La tokenización PCI es la práctica que consiste en sustituir un número de cuenta principal (PAN) por un valor sustitutivo (un token) que no tiene ningún valor explotable. La tokenización se ha convertido en el mecanismo habitual para satisfacer los requisitos de protección de datos de los titulares de tarjetas del Payment Card Industry Data Security Standard (PCI DSS), ya que un sistema que solo contiene tokens queda normalmente fuera del alcance de la norma completa.
Esta distinción, entre los sistemas que tocan los números de las tarjetas sin procesar y los sistemas que solo ven los tokens, determina qué parte de la normativa PCI DSS se aplica a una determinada empresa. Esto es importante para la seguridad de los pagos, ya que el coste de una violación de datos PCI puede oscilar entre 5000 y más de 500.000 $.
A continuación, abordaremos cómo ayuda la tokenización PCI a cumplir la normativa, qué ocurre técnicamente desde el momento en que se introduce una tarjeta hasta el momento en que se devuelve un token y las ventajas que tienen los tokens de la red frente a los tokens emitidos por la empresa.
De un vistazo
Los tokens sustituyen los PAN por valores sustitutivos que no se pueden anular fuera de una cámara acorazada certificada.
Las empresas que dejan de almacenar PAN sin procesar a menudo pueden rellenar un Cuestionario de Autoevaluación (SAQ, por sus siglas en inglés) del PCI DSS más breve.
Los tokens de red añaden la vinculación criptográfica y las actualizaciones automáticas del ciclo de vida que los tokens emitidos por la empresa no proporcionan por sí solos.
¿Qué es la tokenización PCI?
La tokenización PCI sustituye los dígitos impresos en una tarjeta de pago por un token: un valor sustitutivo que se parece a un número de tarjeta pero que no tiene ningún valor explotable por sí mismo. El token es lo que se mueve a través de los sistemas de una empresa, mientras que los PAN se almacenan por separado en una cámara acorazada.
¿Cómo reduce la tokenización PCI el alcance del PCI DSS?
Una vez que un sistema deja de almacenar, procesar o transmitir PAN y solo gestiona tokens, la mayor parte de esa infraestructura puede trasladarse fuera del entorno de datos del titular de la tarjeta y no está sujeta al PCI DSS. Si un sistema solo guarda tokens, no hay ningún PAN que cifrar, no hay claves de cifrado que gestionar en dicho sistema, y no hay nada relevante que incluir en la supervisión de la integridad de los archivos. Tanto Visa como Mastercard reconocen la tokenización como un control aprobado en sus propias normas de seguridad. El PCI DSS hace referencia directa a la tokenización en su guía para conseguir que los PAN sean ilegibles allí donde se almacenen.
Con la tokenización, la propia cámara acorazada de los tokens, cualquier sistema que gestione la captura de la tarjeta antes de que se produzca la tokenización, y cualquier elemento con capacidad técnica para anular un token y convertirlo en un PAN, deben mantenerse dentro del alcance. El operador de la cámara acorazada necesita su propia validación PCI DSS, por lo general como proveedor de servicios de nivel 1, lo que implica un Informe de cumplimiento (RoC, por sus siglas en inglés) anual elaborado por un Asesor de seguridad cualificado (QSA) en lugar de una autoevaluación. Una empresa que confía en una cámara acorazada de terceros hereda parte de esa garantía, pero sigue documentando la relación en su propia certificación, normalmente a través de una matriz de responsabilidad compartida que explica qué requisitos cubre el operador de la cámara acorazada y cuáles recaen en la empresa.
Incluso con la tokenización al cargo de la mayor parte de la protección de datos del titular de la tarjeta, algunas categorías de requisitos no desaparecen. El requisito 12, que cubre la política de seguridad y la respuesta a incidentes, sigue aplicándose a cualquier empresa que acepte pagos con tarjeta. La segmentación de redes en el marco del Requisito 1, la seguridad física en torno a los terminales de tarjeta presente, los controles de acceso de los empleados y las medidas de higiene general, los parches, los firewalls y el software antivirus de cualquier sistema que participe en el flujo de pago antes de la tokenización, también siguen vigentes.
La tokenización también puede afectar al modo en que una empresa valida el cumplimiento de la normativa PCI DSS, que se realiza a través de un SAQ o de un Informe de cumplimiento (RoC). Una empresa que almacena PAN completos en sus propios servidores suele regirse por el SAQ D, que cubre el conjunto de requisitos completos del PCI DSS. Si tokeniza en el punto de entrada y nunca almacena un PAN sin cifrar a menudo podrá cumplir los requisitos de las versiones más sencillas, SAQ A o SAQ A-EP, en su lugar.
¿Cómo funciona en la práctica la tokenización PCI?
La mecánica de la tokenización PCI se reduce a cuatro pasos: captura, cambio, almacenamiento y reutilización.
En primer lugar, el sistema confirma que la entrada es un número de tarjeta estructuralmente válido, por lo general de 13 a 19 dígitos, y averigua cuál es la marca de la tarjeta y la red emisora. A continuación, crea el token sustitutivo, que es aleatorio o conserva el formato (de modo que el token puede pasar por las bases de datos y herramientas de elaboración de informes existentes sin alterar la longitud o las suposiciones de formato integradas en los sistemas más antiguos).
El PAN real y su token correspondiente se escriben en una cámara acorazada cifrada, y las claves de cifrado se gestionan por separado, a menudo dentro de un módulo de seguridad de hardware. El valor sustitutivo permanece en el resto de los sistemas de la empresa, donde sustituye al PAN para cualquier referencia futura.
Cuando hay que efectuar un pago, el sistema de tokenización detokeniza el valor internamente, envía el PAN real a la red de tarjetas para su autorización y nunca lo expone a los sistemas que iniciaron la petición. Las herramientas de conciliación pueden hacer coincidir las transacciones con el token, ya que siempre se asocian al mismo PAN subyacente mientras dure esa relación con la tarjeta.
¿En qué se diferencia la tokenización de red de la tokenización PCI basada en el comerciante?
Un token emitido por una empresa, generado por la propia empresa o por un proveedor de servicios de pago en su nombre, existe por completo dentro de la pila de pagos de esa empresa. Se asigna a un PAN dentro de una cámara acorazada que gestiona la empresa o su proveedor, y normalmente solo funciona dentro de ese sistema. Resuelve bien el problema de almacenamiento del PCI DSS, pero no hace mucho más.
Un token de red procede de la propia red de tarjetas. Estos tokens están vinculados criptográficamente a un determinado dispositivo, empresa o canal mediante un identificador de solicitante de tokens, por lo que un token proporcionado para el proceso de compra de una empresa no se puede reproducir en otro lugar aunque se filtre. Los tokens de red también se actualizan de manera automática: si la tarjeta de un cliente se vuelve a emitir tras una denuncia de pérdida de la misma o caduca, la red aplica el token actualizado automáticamente.
Ambos métodos cumplen la normativa, ya que ambos eliminan el PAN sin procesar del entorno de la empresa. La diferencia radica en que va más allá del cumplimiento. Los tokens de red tienden a producir tasas de autorización más altas porque los emisores pueden verificar la vinculación criptográfica y confiar en el contexto de la transacción, y minimizan las renovaciones fallidas que se derivan de los rechazos por tarjetas caducadas.
¿Es la tokenización PCI adecuada para tu empresa?
La respuesta sincera depende de la cantidad de datos del titular de la tarjeta que pasen por los propios sistemas de la empresa en la actualidad.
A continuación, te mostramos algunos casos en los que la tokenización resulta más beneficiosa:
Transacciones recurrentes o con tarjeta almacenada: Las empresas de suscripciones, las plataformas de suscripción y cualquier sistema que almacene una tarjeta en un archivo para futuros pagos son los que más se benefician de trasladar los PAN fuera de sus propios entornos.
Múltiples sistemas internos que tratan con datos de pago: Si las herramientas de atención al cliente, los análisis y la gestión de pedidos necesitan consultar una transacción, los tokens les permiten hacerlo sin tener que ampliar el entorno de datos del titular de la tarjeta para abarcar cada uno de ellos.
Recursos de seguridad internos limitados: Las empresas que no disponen de equipos dedicados se benefician de delegar el almacenamiento del PAN y la gestión de las claves en un operador de cámara acorazada certificado en lugar de crear esa infraestructura ellas mismas.
Planes para reducir las tasas de pago rechazado de tarjetas en un archivo: Las empresas que sufren problemas de autorización o renovación por el uso de tarjetas caducadas deben confirmar que sus sistemas de tokenización admiten tokens de red y no solo a nivel de empresa.
Las empresas que utilizan Stripe ya disponen de tokenización PCI de forma predeterminada, integrada en las integraciones del proceso de compra, en los campos alojados y en los métodos de pago guardados. La decisión práctica no suele consistir en si tokenizar o no, sino en si la integración actual mantiene los PAN sin procesar totalmente fuera de los propios servidores de la empresa, y en confirmar que, junto con qué SAQ se aplica, cubren la mayor parte de la evaluación pragmática.
Cómo puede ayudarte Stripe Payments
Stripe Payments proporciona una solución de pagos unificada y global que ayuda a cualquier empresa —desde startups en expansión hasta empresas globales— a aceptar pagos en línea, en persona y en todo el mundo.
Stripe Payments puede ayudarte a:
Optimiza la experiencia del proceso de compra: crea una experiencia de cliente sin fricciones y ahorra miles de horas de ingeniería con interfaces de usuario de pago prediseñadas, acceso a más de 125 métodos de pago y Link, un monedero digital creado por Stripe.
Expandirte a nuevos mercados más rápido: llega a clientes de todo el mundo y simplifica la gestión de los tipos de intercambio gracias a las opciones para pagar internacionales, que admiten 195 países y más de 135 divisas.
Unificar los pagos en línea y en persona: crea una experiencia de comercio unificado entre tus canales en línea y presenciales para personalizar la relación con tus clientes, fomentar su fidelidad y aumentar tus ingresos.
Mejorar el rendimiento de tus pagos: aumenta tus ingresos con herramientas para pagar configurables y fáciles de implementar, que incluyen soluciones sin programación de protección antifraude y funciones avanzadas para mejorar las tasas de autorización.
Muévete más rápido con una plataforma flexible y fiable para el crecimiento: construye sobre una plataforma diseñada para escalar contigo, con un tiempo de actividad del 99,999 % y una fiabilidad líder en el sector.
Obtén más información sobre cómo Stripe Payments puede impulsar tus pagos en línea y en persona, o empieza hoy mismo.
El contenido de este artículo tiene solo fines informativos y educativos generales y no debe interpretarse como asesoramiento legal o fiscal. Stripe no garantiza la exactitud, la integridad, la adecuación o la vigencia de la información incluida en el artículo. Busca un abogado o un asesor fiscal profesional y con licencia para ejercer en tu jurisdicción si necesitas asesoramiento para tu situación particular.