Cards

Vad är Tokenisering?

Att ersätta känslig kortdata med ett icke-känsligt surrogatvärde som kan lagras och återanvändas utanför PCI-omfånget.

Tokenisering är en grundläggande datasäkerhetsprocess som ersätter ett känsligt dataelement, såsom ett 16-siffrigt primärt kontonummer (PAN), med en icke-känslig motsvarighet känd som en 'token'.

Denna token har inget yttre eller utnyttjbart värde; den är helt enkelt en referens till originaldata, som lagras säkert i en PCI DSS kompatibel miljö som kallas ett valv.

Genom att använda tokens för att initiera betalningar kan handlare undvika att hantera och lagra råa kortinnehavardata på sina egna system. Detta minskar dramatiskt deras PCI DSS-efterlevnadsomfång, minskar risken i samband med ett dataintrång och tar bort farlig information från deras miljö.

Det finns två huvudtyper av tokenisering. Den första är gateway (eller PSP) tokenisering, där betalningsleverantören skapar en proprietär token som endast kan användas inom dess eget bearbetningsekosystem.

Detta är effektivt för säkerhet men kan leda till leverantörslåsning. Den andra, mer avancerade formen är nätverkstokenisering.

Här utfärdar kortsystemen själva (Visa, Mastercard) token. Dessa nätverkstokens är interoperabla över olika betalningsleverantörer och, avgörande, uppdateras automatiskt av den utfärdande banken när en kunds fysiska kort ersätts eller löper ut.

Denna beständighet är en viktig fördel, som direkt förbättrar auktoriseringsgrader för återkommande och kort-på-fil-transaktioner. En vanlig missuppfattning är att tokenisering är samma som kryptering.

Kryptering använder en nyckel för att kryptera data och kan reverseras med samma nyckel, medan ett korrekt tokeniserat värde inte kan omvändas till det ursprungliga PAN.

Praktiskt exempel

En kund gör ett köp på 75 £ på en e-handelswebbplats för första gången. Vid kassan anger de sina kortuppgifter.

Handlarens betalningsgateway använder tokenisering. De råa kortdata skickas direkt till gatewayens säkra valv, utan att nå handlarens server.

Gatewayens valv svarar med en token, till exempel `gtwy_tok_123abc`, som handlaren lagrar mot kundens konto för framtida användning. En månad senare återvänder kunden.

De ser sitt 'Sparade kort som slutar på 4242' och väljer att betala med det. Handlarens webbplats skickar token `gtwy_tok_123abc` och det nya köpbeloppet till gatewayen.

Gatewayen hämtar det riktiga kortnumret från sitt valv och behandlar betalningen. Handlaren underlättade en snabb, bekväm utcheckning utan att någonsin lagra det riskabla PAN.

Noteringar från kortnätverken

Även om det allmänna konceptet med tokenisering inte är schemaspecifikt, drivs den mest avancerade formen, nätverkstokenisering, direkt av systemen. Visas VTS (Visa Token Service) och Mastercards MDES (Mastercard Digital Enablement Service) är de två största plattformarna för att skapa och hantera nätverkstokens.

De samarbetar med utfärdare för att tillhandahålla tokens och hålla dem synkroniserade med de underliggande kortuppgifterna. Att använda nätverkstokens kan ibland resultera i lägre förmedlingsavgifter, eftersom systemen ser dessa transaktioner som säkrare på grund av inkluderingen av ett dynamiskt kryptogram.

Däremot är gateway-tokens proprietära för den PSP som skapade dem och erbjuder inga direkta förmedlingsförmåner, även om de förblir ett viktigt verktyg för att minska PCI DSS-omfånget.

Varför det spelar roll för handlare

För handlare är tokenisering inte valfritt; det är en väsentlig komponent i modern betalningshantering. Den primära effekten är en betydande minskning av PCI DSS-efterlevnadsbördan, vilket sparar tid, pengar och resurser som annars skulle läggas på stränga säkerhetskontroller och revisioner.

Det är också en kritisk säkerhetsåtgärd mot dataintrång. Genom att använda nätverkstokenisering kan handlare också direkt förbättra sin vinst.

De automatiska kortuppdateringarna som tillhandahålls av nätverkstokens ökar auktoriseringsgrader för kort-på-fil-transaktioner, vilket minskar ofrivillig kundförlust och bevarar intäktsströmmar, en funktion som är särskilt värdefull för prenumerationsföretag. Att använda en PSP som Cardflo som stöder flera tokentyper ger handlare säkerhet och flexibilitet att optimera sin betalningsdirigering.

Vanliga frågor

Hur skiljer sig tokenisering från kryptering i en betalningsmiljö?

Kryptering använder en algoritm för att dölja data som kan dekrypteras med en nyckel, medan tokenisering helt ersätter data med en icke-matematisk platshållare.

Detta innebär att om en databas med tokens bryts, är värdena värdelösa för en angripare eftersom de inte kan reverseras för att avslöja det ursprungliga PAN utan tillgång till det säkra tokenvalvet.

Vad är den primära fördelen med att använda nätverkstokens framför gatewayspecifika tokens?

Nätverkstokens erbjuder större portabilitet och livslängd eftersom de känns igen över hela betalningsekosystemet snarare än att vara bundna till en enda betaltjänstleverantör.

De uppdateras automatiskt när en bank utfärdar ett nytt kort, vilket minskar sannolikheten för transaktionsavvisningar på grund av föråldrade kortuppgifter och säkerställer att handlaren kan upprätthålla en sömlös återkommande faktureringscykel.

Vad är skillnaden mellan tokenisering och kryptering?

Kryptering är en tvåvägsprocess som använder en matematisk algoritm och en nyckel för att kryptera data. Alla med nyckeln kan dekryptera data tillbaka till dess ursprungliga form.

Tokenisering är en envägsprocess där känslig data ersätts av en icke-känslig token. Det finns inget matematiskt förhållande mellan token och originaldata, vilket innebär att den inte kan reverseras.

Detta gör tokenisering till en säkrare metod för att skydda lagrad betalningsdata.

Om jag använder tokenisering, omfattas jag fortfarande av PCI DSS?

Att använda tokenisering via en certifierad tredjepartsleverantör minskar drastiskt ditt PCI DSS-omfång, men eliminerar det inte helt. Du måste fortfarande validera din efterlevnad årligen, vanligtvis genom att fylla i det enklaste självbedömningsformuläret (SAQ A).

Detta bekräftar att du inte lagrar, behandlar eller överför några kortinnehavardata och förlitar dig på en kompatibel tjänsteleverantör.

Kan jag tokenisera andra betalningsmetoder än kreditkort?

Ja. Även om det oftast associeras med kortbetalningar, kan principen om tokenisering tillämpas på andra betalningsinstrument.

Till exempel kan bankkontonummer som används för autogiro (som SEPA eller ACH) tokeniseras för att låta handlare initiera framtida betalningar utan att lagra de faktiska bankuppgifterna. Detta ger en liknande säkerhets- och efterlevnadsfördel.

Vad händer med mina tokens om jag vill byta betalningsleverantör?

Om du använder proprietära gateway-tokens kräver byte av leverantör en säker tokenmigreringsprocess. Detta innebär att din gamla leverantör överför de valvade kortuppgifterna till din nya leverantör, som sedan kommer att tokenisera dem på nytt.

Detta kan vara komplext och kan innebära avgifter. Om du använder nätverkstokens är de portabla, och du kan helt enkelt börja behandla dem via en ny leverantör som också är ansluten till systemets tokentjänst.

Förhindrar tokenisering bedrägeri?

Tokenisering är främst ett verktyg för att skydda lagrad data och förhindra att den komprometteras vid ett dataintrång. Det förhindrar inte transaktionsbedrägeri, som att någon använder stulna kortuppgifter för att göra ett köp.

Nätverkstokenisering lägger dock till ett säkerhetslager genom användning av ett transaktionsspecifikt kryptogram, vilket gör transaktioner säkrare och hjälper utfärdare att godkänna fler legitima betalningar.

See how Tokenisering plays out in practice

Industries and regions where this term drives real acquiring, routing, or dispute decisions.

Relaterade termer

Ansök med Cardflo

Redo att förbättra din betalningsinställning?

Berätta om ditt företag. Vi matchar dig med rätt inlösenpartners och rätt väg, vanligtvis inom en vecka.

Ansök nu