Tokenisation PCI : ce qu'elle protège et ce qu'elle ne protège pas

Payments
Payments

Acceptez des paiements en ligne, en personne et dans le monde entier, grâce à une solution de paiement adaptée à toutes les entreprises, des start-up aux multinationales.

En savoir plus 
  1. Introduction
  2. L’essentiel à retenir
  3. Qu’est-ce que la tokenisation PCI ?
  4. Comment la tokenisation PCI réduit-elle la portée du PCI DSS ?
  5. Comment la tokenisation PCI fonctionne-t-elle en pratique ?
  6. En quoi la tokenisation de réseau diffère-t-elle de la tokenisation PCI basée sur le commerçant ?
  7. La tokenisation PCI est-elle adaptée à votre entreprise ?
  8. Comment Stripe Payments peut vous aider

La tokenisation PCI est la pratique qui consiste à remplacer un numéro de carte bancaire (PAN) par une valeur de substitution (un token) qui n'a aucune valeur exploitable. La tokenisation est devenue le mécanisme classique pour satisfaire aux exigences de protection des données de titulaire de la carte de la norme Payment Card Industry Data Security Standard (PCI DSS) car un système qui ne contient que des tokens échappe généralement au champ d'application de la norme dans son ensemble.

Cette distinction entre les systèmes qui traitent des numéros de carte bancaire bruts et les systèmes qui ne voient que des tokens détermine la proportion de la norme PCI DSS qui s'applique à une entreprise donnée. C'est un élément important pour la sécurité des paiements, étant donné que le coût d'une violation de données PCI peut aller de 5 000 $ à plus de 500 000 $.

Nous allons voir ci-dessous comment la tokenisation PCI favorise la conformité, ce qui se passe techniquement entre le moment où une carte bancaire est saisie et celui où un token est renvoyé, et les avantages des tokens de réseau par rapport aux tokens émis par l'entreprise.

L’essentiel à retenir

  • Les tokens remplacent les numéros de carte bancaire par des valeurs de substitution qui ne peuvent pas être reconverties en dehors d'un coffre-fort certifié.

  • Les entreprises qui cessent de stocker des numéros de carte bancaire bruts peuvent souvent bénéficier d'un questionnaire d'auto-évaluation (SAQ) PCI DSS plus court.

  • Les tokens de réseau ajoutent une liaison cryptographique et des mises à jour automatiques du cycle de vie que les tokens émis par l'entreprise ne fournissent pas par eux-mêmes.

Qu'est-ce que la tokenisation PCI ?

La tokenisation PCI remplace les chiffres imprimés sur une carte de paiement par un token : une valeur de substitution qui ressemble à un numéro de carte bancaire, mais qui n'a aucune valeur exploitable par elle-même. C'est le token qui circule dans les systèmes d'une entreprise, tandis que les numéros de carte bancaire sont stockés séparément dans un coffre-fort.

Comment la tokenisation PCI réduit-elle la portée du PCI DSS ?

Dès qu'un système cesse de stocker, de traiter ou de transmettre des numéros de carte bancaire pour ne gérer que des tokens, la majeure partie de cette infrastructure peut sortir de l'environnement de données de titulaire de la carte et n'est pas soumise au PCI DSS. Si un système ne contient que des tokens, il n'y a pas de numéro de carte bancaire à chiffrer, aucune clé de chiffrement à gérer sur ce système, et rien de pertinent à inclure dans la surveillance de l'intégrité des fichiers. Visa et Mastercard reconnaissent toutes deux la tokenisation comme un contrôle approuvé dans leurs propres normes de sécurité. Le PCI DSS fait directement référence à la tokenisation dans ses directives pour rendre les numéros de carte bancaire illisibles partout où ils sont stockés.

Avec la tokenisation, le coffre-fort de tokens lui-même, tout système qui gère la capture de la carte bancaire avant la tokenisation, et tout ce qui a la capacité technique de reconvertir un token en numéro de carte bancaire doivent rester dans le périmètre. L'opérateur du coffre-fort a besoin de sa propre validation PCI DSS, généralement en tant que fournisseur de services de niveau 1, ce qui signifie qu'il faut un rapport annuel de conformité d'un évaluateur de sécurité qualifié plutôt qu'une auto-évaluation. Une entreprise qui s'appuie sur un coffre-fort tiers hérite d'une partie de cette assurance, mais documente tout de même la relation dans sa propre attestation, généralement par le biais d'une matrice de responsabilité partagée qui explique quelles exigences sont couvertes par l'opérateur du coffre-fort et lesquelles incombent à l'entreprise.

Même si la tokenisation prend en charge l'essentiel de la protection des données de titulaire de la carte, quelques catégories d'exigences ne disparaissent pas. L'exigence 12, qui couvre la politique de sécurité et la réponse aux incidents, s'applique toujours à toute entreprise qui accepte les paiements par carte. La segmentation du réseau conformément à l'exigence 1, la sécurité physique autour des terminaux en présence de la carte, les contrôles d'accès des employés et l'hygiène générale, les correctifs, les pare-feu et les logiciels antivirus sur tout système qui touche le tunnel de paiement avant la tokenisation sont tous toujours en place.

La tokenisation peut également avoir un impact sur la façon dont une entreprise valide sa conformité PCI DSS, qui se fait par le biais d'un SAQ ou d'un rapport de conformité. Une entreprise qui stocke des numéros de carte bancaire complets sur ses propres serveurs relève généralement du SAQ D, qui couvre l'ensemble des exigences PCI DSS. Celle qui tokenise au point d'entrée et ne stocke jamais de numéro de carte bancaire non chiffré peut souvent prétendre aux versions plus simples, SAQ A ou SAQ A-EP, à la place.

Comment la tokenisation PCI fonctionne-t-elle en pratique ?

Les mécanismes de la tokenisation PCI se résument à quatre étapes : la capture, l'échange, le stockage et la réutilisation.

Dans un premier temps, le système confirme que la saisie est un numéro de carte bancaire structurellement valide, généralement de 13 à 19 chiffres, et identifie la marque de la carte bancaire et le réseau émetteur. Ensuite, il crée le token de substitution, qui est soit aléatoire, soit respectueux du format (afin que le token puisse passer par les bases de données et les outils de reporting existants sans rompre la longueur ou les hypothèses de format intégrées dans les anciens systèmes).

Le vrai numéro de carte bancaire et son token correspondant sont inscrits dans un coffre-fort chiffré, avec des clés de chiffrement gérées séparément, souvent à l'intérieur d'un module de sécurité matériel. La valeur de substitution reste dans les autres systèmes de l'entreprise, où elle remplace le numéro de carte bancaire pour toute référence ultérieure.

Lorsqu'un paiement doit être effectué, le système de tokenisation détokenise la valeur en interne, achemine le vrai numéro de carte bancaire vers le réseau de la carte bancaire pour autorisation, et ne l'expose jamais aux systèmes qui ont initié la requête. Les outils de rapprochement peuvent faire correspondre les transactions à l'aide du token puisqu'il correspond systématiquement au même numéro de carte bancaire sous-jacent pendant toute la durée de la relation avec cette carte bancaire.

En quoi la tokenisation de réseau diffère-t-elle de la tokenisation PCI basée sur le commerçant ?

Un token émis par l'entreprise, généré par l'entreprise elle-même ou par un prestataire de paiement en son nom, existe entièrement dans la suite d'outils de paiement de cette entreprise. Il correspond à un numéro de carte bancaire dans un coffre-fort que l'entreprise ou son prestataire exploite, et il ne fonctionne généralement qu'au sein de ce système. Il résout bien le problème du stockage du PCI DSS, mais il ne fait pas grand-chose de plus.

Un token de réseau provient du réseau de la carte bancaire lui-même. Ces tokens sont liés de manière cryptographique à un appareil, une entreprise ou un canal spécifique via un identifiant de demandeur de token. Ainsi, un token provisionné pour le paiement d'une entreprise ne peut pas être rejoué ailleurs, même s'il a fait l'objet d'une fuite. Les tokens de réseau se mettent également à jour eux-mêmes : si la carte bancaire d'un client est réémise à la suite d'une déclaration de perte ou expire, le réseau pousse automatiquement le token mis à jour.

Les deux approches sont conformes puisqu'elles suppriment toutes deux le numéro de carte bancaire brut de l'environnement de l'entreprise. La différence se situe au-delà de la conformité. Les tokens de réseau ont tendance à produire des taux d'autorisation plus élevés car les émetteurs peuvent vérifier la liaison cryptographique et faire confiance au contexte de la transaction, et ils minimisent les échecs de renouvellement qui découlent des refus liés aux cartes expirées.

La tokenisation PCI est-elle adaptée à votre entreprise ?

En toute honnêteté, la réponse dépend de la quantité de données de titulaire de la carte qui transitent par les systèmes de votre entreprise aujourd'hui.

Voici quelques scénarios dans lesquels la tokenisation présente le plus d'avantages :

  • Transactions récurrentes ou par carte bancaire sauvegardée : Les entreprises proposant des abonnements, les plateformes d'adhésion et tout ce qui stocke une carte bancaire pour les paiements futurs tirent le plus grand profit du retrait des numéros de carte bancaire de leurs propres environnements.

  • Plusieurs systèmes internes qui traitent les données de paiement : Si les outils de service client, les analyses et la gestion des commandes doivent tous faire référence à une transaction, les tokens leur permettent de le faire sans étendre l'environnement de données de titulaire de la carte à chacun d'entre eux.

  • Ressources de sécurité internes limitées : Les entreprises ne disposant pas d'équipes dédiées ont tout intérêt à confier le stockage des numéros de carte bancaire et la gestion des clés à un opérateur de coffre-fort certifié, plutôt que de créer elles-mêmes cette infrastructure.

  • Plans de réduction des taux de refus de paiement par carte bancaire sauvegardée : Les entreprises qui rencontrent des problèmes d'autorisation ou de renouvellement avec des cartes bancaires expirées doivent confirmer que leurs systèmes de tokenisation prennent en charge les tokens de réseau plutôt que seulement ceux de l'entreprise.

Les entreprises qui utilisent Stripe bénéficient déjà par défaut de la tokenisation PCI, intégrée aux intégrations de paiement, aux champs hébergés et aux moyens de paiement enregistrés. Dans la pratique, il ne s'agit généralement pas de décider s'il faut ou non tokeniser, mais plutôt de savoir si l'intégration actuelle évite de conserver les numéros de carte bancaire bruts sur les propres serveurs de l'entreprise. Confirmer ce point, ainsi que déterminer le SAQ applicable, couvre la majeure partie de l'évaluation pragmatique.

Comment Stripe Payments peut vous aider

Stripe Payments propose une solution de paiement unifiée et mondiale qui aide toutes les entreprises, des startups en pleine croissance aux multinationales, à accepter des paiements en ligne, en personne et dans le monde entier.

Stripe Payments peut vous aider à :

  • Optimisez votre expérience de paiement : Créez une expérience client fluide et gagnez des milliers d'heures d'ingénierie grâce à des interfaces utilisateur de paiement préconfigurées, un accès à plus de 125 moyens de paiement, et Link, un wallet conçu par Stripe.

  • Accéder plus rapidement à de nouveaux marchés : atteignez des clients dans le monde entier et réduisez la complexité et le coût de la gestion multidevise grâce aux options de paiement transfrontalier, disponibles dans 195 pays et dans plus de 135 devises.

  • Unifier les paiements en ligne et en personne : créez une expérience commerciale unifiée, en ligne et en personne, pour personnaliser les interactions, récompenser la fidélité client et booster vos revenus.

  • Améliorer les performances de paiement : boostez vos revenus grâce à des outils de paiement personnalisables et simples à configurer, comprenant une protection contre la fraude no-code et des fonctionnalités avancées d’optimisation des taux d’autorisation.

  • Accélérer votre croissance avec une plateforme flexible et fiable : appuyez-vous sur une plateforme conçue pour évoluer avec votre activité, offrant un temps de disponibilité historique de 99,999 % et une fiabilité de premier plan.

Découvrez comment Stripe Payments peut vous aider à optimiser vos paiements en ligne et en personne, ou démarrez dès aujourd’hui.

Le contenu de cet article est fourni à des fins informatives et pédagogiques uniquement. Il ne saurait constituer un conseil juridique ou fiscal. Stripe ne garantit pas l'exactitude, l'exhaustivité, la pertinence, ni l'actualité des informations contenues dans cet article. Nous vous conseillons de solliciter l'avis d'un avocat compétent ou d'un comptable agréé dans le ou les territoires concernés pour obtenir des conseils adaptés à votre situation.

Plus d'articles

  • Un problème est survenu. Veuillez réessayer ou contacter le service de support.

Envie de vous lancer ?

Créez un compte et commencez à accepter des paiements rapidement, sans avoir à signer de contrat ni à fournir vos coordonnées bancaires. N'hésitez pas à nous contacter pour discuter de solutions personnalisées pour votre entreprise.
Payments

Payments

Acceptez des paiements en ligne, en personne et dans le monde entier, grâce à une solution de paiement adaptée à toutes les entreprises.

Documentation Payments

Trouvez un guide qui vous aidera à intégrer les API de paiement Stripe.