Vad är Kortvalv?
En PCI DSS kompatibel lagring av tokeniserade kortuppgifter som låter en handlare debitera ett kort igen utan att inneha PAN.
Ett kortvalv är ett säkert, PCI DSS kompatibelt system som används för att lagra känsliga betalkortsuppgifter, främst det primära kontonumret (PAN).
Dess huvudsakliga funktion är att minska en handlares efterlevnadsbörda genom att överföra lagringen av denna riskfyllda data till en certifierad tredje part, såsom en betalningsgateway eller PSP. Istället för att inneha PAN lagrar handlaren ett icke-känsligt surrogatvärde känt som en token.
Denna token fungerar som en referens, vilket gör att handlaren kan initiera framtida betalningar utan att någonsin röra den råa kortinnehavarinformationen, vilket avsevärt minskar deras PCI DSS-skyldigheter.
När en kund gör sitt första köp skickas deras kortuppgifter direkt till valvleverantörens säkra miljö. Valvet returnerar sedan en unik token till handlaren, som sparas mot kundens profil.
För efterföljande transaktioner, som för en återkommande prenumeration eller en ettklicksutcheckning, skickar handlaren helt enkelt denna token och transaktionsbeloppet till betalningsleverantören. Leverantören använder token för att hämta det säkert lagrade PAN och behandla betalningen.
En vanlig källa till förvirring är portabiliteten hos dessa tokens. De flesta grundläggande valvtokens, ofta kallade gateway- eller PSP-tokens, är proprietära.
Detta innebär att de är kopplade till en specifik betalningsleverantör, vilket skapar inlåsning och gör det svårt för en handlare att byta leverantör utan att genomgå ett komplext och kostsamt datamigreringsprojekt.
Praktiskt exempel
En kund registrerar sig för en månatlig prenumeration på 29,99 £ för en SaaS-produkt. Under den första registreringen anger de sina Mastercard-uppgifter i kassan.
Dessa uppgifter överförs direkt till Cardflos PCI DSS Level 1-kompatibla valv, vilket helt kringgår SaaS-handlarens servrar. Cardflos valv lagrar PAN och returnerar en unik, icke-känslig token, till exempel `Cflo_tok_xyz789`, till handlaren.
Handlaren lagrar denna token i sin databas, kopplad till kundens prenumeration. En månad senare initierar handlarens faktureringssystem automatiskt en handlarinitierad transaktion (MIT) genom att skicka en begäran till Cardflos API som innehåller token `Cflo_tok_xyz789` och debiteringen på 29,99 £.
Cardflo hämtar de underliggande kortuppgifterna och behandlar betalningen, utan att någonsin exponera PAN för handlaren. Denna process minskar avsevärt handlarens PCI-omfattning och risken för ett dataintrång.
Noteringar från kortnätverken
Konceptet med ett valv är leverantörsspecifik teknik, inte en direkt kortschemaprodukt. Moderna valv är dock djupt integrerade med schematjänster.
Både Visa (genom sin Visa Token Service, VTS) och Mastercard (Mastercard Digital Enablement Service, MDES) förespråkar starkt användningen av nätverkstokens. Avancerade valv, som de som tillhandahålls av Cardflo, integreras med VTS och MDES för att tillhandahålla dessa schemainbyggda tokens istället för, eller utöver, proprietära gateway-tokens.
Medan ett grundläggande valv lagrar det statiska PAN, kan ett som är anslutet till schematokeniseringstjänster säkerställa att betalningsuppgifterna förblir 'levande' även om det fysiska kortet förloras eller går ut, eftersom scheman och utfärdare uppdaterar token i bakgrunden.
Detta är en betydande fördel jämfört med valv som endast stöder proprietära tokens.
Varför det spelar roll för handlare
Implementering av ett kortvalv är grundläggande för alla handlare som hanterar kort-på-fil-transaktioner, såsom prenumerationsföretag eller e-handelsbutiker med ettklicksutcheckning. Den primära fördelen är den drastiska minskningen av PCI DSS-efterlevnadsomfattningen, vilket sparar betydande tid och pengar på säkerhetsrevisioner och infrastruktur.
Genom att förhindra att råa kortdata någonsin når handlarens system, minimerar ett valv också det ryktesmässiga och ekonomiska skadan av ett potentiellt dataintrång. Handlare måste dock vara medvetna om leverantörsinlåsning i samband med proprietära valvtokens.
Att använda en leverantör som Cardflo, vars valv stöder nätverkstokens och erbjuder säkra tokenmigreringstjänster, ger större flexibilitet och gör det möjligt för handlare att dirigera transaktioner genom flera inlösare, optimera för kostnad och godkännandefrekvens utan att vara bunden till en enda gateway.
Vanliga frågor
Hur påverkar användningen av ett valv en handlares PCI DSS omfattning?
Att använda ett tredjepartsvalv kan avsevärt minska en handlares PCI DSS revisionskrav, vilket ofta gör att de kan kvalificera sig för enklare självbedömningsfrågeformulär som SAQ A eller SAQ A-EP.
Eftersom handlaren aldrig lagrar, behandlar eller överför råa PAN på sina egna servrar, minskar säkerhetskraven för deras interna infrastruktur avsevärt.
Vad är skillnaden mellan ett PSP-specifikt valv och en valvagnostisk lösning?
Ett PSP-specifikt valv kopplar tokens till en enda inlösare, vilket kan leda till leverantörsinlåsning eftersom dessa tokens kanske inte är portabla till en annan gateway.
En valvagnostisk eller oberoende valvleverantör låter handlaren lagra data centralt och dirigera transaktioner till flera inlösare, vilket ger större flexibilitet och redundans i deras betalningsstack.
Vad är skillnaden mellan en valvtoken och en nätverkstoken?
En valvtoken (eller gateway-token) är en proprietär identifierare skapad av en specifik betalningsleverantör. Den känns endast igen inom den leverantörens ekosystem, vilket leder till leverantörsinlåsning.
En nätverkstoken skapas av kortscheman (Visa, Mastercard) själva och är interoperabel över alla betalningsleverantörer som är integrerade med schemats tokentjänst. Nätverkstokens är generellt överlägsna eftersom de automatiskt uppdateras av utfärdaren, vilket minskar avslag på grund av utgångna kort.
Gör användningen av ett valv mig helt PCI-kompatibel?
Användningen av ett valv minskar avsevärt din PCI DSS-efterlevnadsomfattning, men det eliminerar den inte helt. Du måste fortfarande fylla i ett självbedömningsfrågeformulär (SAQ), vanligtvis SAQ A, vilket är den enklaste formen.
Detta intygar att du har outsourcat alla funktioner för kortinnehavardata till en kompatibel tredje part. Dina egna säkerhetsrutiner för din webbplats och dina system är fortfarande viktiga.
Kan jag flytta mina valvade kort från en PSP till en annan?
Ja, men det kan vara en komplex och kostsam process. Det kräver en säker dataöverföring mellan de gamla och nya PCI-kompatibla leverantörerna, vilket involverar samordning och avgifter från båda parter.
För att undvika denna inlåsning är det att föredra att använda en leverantör som stöder nätverkstokens från början, eftersom dessa är portabla. Alternativt, välj en leverantör med en tydlig och rättvis policy för datamigrering.
Hjälper ett valv med auktoriseringsfrekvensen?
Ett grundläggande valv i sig förbättrar inte direkt auktoriseringsfrekvensen; det är främst ett säkerhets- och efterlevnadsverktyg. Ett modernt valv som är integrerat med tjänster som nätverkstokenisering och Account Updater kommer dock att avsevärt förbättra godkännandefrekvensen.
Dessa integrerade tjänster säkerställer att de lagrade uppgifterna förblir aktuella, vilket förhindrar avslag på grund av utgångna eller återutfärdade kort och minskar ofrivillig kundförlust.
Är ett valv endast för prenumerationsbetalningar?
Nej, även om valv är avgörande för prenumerationer och återkommande fakturering, används de också i stor utsträckning av e-handlare för att erbjuda 'kort på fil' eller 'ettklicks'-utcheckningsfunktionalitet. Denna bekvämlighet påskyndar dramatiskt köpprocessen för återkommande kunder, vilket kan leda till högre konverteringsfrekvenser och ökad kundlojalitet.
Alla handlare som vill lagra en kunds kort för framtida användning behöver ett valv.
See how Kortvalv plays out in practice
Industries and regions where this term drives real acquiring, routing, or dispute decisions.
Relaterade termer
En systemutfärdad token som ersätter PAN från början till slut och uppdateras automatiskt när det underliggande kortet utfärdas på nytt.
Att ersätta känslig kortdata med ett icke-känsligt surrogatvärde som kan lagras och återanvändas utanför PCI-omfånget.
Payment Card Industry Data Security Standard, det schemamandaterade ramverket för hantering av kortinnehavardata.
En debitering som initieras av handlaren mot en tidigare lagrad uppgift, utan att kortinnehavaren är närvarande.
Relaterade guider.
Redo att förbättra din betalningsinställning?
Berätta om ditt företag. Vi matchar dig med rätt inlösenpartners och rätt väg, vanligtvis inom en vecka.