Hva er Kortlager?
Et PCI DSS kompatibelt lager av tokeniserte kortopplysninger som lar en forhandler belaste et kort igjen uten å holde PAN.
Et kortlager er et sikkert, PCI DSS kompatibelt system som brukes til å lagre sensitive betalingskortdetaljer, primært det primære kontonummeret (PAN).
Hovedfunksjonen er å redusere en forhandlers samsvarsbyrde ved å overføre lagringen av disse farlige dataene til en sertifisert tredjepart, for eksempel en betalingsgateway eller PSP. I stedet for å holde PAN, lagrer forhandleren en ikke-sensitiv surrogatverdi kjent som et token.
Dette tokenet fungerer som en referanse, slik at forhandleren kan initiere fremtidige betalinger uten å berøre rå kortinnehaverinformasjon, og dermed redusere PCI DSS-forpliktelsene betydelig.
Når en kunde foretar sitt første kjøp, sendes kortdetaljene direkte til hvelvleverandørens sikre miljø. Hvelvet returnerer deretter et unikt token til forhandleren, som lagres mot kundens profil.
For påfølgende transaksjoner, for eksempel for et gjentakende abonnement eller en ett-klikks utsjekk, sender forhandleren ganske enkelt dette tokenet og transaksjonsbeløpet til betalingsleverandøren. Leverandøren bruker tokenet til å hente det sikkert lagrede PAN og behandle betalingen.
Et vanlig forvirringspunkt er portabiliteten til disse tokenene. De fleste grunnleggende hvelvtoken, ofte kalt gateway- eller PSP-token, er proprietære.
Dette betyr at de er knyttet til en spesifikk betalingsleverandør, noe som skaper leverandørlås og gjør det vanskelig for en forhandler å bytte leverandør uten å gjennomgå et komplekst og kostbart datamigreringsprosjekt.
Praktisk eksempel
En kunde registrerer seg for et månedlig abonnement på £29,99 for et SaaS-produkt. Under den første registreringen legger de inn Mastercard-detaljene sine i utsjekkingsskjemaet.
Disse detaljene overføres direkte til Cardflos PCI DSS nivå 1-kompatible hvelv, og omgår SaaS-forhandlerens servere fullstendig. Cardflos hvelv lagrer PAN og returnerer et unikt, ikke-sensitivt token, for eksempel `Cflo_tok_xyz789`, til forhandleren.
Forhandleren lagrer dette tokenet i databasen sin, knyttet til kundens abonnement. En måned senere initierer forhandlerens faktureringssystem automatisk en forhandlerinitiert transaksjon (MIT) ved å sende en forespørsel til Cardflos API som inneholder tokenet `Cflo_tok_xyz789` og beløpet på £29,99.
Cardflo henter de underliggende kortdetaljene og behandler betalingen, uten å eksponere PAN for forhandleren. Denne prosessen reduserer forhandlerens PCI-omfang og risiko for datainnbrudd betydelig.
Merknader fra kortnettverkene
Konseptet med et hvelv er leverandørspesifikk teknologi, ikke et direkte kortsystemprodukt. Imidlertid er moderne hvelv dypt integrert med systemtjenester.
Både Visa (gjennom sin Visa Token Service, VTS) og Mastercard (Mastercard Digital Enablement Service, MDES) anbefaler sterkt bruk av nettverkstoken.
Avanserte hvelv, som de som leveres av Cardflo, integreres med VTS og MDES for å levere disse system-native tokenene i stedet for, eller i tillegg til, proprietære gateway-token.
Mens et grunnleggende hvelv lagrer det statiske PAN, kan et som er koblet til systemtokeniseringstjenester sikre at betalingsopplysningene forblir 'live' selv om det fysiske kortet mistes eller utløper, da systemene og utstederne oppdaterer tokenet i bakgrunnen.
Dette er en betydelig fordel i forhold til hvelv som bare støtter proprietære token.
Hvorfor det betyr noe for forhandlere
Implementering av et kortlager er grunnleggende for enhver forhandler som håndterer kort-på-fil-transaksjoner, for eksempel abonnementsvirksomheter eller e-handelsbutikker med ett-klikks utsjekk. Den primære fordelen er den drastiske reduksjonen i PCI DSS-samsvarsomfang, noe som sparer betydelig tid og penger på sikkerhetsrevisjoner og infrastruktur.
Ved å forhindre at rå kortdata noen gang berører forhandlerens systemer, minimerer et hvelv også omdømme- og økonomisk skade ved et potensielt datainnbrudd. Imidlertid må forhandlere være klar over leverandørlås knyttet til proprietære hvelvtoken.
Bruk av en leverandør som Cardflo, hvis hvelv støtter nettverkstoken og tilbyr sikre tokenmigreringstjenester, gir større fleksibilitet og lar forhandlere rute transaksjoner gjennom flere innløsere, optimalisere for kostnad og godkjenningsrater uten å være bundet til en enkelt gateway.
Ofte stilte spørsmål
Hvordan påvirker bruken av et hvelv en forhandlers PCI DSS omfang?
Bruk av et tredjeparts hvelv kan redusere en forhandlers PCI DSS revisjonskrav betydelig, og ofte tillate dem å kvalifisere for enklere egenvurderingsspørreskjemaer som SAQ A eller SAQ A-EP.
Fordi forhandleren aldri lagrer, behandler eller overfører rå PAN-er på sine egne servere, reduseres sikkerhetsforpliktelsene for deres interne infrastruktur betydelig.
Hva er forskjellen mellom et PSP-spesifikt hvelv og en hvelv-agnostisk løsning?
Et PSP-spesifikt hvelv knytter tokenene til en enkelt innløser, noe som kan føre til leverandørlås fordi disse tokenene kanskje ikke er portable til en annen gateway.
En hvelv-agnostisk eller uavhengig hvelvleverandør lar forhandleren lagre data sentralt og rute transaksjoner til flere innløsere, noe som gir større fleksibilitet og redundans i betalingsstabelen.
Hva er forskjellen mellom et hvelvtoken og et nettverkstoken?
Et hvelvtoken (eller gateway-token) er en proprietær identifikator opprettet av en spesifikk betalingsleverandør. Det gjenkjennes bare innenfor den leverandørens økosystem, noe som fører til leverandørlås.
Et nettverkstoken er opprettet av kortsystemene (Visa, Mastercard) selv og er interoperabelt på tvers av enhver betalingsleverandør som er integrert med systemets tokentjeneste. Nettverkstoken er generelt overlegne da de automatisk oppdateres av utstederen, noe som reduserer avslag fra utløpte kort.
Gjør bruk av et hvelv meg fullt PCI-kompatibel?
Bruk av et hvelv reduserer PCI DSS-samsvarsomfanget ditt betydelig, men det eliminerer det ikke helt. Du er fortsatt pålagt å fylle ut et egenvurderingsspørreskjema (SAQ), vanligvis SAQ A, som er den enkleste formen.
Dette bekrefter at du har satt ut alle kortinnehaverdatafunksjoner til en kompatibel tredjepart. Dine egne sikkerhetspraksiser for nettstedet og systemene dine er fortsatt viktige.
Kan jeg flytte mine hvelvede kort fra en PSP til en annen?
Ja, men det kan være en kompleks og kostbar prosess. Det krever en sikker dataoverføring mellom de gamle og nye PCI-kompatible leverandørene, noe som involverer koordinering og gebyrer fra begge parter.
For å unngå denne leverandørlåsen er det å foretrekke å bruke en leverandør som støtter nettverkstoken fra starten, da disse er portable. Alternativt kan du velge en leverandør med en klar og rettferdig policy for datamigrering.
Hjelper et hvelv med autorisasjonsrater?
Et grunnleggende hvelv i seg selv forbedrer ikke autorisasjonsratene direkte; det er primært et sikkerhets- og samsvarsverktøy. Imidlertid vil et moderne hvelv som er integrert med tjenester som nettverkstokenisering og kontooppdatering, forbedre godkjenningsratene betydelig.
Disse integrerte tjenestene sikrer at de lagrede opplysningene forblir oppdaterte, forhindrer avslag på grunn av utløpte eller gjenutstedte kort og reduserer ufrivillig frafall.
Er et hvelv kun for abonnementsbetalinger?
Nei, selv om hvelv er avgjørende for abonnementer og gjentakende fakturering, brukes de også mye av e-handelsforhandlere for å tilby 'kort på fil' eller 'ett-klikks' utsjekkingsfunksjonalitet. Denne bekvemmeligheten fremskynder kjøpsprosessen dramatisk for tilbakevendende kunder, noe som kan føre til høyere konverteringsrater og økt kundelojalitet.
Enhver forhandler som ønsker å lagre en kundes kort for fremtidig bruk, trenger et hvelv.
See how Kortlager plays out in practice
Industries and regions where this term drives real acquiring, routing, or dispute decisions.
Relaterte termer
Et ordningsutstedt token som erstatter PAN ende-til-ende og automatisk oppdateres når det underliggende kortet utstedes på nytt.
Erstatte sensitive kortdata med en ikke-sensitiv surrogatverdi som kan lagres og gjenbrukes utenfor PCI-omfanget.
Payment Card Industry Data Security Standard, det ordningsmandaterte rammeverket for håndtering av kortholderdata.
En belastning initiert av selgeren mot en tidligere lagret legitimasjon, uten at kortholderen er til stede.
Relatert guider.
Klar for å forbedre betalingsløsningen din?
Fortell oss om bedriften din. Vi finner de rette innløsningspartnerne og den rette ruten for deg, vanligvis innen en uke.