Wat is Tokenisatie?
Het vervangen van gevoelige kaartgegevens door een niet-gevoelige surrogaatwaarde die kan worden opgeslagen en hergebruikt zonder PCI-scope.
Tokenisatie is een fundamenteel proces voor gegevensbeveiliging dat een gevoelig gegevenselement, zoals een 16-cijferig primair rekeningnummer (PAN), vervangt door een niet-gevoelig equivalent dat bekend staat als een 'token'.
Dit token heeft geen extrinsieke of exploiteerbare waarde; het is eenvoudigweg een verwijzing naar de originele gegevens, die veilig worden opgeslagen in een PCI DSS compatibele omgeving die een kluis wordt genoemd.
Door tokens te gebruiken om betalingen te initiëren, kunnen handelaren voorkomen dat ze ruwe kaarthoudergegevens op hun eigen systemen verwerken en opslaan. Dit vermindert hun PCI DSS-compliance scope drastisch, beperkt het risico dat gepaard gaat met een datalek en verwijdert gevaarlijke informatie uit hun omgeving.
Er zijn twee hoofdtypen tokenisatie. De eerste is gateway (of PSP) tokenisatie, waarbij de betalingsaanbieder een eigen token creëert dat alleen binnen zijn eigen verwerkingssysteem kan worden gebruikt.
Dit is effectief voor de beveiliging, maar kan leiden tot vendor lock-in. De tweede, meer geavanceerde vorm is netwerktokenisatie.
Hier geven de kaartschema's zelf (Visa, Mastercard) het token uit. Deze netwerktokens zijn interoperabel tussen verschillende betalingsaanbieders en, cruciaal, worden automatisch bijgewerkt door de uitgevende bank wanneer de fysieke kaart van een klant wordt vervangen of verloopt.
Deze persistentie is een belangrijk voordeel, dat de autorisatiepercentages voor terugkerende en card-on-file transacties direct verbetert. Een veelvoorkomend misverstand is dat tokenisatie hetzelfde is als encryptie.
Encryptie gebruikt een sleutel om gegevens te versleutelen en kan met dezelfde sleutel worden omgekeerd, terwijl een correct getokeniseerde waarde niet kan worden teruggezet naar het originele PAN.
Praktijkvoorbeeld
Een klant doet voor het eerst een aankoop van £75 op een e-commerce website. Bij het afrekenen voert hij zijn kaartgegevens in.
De betalingsgateway van de handelaar gebruikt tokenisatie. De ruwe kaartgegevens worden rechtstreeks naar de beveiligde kluis van de gateway gestuurd en raken nooit de server van de handelaar.
De kluis van de gateway reageert met een token, bijvoorbeeld `gtwy_tok_123abc`, dat de handelaar opslaat bij de rekening van de klant voor toekomstig gebruik. Een maand later keert de klant terug.
Hij ziet zijn 'Opgeslagen kaart eindigend op 4242' en kiest ervoor om hiermee te betalen. De site van de handelaar stuurt het token `gtwy_tok_123abc` en het nieuwe aankoopbedrag naar de gateway.
De gateway haalt het echte kaartnummer uit zijn kluis en verwerkt de betaling. De handelaar faciliteerde een snelle, gemakkelijke afrekening zonder ooit het risicovolle PAN op te slaan.
Opmerkingen van de schemes
Hoewel het algemene concept van tokenisatie niet schemaspecifiek is, wordt de meest geavanceerde vorm, netwerktokenisatie, rechtstreeks door de schema's aangestuurd. Visa's VTS (Visa Token Service) en Mastercards MDES (Mastercard Digital Enablement Service) zijn de twee grootste platforms voor het creëren en beheren van netwerktokens.
Ze werken samen met uitgevers om tokens te leveren en deze gesynchroniseerd te houden met de onderliggende kaartgegevens. Het gebruik van netwerktokens kan soms leiden tot lagere interchangekosten, aangezien de schema's deze transacties als veiliger beschouwen vanwege de opname van een dynamisch cryptogram.
Gatewaytokens daarentegen zijn eigendom van de PSP die ze heeft gecreëerd en bieden geen directe interchangevoordelen, hoewel ze een essentieel hulpmiddel blijven voor het verminderen van de PCI DSS-scope.
Waarom dit belangrijk is voor acceptanten
Voor handelaren is tokenisatie niet optioneel; het is een essentieel onderdeel van moderne betalingsverwerking. De primaire impact is een aanzienlijke vermindering van de PCI DSS-compliance last, wat tijd, geld en middelen bespaart die anders zouden worden besteed aan strenge beveiligingscontroles en audits.
Het is ook een cruciale beveiligingsmaatregel tegen datalekken. Door netwerktokenisatie te gebruiken, kunnen handelaren ook direct hun bedrijfsresultaten verbeteren.
De automatische kaartupdates die door netwerktokens worden geboden, verhogen de autorisatiepercentages voor card-on-file transacties, verminderen onvrijwillige churn en behouden inkomstenstromen, een functie die bijzonder waardevol is voor abonnementsbedrijven.
Het gebruik van een PSP zoals Cardflo die meerdere tokentypen ondersteunt, geeft handelaren beveiliging en de flexibiliteit om hun betalingsroutering te optimaliseren.
Veelgestelde vragen
Hoe verschilt tokenisatie van encryptie in een betaalomgeving?
Encryptie gebruikt een algoritme om gegevens te verbergen die met een sleutel kunnen worden gedecodeerd, terwijl tokenisatie de gegevens volledig vervangt door een niet-mathematische placeholder.
Dit betekent dat als een database met tokens wordt gehackt, de waarden nutteloos zijn voor een aanvaller, omdat ze niet kunnen worden teruggezet om het originele PAN te onthullen zonder toegang tot de beveiligde tokenkluis.
Wat is het belangrijkste voordeel van het gebruik van netwerktokens boven gatewayspecifieke tokens?
Netwerktokens bieden een grotere portabiliteit en levensduur omdat ze worden herkend in het hele betalingsecosysteem in plaats van gekoppeld te zijn aan één betalingsdienstaanbieder.
Ze worden automatisch bijgewerkt wanneer een bank een nieuwe kaart uitgeeft, waardoor de kans op transactieweigeringen als gevolg van verouderde kaartgegevens wordt verkleind en de handelaar een naadloze terugkerende factureringscyclus kan handhaven.
Wat is het verschil tussen tokenisatie en encryptie?
Encryptie is een tweerichtingsproces dat een wiskundig algoritme en een sleutel gebruikt om gegevens te versleutelen. Iedereen met de sleutel kan de gegevens terug naar hun oorspronkelijke vorm decoderen.
Tokenisatie is een eenrichtingsproces waarbij gevoelige gegevens worden vervangen door een niet-gevoelig token. Er is geen wiskundige relatie tussen het token en de oorspronkelijke gegevens, wat betekent dat het niet kan worden omgekeerd.
Dit maakt tokenisatie een veiligere methode voor het beschermen van opgeslagen betalingsgegevens.
Als ik tokenisatie gebruik, val ik dan nog steeds onder de PCI DSS-scope?
Het gebruik van tokenisatie via een gecertificeerde externe provider vermindert uw PCI DSS-scope drastisch, maar elimineert deze niet volledig. U bent nog steeds verplicht om uw compliance jaarlijks te valideren, meestal door de eenvoudigste Self-Assessment Questionnaire (SAQ A) in te vullen.
Dit bevestigt dat u geen kaarthoudergegevens opslaat, verwerkt of verzendt en vertrouwt op een compliant serviceprovider.
Kan ik andere betaalmethoden dan creditcards tokeniseren?
Ja. Hoewel het meestal wordt geassocieerd met kaartbetalingen, kan het principe van tokenisatie worden toegepast op andere betaalinstrumenten.
Zo kunnen bankrekeningnummers die worden gebruikt voor automatische incasso's (zoals SEPA of ACH) worden getokeniseerd om handelaren in staat te stellen toekomstige betalingen te initiëren zonder de daadwerkelijke bankgegevens op te slaan. Dit biedt een vergelijkbaar beveiligings- en compliancevoordeel.
Wat gebeurt er met mijn tokens als ik van betalingsaanbieder wil wisselen?
Als u eigen gatewaytokens gebruikt, vereist het wisselen van aanbieder een veilig tokenmigratieproces. Dit houdt in dat uw oude aanbieder de opgeslagen kaartgegevens overdraagt aan uw nieuwe aanbieder, die ze vervolgens opnieuw zal tokeniseren.
Dit kan complex zijn en kan kosten met zich meebrengen. Als u netwerktokens gebruikt, zijn deze draagbaar en kunt u ze eenvoudig via een nieuwe aanbieder verwerken die ook is verbonden met de tokenservice van het schema.
Voorkomt tokenisatie fraude?
Tokenisatie is voornamelijk een hulpmiddel om opgeslagen gegevens te beschermen en te voorkomen dat deze worden gecompromitteerd bij een datalek. Het voorkomt geen transactiefraude, zoals iemand die gestolen kaartgegevens gebruikt om een aankoop te doen.
Netwerktokenisatie voegt echter een beveiligingslaag toe door het gebruik van een transactiespecifiek cryptogram, wat transacties veiliger maakt en uitgevers helpt meer legitieme betalingen goed te keuren.
See how Tokenisatie plays out in practice
Industries and regions where this term drives real acquiring, routing, or dispute decisions.
Gerelateerde termen
Een PCI DSS compatibele opslag van getokeniseerde kaartgegevens waarmee een handelaar een kaart opnieuw kan belasten zonder de PAN te bewaren.
Een door het schema uitgegeven token dat de PAN end-to-end vervangt en automatisch wordt bijgewerkt wanneer de onderliggende kaart opnieuw wordt uitgegeven.
De Payment Card Industry Data Security Standard, het door het schema verplichte raamwerk voor het verwerken van kaarthoudergegevens.
Een technische laag die kaartgegevens versleutelt, autorisatieverzoeken doorstuurt naar een acquirer en het resultaat terugstuurt naar de acceptant.
Gerelateerde gidsen.
Klaar om uw betaalopstelling te verbeteren?
Vertel ons over uw bedrijf. Wij matchen u met de juiste acquirerende partners en de juiste route, meestal binnen een week.