Che cos'è Tokenizzazione?
Sostituzione dei dati sensibili della carta con un valore surrogato non sensibile che può essere archiviato e riutilizzato senza rientrare nell'ambito PCI.
La tokenizzazione è un processo fondamentale di sicurezza dei dati che sostituisce un elemento di dati sensibile, come un numero di conto primario (PAN) di 16 cifre, con un equivalente non sensibile noto come 'token'.
Questo token non ha alcun valore estrinseco o sfruttabile; è semplicemente un riferimento ai dati originali, che vengono archiviati in modo sicuro in un ambiente conforme a PCI DSS chiamato vault.
Utilizzando i token per avviare i pagamenti, gli esercenti possono evitare di gestire e archiviare i dati grezzi dei titolari di carta sui propri sistemi.
Ciò riduce drasticamente l'ambito di conformità PCI DSS, mitiga il rischio associato a una violazione dei dati e rimuove informazioni pericolose dal loro ambiente.
Esistono due tipi principali di tokenizzazione. Il primo è la tokenizzazione gateway (o PSP), in cui il fornitore di servizi di pagamento crea un token proprietario che può essere utilizzato solo all'interno del proprio ecosistema di elaborazione.
Questo è efficace per la sicurezza ma può portare a un blocco del fornitore. La seconda forma, più avanzata, è la tokenizzazione di rete.
Qui, gli schemi di carte stessi (Visa, Mastercard) emettono il token. Questi Network token sono interoperabili tra diversi fornitori di servizi di pagamento e, soprattutto, vengono aggiornati automaticamente dalla banca emittente quando la carta fisica di un cliente viene sostituita o scade.
Questa persistenza è un vantaggio chiave, che migliora direttamente i tassi di autorizzazione per le transazioni ricorrenti e card-on-file. Un malinteso comune è che la tokenizzazione sia la stessa cosa della crittografia.
La crittografia utilizza una chiave per codificare i dati e può essere invertita con la stessa chiave, mentre un valore correttamente tokenizzato non può essere decodificato per tornare al PAN originale.
Esempio pratico
Un cliente effettua un acquisto di £75 su un sito di e-commerce per la prima volta. Al momento del Checkout, inserisce i dettagli della sua carta.
Il gateway di pagamento dell'esercente utilizza la tokenizzazione. I dati grezzi della carta vengono inviati direttamente al vault sicuro del gateway, senza mai toccare il server dell'esercente.
Il vault del gateway risponde con un token, ad esempio `gtwy_tok_123abc`, che l'esercente memorizza nell'account del cliente per usi futuri. Un mese dopo, il cliente torna.
Vede la sua 'Carta salvata che termina con 4242' e sceglie di pagare con essa. Il sito dell'esercente invia il token `gtwy_tok_123abc` e il nuovo importo dell'acquisto al gateway.
Il gateway recupera il numero di carta reale dal suo vault ed elabora il pagamento. L'esercente ha facilitato un Checkout rapido e conveniente senza mai archiviare il rischioso PAN.
Note dei circuiti
Sebbene il concetto generale di tokenizzazione non sia specifico dello schema, la forma più avanzata, la tokenizzazione di rete, è guidata direttamente dagli schemi.
VTS (Visa Token Service) di Visa e MDES (Mastercard Digital Enablement Service) di Mastercard sono le due piattaforme più grandi per la creazione e la gestione dei Network token.
Lavorano con gli emittenti per fornire i token e mantenerli sincronizzati con i dettagli della carta sottostante. L'utilizzo dei Network token può talvolta comportare tassi di interscambio inferiori, poiché gli schemi considerano queste transazioni più sicure grazie all'inclusione di un crittogramma dinamico.
Al contrario, i token gateway sono proprietari del PSP che li ha creati e non offrono vantaggi diretti di interscambio, sebbene rimangano uno strumento essenziale per la riduzione dell'ambito PCI DSS.
Perché è importante per gli esercenti
Per gli esercenti, la tokenizzazione non è facoltativa; è un componente essenziale dell'elaborazione dei pagamenti moderna. L'impatto principale è una significativa riduzione dell'onere di conformità PCI DSS, risparmiando tempo, denaro e risorse che altrimenti verrebbero spesi per rigorosi controlli di sicurezza e audit.
È anche una misura di sicurezza critica contro le violazioni dei dati. Utilizzando la tokenizzazione di rete, gli esercenti possono anche migliorare direttamente i loro profitti.
Gli aggiornamenti automatici delle carte forniti dai token di rete aumentano i tassi di autorizzazione per le transazioni con carta registrata, riducendo l'abbandono involontario e preservando i flussi di entrate, una caratteristica particolarmente preziosa per le attività in abbonamento.
L'utilizzo di un fornitore di servizi di pagamento come Cardflo che supporta più tipi di token offre agli esercenti sicurezza e la flessibilità di ottimizzare il Suo instradamento dei pagamenti.
Domande frequenti
In che modo la tokenizzazione differisce dalla crittografia in un ambiente di pagamento?
La crittografia utilizza un algoritmo per nascondere i dati che possono essere decifrati con una chiave, mentre la tokenizzazione sostituisce completamente i dati con un segnaposto non matematico.
Ciò significa che se un database di token viene violato, i valori sono inutili per un attaccante in quanto non possono essere invertiti per rivelare il PAN originale senza accesso al vault di token sicuro.
Qual è il vantaggio principale dell'utilizzo dei Network token rispetto ai token specifici del gateway?
I Network token offrono maggiore portabilità e longevità perché sono riconosciuti nell'intero ecosistema di pagamento anziché essere legati a un singolo fornitore di servizi di pagamento.
Si aggiornano automaticamente quando una banca emette una nuova carta, riducendo la probabilità di rifiuti delle transazioni a causa di dettagli della carta obsoleti e garantendo che l'esercente possa mantenere un ciclo di fatturazione ricorrente senza interruzioni.
Qual è la differenza tra tokenizzazione e crittografia?
La crittografia è un processo bidirezionale che utilizza un algoritmo matematico e una chiave per codificare i dati. Chiunque abbia la chiave può decifrare i dati nella loro forma originale.
La tokenizzazione è un processo unidirezionale in cui i dati sensibili vengono sostituiti da un token non sensibile. Non esiste una relazione matematica tra il token e i dati originali, il che significa che non può essere invertito.
Questo rende la tokenizzazione un metodo più sicuro per proteggere i dati di pagamento archiviati.
Se utilizzo la tokenizzazione, rientro comunque nell'ambito PCI DSS?
L'utilizzo della tokenizzazione tramite un fornitore terzo certificato riduce drasticamente l'ambito PCI DSS, ma non lo elimina del tutto. È comunque necessario convalidare la conformità annualmente, in genere compilando il questionario di autovalutazione (SAQ A) più semplice.
Ciò conferma che non si archiviano, elaborano o trasmettono dati dei titolari di carta e ci si affida a un fornitore di servizi conforme.
Posso tokenizzare metodi di pagamento diversi dalle carte di credito?
Sì. Sebbene sia più comunemente associato ai pagamenti con carta, il principio della tokenizzazione può essere applicato ad altri strumenti di pagamento.
Ad esempio, i numeri di conto bancario utilizzati per gli schemi di addebito diretto (come SEPA o ACH) possono essere tokenizzati per consentire agli esercenti di avviare pagamenti futuri senza archiviare i dettagli bancari effettivi.
Ciò fornisce un vantaggio simile in termini di sicurezza e conformità.
Cosa succede ai miei token se voglio cambiare il mio fornitore di servizi di pagamento?
Se si utilizzano token gateway proprietari, il cambio di fornitore richiede un processo di migrazione sicura dei token. Ciò comporta il trasferimento dei dettagli della carta archiviati dal vecchio fornitore al nuovo fornitore, che li tokenizzerà nuovamente.
Questo può essere complesso e può comportare commissioni. Se si utilizzano Network token, sono portatili e si può semplicemente iniziare a elaborarli tramite un nuovo fornitore anch'esso collegato al servizio di token dello schema.
La tokenizzazione previene le frodi?
La tokenizzazione è principalmente uno strumento per proteggere i dati archiviati e impedire che vengano compromessi in una violazione dei dati. Non previene le frodi transazionali, come l'utilizzo di dettagli di carte rubate per effettuare un acquisto.
Tuttavia, la tokenizzazione di rete aggiunge un livello di sicurezza attraverso l'uso di un crittogramma specifico per la transazione, che rende le transazioni più sicure e aiuta gli emittenti ad approvare più pagamenti legittimi.
See how Tokenizzazione plays out in practice
Industries and regions where this term drives real acquiring, routing, or dispute decisions.
Termini correlati
Un archivio conforme a PCI DSS di credenziali di carta tokenizzate che consente a un commerciante di addebitare nuovamente una carta senza detenere il PAN.
Un token emesso dallo schema che sostituisce il PAN end-to-end e viene aggiornato automaticamente quando la carta sottostante viene riemessa.
Lo standard di sicurezza dei dati del settore delle carte di pagamento, il framework imposto dagli schemi per la gestione dei dati dei titolari di carta.
Uno strato tecnico che crittografa i dati della carta, inoltra le richieste di autorizzazione a un acquirente e restituisce il risultato al commerciante.
Correlati guide.
Pronto a migliorare la Sua configurazione dei pagamenti?
Ci fornisca informazioni sulla Sua attività. La abbineremo ai partner di acquiring più idonei e al percorso corretto, solitamente entro una settimana.