou un paiement en un clic, le commerçant envoie simplement ce jeton et le montant de la transaction au fournisseur de paiement.

Le fournisseur utilise le jeton pour récupérer le PAN stocké en toute sécurité et traiter le paiement. Un point de confusion courant est la portabilité de ces jetons.

La plupart des jetons de coffre-fort de base, souvent appelés jetons de passerelle ou de PSP, sont propriétaires.

Cela signifie qu'ils sont liés à un fournisseur de paiement spécifique, créant un verrouillage et rendant difficile pour un commerçant de changer de fournisseur sans entreprendre un projet de migration de données complexe et coûteux.

Exemple concret

Un client souscrit à un abonnement mensuel de 29,99 £ pour un produit SaaS. Lors de l'inscription initiale, il saisit les détails de sa carte Mastercard dans le formulaire de paiement.

Ces détails sont transmis directement au coffre-fort conforme à la norme PCI DSS de niveau 1 de Cardflo, contournant entièrement les serveurs du commerçant SaaS. Le coffre-fort de Cardflo stocke le PAN et renvoie un jeton unique et non sensible, par exemple, `Cflo_tok_xyz789`, au commerçant.

Le commerçant stocke ce jeton dans sa base de données, associé à l'abonnement du client.

Un mois plus tard, le système de facturation du commerçant initie automatiquement une transaction initiée par le commerçant (MIT) en envoyant une demande à l'API de Cardflo contenant le jeton `Cflo_tok_xyz789` et le montant de 29,99 £.

Cardflo récupère les détails de la carte sous-jacente et traite le paiement, sans jamais exposer le PAN au commerçant. Ce processus réduit considérablement le périmètre PCI du commerçant et le risque de violation de données.

Notes des réseaux

Le concept de coffre-fort est une technologie spécifique au fournisseur, et non un produit direct du système de cartes. Cependant, les coffres-forts modernes sont profondément intégrés aux services du système.

Visa (via son service de jetons Visa, VTS) et Mastercard (Mastercard Digital Enablement Service, MDES) préconisent fortement l'utilisation de jetons de réseau.

Les coffres-forts avancés, comme ceux fournis par Cardflo, s'intègrent à VTS et MDES pour provisionner ces jetons natifs du système au lieu, ou en plus, des jetons de passerelle propriétaires.

Alors qu'un coffre-fort de base stocke le PAN statique, un coffre-fort connecté aux services de Tokenisation du système peut garantir que les informations de paiement restent « actives » même si la carte physique est perdue ou expire,

car les systèmes et les émetteurs mettent à jour le jeton en arrière-plan. C'est un avantage significatif par rapport aux coffres-forts qui ne prennent en charge que les jetons propriétaires.

Pourquoi c'est important pour les marchands

La mise en œuvre d'un coffre-fort de cartes est fondamentale pour tout commerçant gérant des transactions de carte en fichier, telles que les entreprises d'abonnement ou les magasins de commerce électronique avec paiement en un clic.

Le principal avantage est la réduction drastique du périmètre de conformité PCI DSS, ce qui permet d'économiser beaucoup de temps et d'argent sur les audits de sécurité et l'infrastructure.

En empêchant les données brutes de carte de toucher les systèmes du commerçant, un coffre-fort minimise également les dommages réputationnels et financiers d'une éventuelle violation de données. Cependant, les commerçants doivent être conscients du verrouillage du fournisseur associé aux jetons de coffre-fort propriétaires.

L'utilisation d'un fournisseur comme Cardflo, dont le coffre-fort prend en charge les jetons de réseau et offre des services de migration de jetons sécurisés, offre une plus grande flexibilité et permet aux commerçants d'acheminer les transactions via plusieurs acquéreurs,

optimisant les coûts et les taux d'approbation sans être liés à une seule passerelle.

Foire aux questions

Comment l'utilisation d'un coffre-fort impacte-t-elle le périmètre PCI DSS d'un commerçant ?

L'utilisation d'un coffre-fort tiers peut réduire considérablement les exigences d'audit PCI DSS d'un commerçant, lui permettant souvent de se qualifier pour des questionnaires d'auto-évaluation plus simples comme SAQ A ou SAQ A-EP.

Étant donné que le commerçant ne stocke, ne traite ni ne transmet jamais de PAN bruts sur ses propres serveurs, les obligations de sécurité pour son infrastructure interne sont considérablement réduites.

Quelle est la différence entre un coffre-fort spécifique au PSP et une solution indépendante du coffre-fort ?

Un coffre-fort spécifique au PSP lie les jetons à un seul acquéreur, ce qui peut entraîner un verrouillage du fournisseur car ces jetons peuvent ne pas être portables vers une passerelle différente.

Un fournisseur de coffre-fort indépendant ou agnostique permet au commerçant de stocker les données de manière centralisée et d'acheminer les transactions vers plusieurs acquéreurs, offrant une plus grande flexibilité et redondance dans sa pile de paiement.

Quelle est la différence entre un jeton de coffre-fort et un jeton de réseau ?

Un jeton de coffre-fort (ou jeton de passerelle) est un identifiant propriétaire créé par un fournisseur de paiement spécifique. Il n'est reconnu que dans l'écosystème de ce fournisseur, ce qui entraîne un verrouillage du fournisseur.

Un jeton de réseau est créé par les systèmes de cartes (Visa, Mastercard) eux-mêmes et est interopérable avec tout fournisseur de paiement intégré au service de jetons du système.

Les jetons de réseau sont généralement supérieurs car ils sont automatiquement mis à jour par l'émetteur, réduisant les refus dus aux cartes expirées ou réémises.

L'utilisation d'un coffre-fort me rend-elle entièrement conforme à la norme PCI ?

L'utilisation d'un coffre-fort réduit considérablement votre périmètre de conformité PCI DSS, mais ne l'élimine pas entièrement. Vous êtes toujours tenu de remplir un questionnaire d'auto-évaluation (SAQ), généralement le SAQ A, qui est la forme la plus simple.

Cela atteste que vous avez externalisé toutes les fonctions de données des titulaires de carte à un tiers conforme. Vos propres pratiques de sécurité pour votre site Web et vos systèmes sont toujours importantes.

Puis-je déplacer mes cartes stockées d'un PSP à un autre ?

Oui, mais cela peut être un processus complexe et coûteux. Cela nécessite un transfert de données sécurisé entre l'ancien et le nouveau fournisseur conforme à la norme PCI, impliquant une coordination et des frais des deux parties.

Pour éviter ce verrouillage, il est préférable d'utiliser un fournisseur qui prend en charge les jetons de réseau dès le départ, car ceux-ci sont portables. Alternativement, choisissez un fournisseur avec une politique claire et équitable en matière de migration de données.

Un coffre-fort aide-t-il à améliorer les taux d'autorisation ?

Un coffre-fort de base n'améliore pas directement les taux d'autorisation ; c'est principalement un outil de sécurité et de conformité. Cependant, un coffre-fort moderne intégré à des services tels que la Tokenisation de réseau et l'Account Updater améliorera considérablement les taux d'approbation.

Ces services intégrés garantissent que les informations d'identification stockées restent à jour, évitant les refus dus aux cartes expirées ou réémises et réduisant le désabonnement involontaire.

Un coffre-fort est-il uniquement destiné aux paiements par abonnement ?

Non, bien que les coffres-forts soient essentiels pour les abonnements et la facturation récurrente, ils sont également largement utilisés par les commerçants de commerce électronique pour offrir la fonctionnalité de « carte en fichier » ou de paiement « en un clic ».

Cette commodité accélère considérablement le processus d'achat pour les clients récurrents, ce qui peut entraîner des taux de conversion plus élevés et une fidélité accrue des clients. Tout commerçant qui souhaite stocker la carte d'un client pour une utilisation future a besoin d'un coffre-fort.

See how Coffre-fort de cartes plays out in practice

Industries and regions where this term drives real acquiring, routing, or dispute decisions.

Termes associés

Postuler avec Cardflo

Prêt à améliorer votre système de paiement ?

Parlez-nous de votre entreprise. Nous vous mettrons en relation avec les bons partenaires acquéreurs et la bonne voie, généralement en moins d'une semaine.

Postuler maintenant