Les données de carte représentent une responsabilité connue pour les entreprises. Le coût moyen mondial d'une violation de données s'élevait à 4,44 millions $ en 2025. Chaque serveur, fichier journal et sauvegarde qui stocke un numéro de compte principal (PAN) fait partie de ce que la norme de sécurité des données de l'industrie des cartes de paiement (PCI DSS) appelle l'environnement de données du titulaire de la carte (CDE), et chaque aspect de cet environnement est assujetti à des exigences de conformité.
La jetonisation modifie ce qui se trouve réellement dans cet environnement en remplaçant le PAN par une valeur de substitution qui n'a aucune valeur exploitable en soi. Si vous mettez en œuvre la jetonisation correctement, vous pouvez réduire vos obligations de conformité à une fraction de ce qu'elles seraient autrement. Ci-dessous, nous expliquons comment fonctionne la jetonisation pour la conformité PCI, les limites de ses protections, les endroits où d'autres contrôles de sécurité doivent être mis en place, et ce que le Conseil des normes de sécurité de l'industrie des cartes de paiement (PCI SSC) exige d'un système de jetons conforme.
Principaux points à retenir
La jetonisation peut soustraire des systèmes entiers de la portée de la conformité à la norme de sécurité des données de l'industrie des cartes de paiement (PCI DSS), mais seulement lorsque la génération de jetons, la sécurité du coffre-fort et les contrôles de déjetonisation répondent à des normes techniques précises.
Le chiffrement et la jetonisation protègent les données de carte différemment selon la norme PCI DSS, et de nombreuses architectures conformes s'appuient sur les deux plutôt que d'en choisir une au détriment de l'autre.
L'admissibilité au questionnaire d'autoévaluation de la conformité PCI le plus simple dépend de la manière dont les données de carte circulent dans une intégration plutôt que de la simple présence d'une jetonisation quelque part dans le système.
Qu’est-ce que la conformité PCI DSS?
La conformité PCI DSS signifie répondre aux exigences de sécurité fixées par le Conseil des normes de sécurité PCI pour toute entreprise qui sauvegarde, traite ou transmet des données de titulaires de cartes. La norme couvre 12 exigences fondamentales allant de la sécurité du réseau au contrôle d'accès, en passant par le chiffrement et la surveillance. Elle s'applique que vous exploitiez un seul terminal de paiement ou que vous traitiez des millions de transactions par an.
Ce que dit la norme PCI DSS au sujet de la jetonisation
Les directives PCI DSS pour la jetonisation conseillent que si un jeton n'a aucune valeur en dehors du système qui l'a créé, et si ce système est correctement isolé et sécurisé, les environnements dans lesquels le jeton réside n'ont pas besoin d'être évalués comme s'ils contenaient de vraies données de carte. Chaque PAN existe toujours quelque part, généralement dans un coffre-fort chiffré, mais la jetonisation signifie qu'il n'existe qu'à cet endroit unique et n'est pas réparti entre les systèmes.
Comment la jetonisation réduit la portée de la conformité PCI
La jetonisation réduit la portée de la conformité PCI en limitant le nombre d'emplacements où les données de carte lisibles sont sauvegardées ou transmises. Cela est vrai tant que les jetons ne peuvent pas être reconvertis en numéro de compte principal (PAN) par une personne externe au système de jetonisation. Si quelqu'un peut calculer le PAN à partir du jeton en utilisant une logique connue, le jeton ne réduit pas la portée.
Lignes directrices sur la jetonisation PCI DSS et exigences pour la réduction de la portée
Les lignes directrices du Conseil des normes de sécurité PCI comprennent des attentes techniques précises pour tout système revendiquant une réduction de la portée. Celles-ci se divisent en deux catégories principales : la génération de jetons et les coffres-forts à jetons.
Génération de jetons
La génération de jetons doit résister à l'ingénierie inverse. Les jetons préservant le format qui imitent la longueur et la structure d'un numéro de carte donné sont sûrs tant que la substitution elle-même est imprévisible plutôt que dérivée d'une formule réversible.
Les jetons créés par un processus unidirectionnel, de sorte qu'il n'y a pas de fonction inverse mathématique, se qualifient plus sûrement pour la réduction de la portée que les jetons générés par chiffrement avec une clé récupérable. Les valeurs chiffrées sont toujours considérées comme des données du titulaire de la carte selon les définitions de la norme PCI DSS, même si elles sont formatées pour ressembler à des jetons. La façon dont les jetons sont générés détermine la façon dont un évaluateur classe votre système. Les directives PCI DSS traitent également de la résistance à la force brute. Si l'algorithme de jetonisation peut être deviné ou inversé par des tentatives répétées, le jeton ne se qualifie pas pour la réduction de la portée, quelle que soit la façon dont il est généré.
Coffres-forts à jetons
Le système de stockage des jetons s'appelle un coffre-fort. Le coffre-fort à jetons doit se trouver dans une zone de réseau segmentée, appliquer un contrôle d'accès strict basé sur les rôles aux données qui mappent les jetons vers le PAN d'origine, et consigner chaque événement de déjetonisation suffisamment en détail pour prendre en charge un examen approfondi. Les évaluateurs PCI DSS s'en tiennent généralement à la norme selon laquelle la déjetonisation devrait être rare, délibérée et pouvant faire l'objet d'un audit. Les directives exigent également que le fournisseur de jetonisation, qu'il s'agisse d'une équipe interne ou d'un tiers, subisse sa propre évaluation PCI DSS. Un coffre-fort compromis annule l'objectif de la jetonisation.
La documentation doit prouver la demande de réduction de la portée aux évaluateurs et doit inclure un diagramme de flux de données qui montre exactement où les PAN existent en texte brut (c.-à-d. des données lisibles qui ne sont pas chiffrées), où la jetonisation se produit et où les jetons prennent le relais dans vos systèmes. Le diagramme doit être mis à jour chaque fois qu'un nouveau système entre dans le cheminement de paiement ; sinon, la demande de réduction de la portée ne correspond plus à la réalité, même si rien d'autre n'a changé.
Comparaison de la jetonisation et du chiffrement en vertu de la norme PCI DSS
La jetonisation et le chiffrement protègent tous deux les mêmes données sous-jacentes, mais la norme PCI DSS les traite très différemment en ce qui concerne la portée. Un PAN chiffré reste généralement dans la portée, à moins que le système de stockage n'ait aucun accès aux clés de déchiffrement nécessaires pour lire le texte chiffré (le format chiffré). Le système qui conserve le texte chiffré doit répondre aux mêmes exigences en matière de contrôle d'accès, de consignation des activités et de gestion des vulnérabilités qu'un système stockant le PAN en texte brut, même si le risque pratique est moindre.
Avec la jetonisation, il n'y a pas de clé à protéger. Lorsqu'un jeton est généré au moyen d'un processus unidirectionnel correctement mis en œuvre, il ne peut pas être inversé mathématiquement, ce qui signifie que les systèmes qui le conservent se trouvent à l'extérieur du CDE.
En pratique, de nombreuses architectures conformes PCI utilisent à la fois le chiffrement et la jetonisation, car chacun ajoute des mesures de protection différentes. Le chiffrement protège le PAN à l'intérieur du coffre-fort pour l'autorisation et le règlement, tandis que la jetonisation protège le PAN partout ailleurs, comme dans les systèmes qui ont besoin de référencer une transaction, d'émettre un remboursement ou de montrer à un client les quatre derniers chiffres, sans jamais avoir besoin du numéro réel. En fin de compte, le chiffrement protège les données utilisables et la jetonisation les supprime entièrement d'un système.
Qui est responsable du maintien de la conformité de la jetonisation après l'implémentation ?
La conformité PCI DSS nécessite une validation continue, et la jetonisation ajoute sa propre maintenance au cycle habituel de correctifs (c'est-à-dire l'application de mises à jour de sécurité) et de surveillance de la norme. Si vous utilisez un fournisseur de jetonisation tiers, vous êtes toujours responsable de confirmer que le fournisseur maintient sa propre validation PCI DSS et de vérifier son attestation de conformité chaque année. Une certification expirée du côté du fournisseur met en péril votre propre demande de réduction de portée, même si rien n'a changé de votre côté.
En interne, quelqu'un doit être responsable du diagramme de flux de données et le mettre à jour chaque fois qu'un nouveau système entre dans le cheminement de paiement. La réduction de la portée peut s'éroder silencieusement lorsque, par exemple, un nouvel outil d'analyse est connecté ou qu'une équipe d'assistance exporte des données de transaction dans une feuille de calcul pour le dépannage et trouve un PAN en texte brut dont personne n'a tenu compte lors de la dernière évaluation. Les journaux d'accès aux coffres-forts doivent également faire l'objet d'un examen périodique pour repérer les demandes de déjetonisation qui ne correspondent pas aux processus opérationnels prévus.
Dans de nombreuses entreprises de taille moyenne, cette responsabilité incombe à la personne qui gère l'infrastructure de paiement (souvent un membre de l'équipe des finances ou de l'ingénierie), qui travaille avec un évaluateur de sécurité qualifié (QSA) lors du cycle d'évaluation annuel. Les plus petites entreprises qui utilisent un fournisseur de paiements qui gère la jetonisation de bout en bout ont une tâche plus légère, mais elles doivent tout de même confirmer qu'elles n'ont pas réintroduit de PAN dans leurs propres systèmes par des exportations, des captures d'écran ou des flux de travail du service clientèle qui se trouvaient en dehors de la réduction de la portée initiale.
La jetonisation suffit-elle à garantir la conformité PCI DSS à elle seule ?
La jetonisation réduit la portée, mais elle n'élimine pas les obligations de conformité pour les systèmes qui restent dans la portée. Le coffre-fort a toujours besoin d'une conformité totale : la logique de génération, les données de mappage des jetons au PAN et les contrôles de déjetonisation doivent tous répondre aux normes PCI DSS complètes.
Les points de contact préalables à la jetonisation doivent également rester dans le périmètre. Tout système qui gère un PAN avant qu'il ne soit jetonisé, comme une page de paiement ou un terminal de point de vente, a besoin d'un chiffrement en transit, d'une segmentation du réseau et d'une analyse des vulnérabilités.
L'écart d'admissibilité au questionnaire d'auto-évaluation (SAQ)
De nombreuses entreprises présument que n'importe quelle solution de jetonisation les qualifie pour utiliser le questionnaire d'auto-évaluation A (SAQ A), le questionnaire d'auto-évaluation le plus simple. Mais cela n'est vrai que si le système de jetonisation empêche l'entreprise de manipuler, de transmettre ou de sauvegarder des PAN, généralement par l'intermédiaire d'une page de paiement hébergée ou d'un composant intégré où les données de carte passent directement du navigateur du client au fournisseur de paiements. Une approche de jetonisation où les données brutes de la carte passent toujours par le propre serveur de l'entreprise, même brièvement, avant d'être jetonisées, maintient ce serveur dans une portée plus large, quelle que soit la force de la jetonisation à partir de ce moment.
Comment Stripe Payments peut vous aider
Stripe Payments propose une solution de paiement unifiée et mondiale adaptée à toutes les entreprises, des jeunes entreprises aux grands groupes. Elle permet d’accepter des paiements en ligne et en personne, partout dans le monde.
Stripe Payments peut vous aider à :
Optimisez votre expérience de paiement : Créez une expérience client fluide et économisez du temps d'ingénierie avec des interfaces de paiement prédéfinies, l'accès à plus de 125 modes de paiement et Link, un portefeuille numérique conçu par Stripe.
Pénétrer plus rapidement de nouveaux marchés : touchez des clients dans le monde entier grâce aux options de paiement transfrontalier. Réduisez la complexité et le coût de la gestion multidevises dans 195 pays et plus de 135 devises.
Unifier les paiements en personne et en ligne : créez une expérience de commerce unifiée sur les canaux en ligne et en personne pour personnaliser les interactions, récompenser la fidélité et augmenter les revenus.
Améliorer la performance des paiements : augmentez vos revenus grâce à une gamme d’outils de paiement personnalisables et faciles à configurer, y compris une protection contre la fraude sans codage et des fonctionnalités avancées pour améliorer les taux d’autorisation.
Avancer plus rapidement grâce à une plateforme flexible et fiable pour soutenir votre croissance : appuyez-vous sur une plateforme conçue pour se développer avec vous, offrant un taux de disponibilité historique de 99,999 % et une fiabilité à la pointe du secteur.
Découvrez comment Stripe Payments peut propulser vos paiements en ligne et en personne ou commencez dès aujourd’hui.
Le contenu de cet article est fourni uniquement à des fins informatives et pédagogiques. Il ne saurait constituer un conseil juridique ou fiscal. Stripe ne garantit pas l'exactitude, l'exhaustivité, la pertinence, ni l'actualité des informations contenues dans cet article. Nous vous conseillons de consulter un avocat compétent ou un comptable agréé dans le ou les territoires concernés pour obtenir des conseils adaptés à votre situation particulière.