Cards

Hva er Tokenisering?

Erstatte sensitive kortdata med en ikke-sensitiv surrogatverdi som kan lagres og gjenbrukes utenfor PCI-omfanget.

Tokenisering er en grunnleggende datasikkerhetsprosess som erstatter et sensitivt dataelement, for eksempel et 16-sifret primært kontonummer (PAN), med en ikke-sensitiv ekvivalent kjent som et 'token'.

Dette tokenet har ingen ytre eller utnyttbar verdi; det er ganske enkelt en referanse til de originale dataene, som lagres sikkert i et PCI DSS kompatibelt miljø kalt et hvelv.

Ved å bruke token for å initiere betalinger, kan forhandlere unngå å håndtere og lagre rå kortholderdata på sine egne systemer. Dette reduserer dramatisk deres PCI DSS-samsvarsomfang, reduserer risikoen forbundet med et datainnbrudd, og fjerner farlig informasjon fra deres miljø.

Det er to hovedtyper av tokenisering. Den første er gateway (eller PSP) tokenisering, der betalingsleverandøren oppretter et proprietært token som bare kan brukes innenfor sitt eget behandlingsøkosystem.

Dette er effektivt for sikkerhet, men kan føre til leverandørlås. Den andre, mer avanserte formen er nettverkstokenisering.

Her utsteder kortordningene selv (Visa, Mastercard) tokenet. Disse nettverkstokenene er interoperable på tvers av forskjellige betalingsleverandører og, avgjørende, oppdateres automatisk av den utstedende banken når en kundes fysiske kort erstattes eller utløper.

Denne vedvarende egenskapen er en viktig fordel, som direkte forbedrer autorisasjonsrater for gjentakende og kort-på-fil-transaksjoner. En vanlig misforståelse er at tokenisering er det samme som kryptering.

Kryptering bruker en nøkkel for å forvrenge data og kan reverseres med samme nøkkel, mens en riktig tokenisert verdi ikke kan reverseres tilbake til det originale PAN-nummeret.

Praktisk eksempel

En kunde foretar et kjøp på 75 GBP på en e-handelsnettside for første gang. Ved kassen legger de inn kortdetaljene sine.

Forhandlerens betalingsgateway bruker tokenisering. De rå kortdataene sendes direkte til gatewayens sikre hvelv, og berører aldri forhandlerens server.

Gatewayens hvelv svarer med et token, for eksempel `gtwy_tok_123abc`, som forhandleren lagrer mot kundens konto for fremtidig bruk. En måned senere kommer kunden tilbake.

De ser sitt 'Lagrede kort som slutter på 4242' og velger å betale med det. Forhandlerens nettsted sender tokenet `gtwy_tok_123abc` og det nye kjøpsbeløpet til gatewayen.

Gatewayen henter det virkelige kortnummeret fra hvelvet sitt og behandler betalingen. Forhandleren tilrettela for en rask, praktisk utsjekking uten å lagre det risikable PAN-nummeret.

Merknader fra kortnettverkene

Mens det generelle konseptet med tokenisering ikke er ordningsspesifikt, drives den mest avanserte formen, nettverkstokenisering, direkte av ordningene. Visas VTS (Visa Token Service) og Mastercards MDES (Mastercard Digital Enablement Service) er de to største plattformene for å opprette og administrere nettverkstoken.

De samarbeider med utstedere for å provisjonere token og holde dem synkronisert med de underliggende kortdetaljene. Bruk av nettverkstoken kan noen ganger resultere i lavere Interchange-satser, da ordningene anser disse transaksjonene som sikrere på grunn av inkluderingen av et dynamisk kryptogram.

I motsetning er gateway-token proprietære for PSP-en som opprettet dem og tilbyr ingen direkte Interchange-fordeler, selv om de forblir et viktig verktøy for reduksjon av PCI DSS-omfang.

Hvorfor det betyr noe for forhandlere

For forhandlere er tokenisering ikke valgfritt; det er en essensiell komponent i moderne betalingsbehandling. Den primære effekten er en betydelig reduksjon i PCI DSS-samsvarsbyrden, noe som sparer tid, penger og ressurser som ellers ville blitt brukt på strenge sikkerhetskontroller og revisjoner.

Det er også et kritisk sikkerhetstiltak mot datainnbrudd. Ved å bruke nettverkstokenisering kan forhandlere også direkte forbedre bunnlinjen.

De automatiske kortoppdateringene som nettverkstoken gir, øker autorisasjonsratene for kort-på-fil-transaksjoner, reduserer ufrivillig frafall og bevarer inntektsstrømmer, en funksjon som er spesielt verdifull for abonnementsvirksomheter. Bruk av en PSP som Cardflo som støtter flere tokentyper, gir forhandlere sikkerhet og fleksibilitet til å optimalisere betalingsrutingen.

Ofte stilte spørsmål

Hvordan skiller tokenisering seg fra kryptering i et betalingsmiljø?

Kryptering bruker en algoritme for å skjule data som kan dekrypteres med en nøkkel, mens tokenisering erstatter dataene fullstendig med en ikke-matematisk plassholder.

Dette betyr at hvis en database med token blir kompromittert, er verdiene ubrukelige for en angriper, da de ikke kan reverseres for å avsløre det originale PAN-nummeret uten tilgang til det sikre tokenhvelvet.

Hva er den primære fordelen med å bruke nettverkstoken fremfor gateway-spesifikke token?

Nettverkstoken tilbyr større portabilitet og levetid fordi de gjenkjennes på tvers av hele betalingsøkosystemet i stedet for å være knyttet til en enkelt betalingstjenesteleverandør.

De oppdateres automatisk når en bank utsteder et nytt kort, noe som reduserer sannsynligheten for transaksjonsavvisninger på grunn av utdaterte kortdetaljer og sikrer at forhandleren kan opprettholde en sømløs gjentakende faktureringssyklus.

Hva er forskjellen mellom tokenisering og kryptering?

Kryptering er en toveisprosess som bruker en matematisk algoritme og en nøkkel for å forvrenge data. Alle med nøkkelen kan dekryptere dataene tilbake til sin opprinnelige form.

Tokenisering er en enveisprosess der sensitive data erstattes av et ikke-sensitivt token. Det er ingen matematisk sammenheng mellom tokenet og de originale dataene, noe som betyr at det ikke kan reverseres.

Dette gjør tokenisering til en sikrere metode for å beskytte lagrede betalingsdata.

Hvis jeg bruker tokenisering, er jeg fortsatt innenfor PCI DSS-omfanget?

Bruk av tokenisering via en sertifisert tredjepartsleverandør reduserer PCI DSS-omfanget ditt drastisk, men eliminerer det ikke helt. Du er fortsatt pålagt å validere samsvaret ditt årlig, vanligvis ved å fylle ut det enkleste egenvurderingsskjemaet (SAQ A).

Dette bekrefter at du ikke lagrer, behandler eller overfører kortholderdata og stoler på en kompatibel tjenesteleverandør.

Kan jeg tokenisere andre betalingsmetoder enn kredittkort?

Ja. Selv om det oftest er forbundet med kortbetalinger, kan prinsippet om tokenisering brukes på andre betalingsinstrumenter.

For eksempel kan bankkontonumre som brukes for direkte belastningsordninger (som SEPA eller ACH) tokeniseres for å tillate forhandlere å initiere fremtidige betalinger uten å lagre de faktiske bankdetaljene. Dette gir en lignende sikkerhets- og samsvarsfordel.

Hva skjer med tokenene mine hvis jeg vil bytte betalingsleverandør?

Hvis du bruker proprietære gateway-token, krever bytte av leverandør en sikker tokenmigreringsprosess. Dette innebærer at din gamle leverandør overfører de hvelvede kortdetaljene til din nye leverandør, som deretter vil re-tokenisere dem.

Dette kan være komplekst og kan innebære gebyrer. Hvis du bruker nettverkstoken, er de bærbare, og du kan ganske enkelt begynne å behandle dem gjennom en ny leverandør som også er koblet til ordningens tokentjeneste.

Forhindrer tokenisering svindel?

Tokenisering er primært et verktøy for å beskytte lagrede data og forhindre at de blir kompromittert i et datainnbrudd. Det forhindrer ikke transaksjonssvindel, for eksempel at noen bruker stjålne kortdetaljer til å foreta et kjøp.

Imidlertid legger nettverkstokenisering til et sikkerhetslag gjennom bruk av et transaksjonsspesifikt kryptogram, noe som gjør transaksjoner sikrere og hjelper utstedere med å godkjenne flere legitime betalinger.

See how Tokenisering plays out in practice

Industries and regions where this term drives real acquiring, routing, or dispute decisions.

Relaterte termer

Søk om Cardflo

Klar for å forbedre betalingsløsningen din?

Fortell oss om bedriften din. Vi finner de rette innløsningspartnerne og den rette ruten for deg, vanligvis innen en uke.

Søk nå