Qu'est-ce que Tokenisation ?
Remplacement des données de carte sensibles par une valeur de substitution non sensible qui peut être stockée et réutilisée sans être soumise à la conformité PCI.
La Tokenisation est un processus fondamental de sécurité des données qui remplace un élément de données sensible, tel qu'un numéro de compte principal (PAN) à 16 chiffres, par un équivalent non sensible appelé « jeton ».
Ce jeton n'a aucune valeur extrinsèque ou exploitable ; il s'agit simplement d'une référence aux données originales, qui sont stockées en toute sécurité dans un environnement conforme à la norme PCI DSS appelé coffre-fort.
En utilisant des jetons pour initier des paiements, les commerçants peuvent éviter de manipuler et de stocker des données brutes de titulaires de carte sur leurs propres systèmes.
Cela réduit considérablement leur portée de conformité PCI DSS, atténue le risque associé à une violation de données et supprime les informations dangereuses de leur environnement.
Il existe deux principaux types de Tokenisation. Le premier est la Tokenisation de passerelle (ou PSP), où le fournisseur de paiement crée un jeton propriétaire qui ne peut être utilisé que dans son propre écosystème de traitement.
C'est efficace pour la sécurité mais peut entraîner un verrouillage du fournisseur. La deuxième forme, plus avancée, est la Tokenisation de réseau.
Ici, les systèmes de cartes eux-mêmes (Visa, Mastercard) émettent le jeton. Ces jetons de réseau sont interopérables entre différents fournisseurs de paiement et, surtout, sont automatiquement mis à jour par la banque émettrice lorsqu'une carte physique du client est remplacée ou expire.
Cette persistance est un avantage clé, améliorant directement les taux d'autorisation pour les transactions récurrentes et de carte en fichier. Une idée fausse courante est que la Tokenisation est la même chose que le chiffrement.
Le chiffrement utilise une clé pour brouiller les données et peut être inversé avec la même clé, alors qu'une valeur correctement tokenisée ne peut pas être rétro-ingénierie pour retrouver le PAN original.
Exemple concret
Un client effectue un achat de 75 £ sur un site de commerce électronique pour la première fois. Au moment du paiement, il saisit les détails de sa carte.
La passerelle de paiement du commerçant utilise la Tokenisation. Les données brutes de la carte sont envoyées directement au coffre-fort sécurisé de la passerelle, sans jamais toucher le serveur du commerçant.
Le coffre-fort de la passerelle répond avec un jeton, par exemple `gtwy_tok_123abc`, que le commerçant stocke sur le compte du client pour une utilisation future. Un mois plus tard, le client revient.
Il voit sa « Carte enregistrée se terminant par 4242 » et choisit de payer avec. Le site du commerçant envoie le jeton `gtwy_tok_123abc` et le nouveau montant d'achat à la passerelle.
La passerelle récupère le vrai numéro de carte de son coffre-fort et traite le paiement. Le commerçant a facilité un paiement rapide et pratique sans jamais stocker le PAN risqué.
Notes des réseaux
Bien que le concept général de Tokenisation ne soit pas spécifique à un système, la forme la plus avancée, la Tokenisation de réseau, est directement pilotée par les systèmes.
VTS (Visa Token Service) de Visa et MDES (Mastercard Digital Enablement Service) de Mastercard sont les deux plus grandes plateformes pour la création et la gestion des jetons de réseau.
Ils travaillent avec les émetteurs pour approvisionner les jetons et les maintenir synchronisés avec les détails de la carte sous-jacente.
L'utilisation de jetons de réseau peut parfois entraîner des taux d'Interchange inférieurs, car les systèmes considèrent ces transactions comme plus sécurisées en raison de l'inclusion d'un cryptogramme dynamique.
En revanche, les jetons de passerelle sont propriétaires du PSP qui les a créés et n'offrent aucun avantage d'Interchange direct, bien qu'ils restent un outil essentiel pour la réduction de la portée PCI DSS.
Pourquoi c'est important pour les marchands
Pour les commerçants, la Tokenisation n'est pas facultative ; c'est un composant essentiel du traitement des paiements modernes.
L'impact principal est une réduction significative de la charge de conformité PCI DSS, ce qui permet d'économiser du temps, de l'argent et des ressources qui seraient autrement consacrés à des contrôles de sécurité et des audits rigoureux.
C'est également une mesure de sécurité critique contre les violations de données. En utilisant la Tokenisation de réseau, les commerçants peuvent également améliorer directement leurs résultats.
Les mises à jour automatiques des cartes fournies par les jetons de réseau augmentent les taux d'autorisation pour les transactions de carte en fichier, réduisant le désabonnement involontaire et préservant les flux de revenus, une fonctionnalité particulièrement précieuse pour les entreprises d'abonnement.
L'utilisation d'un PSP comme Cardflo qui prend en charge plusieurs types de jetons offre aux commerçants la sécurité et la flexibilité d'optimiser leur routage de paiement.
Foire aux questions
En quoi la Tokenisation diffère-t-elle du chiffrement dans un environnement de paiement ?
Le chiffrement utilise un algorithme pour masquer des données qui peuvent être déchiffrées avec une clé, tandis que la Tokenisation remplace entièrement les données par un espace réservé non mathématique.
Cela signifie que si une base de données de jetons est compromise, les valeurs sont inutiles pour un attaquant car elles ne peuvent pas être inversées pour révéler le PAN original sans accès au coffre-fort de jetons sécurisé.
Quel est le principal avantage d'utiliser des jetons de réseau par rapport aux jetons spécifiques à la passerelle ?
Les jetons de réseau offrent une plus grande portabilité et longévité car ils sont reconnus dans l'ensemble de l'écosystème de paiement plutôt que d'être liés à un seul fournisseur de services de paiement.
Ils se mettent à jour automatiquement lorsqu'une banque émet une nouvelle carte, réduisant la probabilité de refus de transaction en raison de détails de carte obsolètes et garantissant que le commerçant peut maintenir un cycle de facturation récurrent transparent.
Quelle est la différence entre la Tokenisation et le chiffrement ?
Le chiffrement est un processus bidirectionnel qui utilise un algorithme mathématique et une clé pour brouiller les données. Toute personne disposant de la clé peut déchiffrer les données pour les ramener à leur forme originale.
La Tokenisation est un processus unidirectionnel où les données sensibles sont remplacées par un jeton non sensible. Il n'y a pas de relation mathématique entre le jeton et les données originales, ce qui signifie qu'il ne peut pas être inversé.
Cela fait de la Tokenisation une méthode plus sécurisée pour protéger les données de paiement stockées.
Si j'utilise la Tokenisation, suis-je toujours soumis à la conformité PCI DSS ?
L'utilisation de la Tokenisation via un fournisseur tiers certifié réduit considérablement votre portée PCI DSS, mais ne l'élimine pas entièrement. Vous êtes toujours tenu de valider votre conformité annuellement, généralement en remplissant le questionnaire d'auto-évaluation (SAQ A) le plus simple.
Cela confirme que vous ne stockez, ne traitez ni ne transmettez aucune donnée de titulaire de carte et que vous vous appuyez sur un fournisseur de services conforme.
Puis-je tokeniser des méthodes de paiement autres que les cartes de crédit ?
Oui. Bien que le plus souvent associée aux paiements par carte, le principe de la Tokenisation peut être appliqué à d'autres instruments de paiement.
Par exemple, les numéros de compte bancaire utilisés pour les systèmes de prélèvement automatique (comme SEPA ou ACH) peuvent être tokenisés pour permettre aux commerçants d'initier des paiements futurs sans stocker les détails bancaires réels.
Cela offre un avantage similaire en matière de sécurité et de conformité.
Qu'advient-il de mes jetons si je souhaite changer de fournisseur de paiement ?
Si vous utilisez des jetons de passerelle propriétaires, changer de fournisseur nécessite un processus de migration de jetons sécurisé. Cela implique que votre ancien fournisseur transfère les détails de carte stockés à votre nouveau fournisseur, qui les re-tokenisera ensuite.
Cela peut être complexe et peut entraîner des frais. Si vous utilisez des jetons de réseau, ils sont portables et vous pouvez simplement commencer à les traiter via un nouveau fournisseur également connecté au service de jetons du système.
La Tokenisation prévient-elle la fraude ?
La Tokenisation est principalement un outil pour protéger les données stockées et les empêcher d'être compromises lors d'une violation de données. Elle ne prévient pas la fraude transactionnelle, comme l'utilisation de détails de carte volés pour effectuer un achat.
Cependant, la Tokenisation de réseau ajoute une couche de sécurité grâce à l'utilisation d'un cryptogramme spécifique à la transaction, ce qui rend les transactions plus sécurisées et aide les émetteurs à approuver davantage de paiements légitimes.
See how Tokenisation plays out in practice
Industries and regions where this term drives real acquiring, routing, or dispute decisions.
Termes associés
Un stockage conforme à la norme PCI DSS de données de carte tokenisées qui permet à un commerçant de débiter une carte à nouveau sans détenir le PAN.
Un jeton émis par le système qui remplace le PAN de bout en bout et est automatiquement mis à jour lorsque la carte sous-jacente est réémise.
Le Payment Card Industry Data Security Standard, le cadre imposé par les systèmes de cartes pour le traitement des données des titulaires de carte.
Une couche technique qui chiffre les données de carte, transmet les demandes d'autorisation à un acquéreur et renvoie le résultat au commerçant.
Guides associés.
Prêt à améliorer votre système de paiement ?
Parlez-nous de votre entreprise. Nous vous mettrons en relation avec les bons partenaires acquéreurs et la bonne voie, généralement en moins d'une semaine.