Cos'è un payment vault? Come funzionano archiviazione, tokenizzazione e compliance

Payments
Payments

Accetta pagamenti online, di persona e in tutto il mondo con una soluzione sviluppata per qualsiasi attività, dalle start-up in espansione alle multinazionali.

Ulteriori informazioni 
  1. Introduzione
  2. In sintesi
  3. Cos’è un payment vault?
  4. In che modo un payment vault salva e protegge i dati delle carte?
  5. Quali sono i vantaggi dell’uso di un payment vault?
  6. In cosa si differenzia un payment vault dalla tokenizzazione del responsabile del trattamento dei dati?
  7. Quali sono i rischi e i limiti di un payment vault?
  8. Come capire se un payment vault è la soluzione giusta per un’attività?
  9. In che modo Stripe Payments può essere d’aiuto

Un payment vault è un sistema esterno protetto che salva le credenziali di pagamento sensibili per conto di un'attività. Al posto delle credenziali, l'attività riceve un token: un sostituto che comporta rischi notevolmente inferiori in caso di violazione, ma che permette comunque all'attività di addebitare nuovamente un importo al cliente in questione o di tentare di nuovo un pagamento non andato a buon fine in caso di necessità. L'uso dei token è in rapida espansione. Si prevede che nei prossimi cinque anni il numero di transazioni nel mondo per cui si ricorre alla tokenizzazione della rete registrerà un tasso di crescita annuale composto (CAGR) del 18,1%.

Di seguito, approfondiremo in che modo un vault salva e protegge concretamente i dati di una carta, qual è la sua funzione ai fini della conversione e della conformità allo standard PCI DSS (Payment Card Industry Data Security Standard) e in che modo si differenzia dalla tokenizzazione che un fornitore di servizi di pagamento già esegue autonomamente.

In sintesi

  • Un payment vault sostituisce ai numeri delle carte salvati i relativi token in modo tale che, in caso di violazione dei sistemi dell'attività, nessun malintenzionato possa entrare in possesso di dati utilizzabili per completare con successo una transazione.

  • L'utilizzo di un vault in genere riduce i tempi di valutazione della conformità allo standard PCI DSS dell'attività e supporta la sottoscrizione di abbonamenti con carta salvata, la possibilità di ritentare il pagamento e quella di eseguire il routing attraverso più responsabili del trattamento dei dati.

  • I token emessi dai responsabili del trattamento dei dati sono perlopiù vincolati a quel particolare fornitore, mentre un vault dedicato consente all'attività di spostare le credenziali salvate ovunque siano necessarie.

Cos'è un payment vault?

Un payment vault è un sistema esterno protetto che salva le credenziali di pagamento sensibili per conto di un'attività, tra cui i numeri di carta e i dati del conto bancario. Tali credenziali non vengono mai registrate sui server dell'attività in questione. Quando un cliente inserisce la carta durante il checkout, il vault ne acquisisce il numero, applica la crittografia e restituisce un token che l'attività utilizzerà per tutte le transazioni successive.

In che modo un payment vault salva e protegge i dati delle carte?

La funzione principale di un vault è quella di mantenere il numero non elaborato di una carta separato da tutti gli altri sistemi dell'attività.

Ecco come funziona:

  • Crittografia al momento dell'acquisizione: nel momento in cui viene inserito nel vault e prima della sua registrazione sul disco, il numero della carta viene crittografato. Ne consegue che non esisterà mai una versione in chiaro del numero della carta nell'ambiente in cui l'attività opera.

  • Tokenizzazione: il vault genera un token, ovvero una stringa di caratteri non associata in alcun modo dal punto di vista matematico al vero numero della carta, e lo trasmette all'attività che lo userà per ogni riferimento futuro alla transazione.

  • Mappatura dei token: solo il vault possiede la mappatura tra il token e la carta. Il database, il Customer Relationship Management (CRM) e gli strumenti di assistenza dell'attività vedono unicamente il token, per cui una violazione dei loro sistemi non espone nessun malintenzionato all'ingresso in possesso di dati utilizzabili per completare con successo una transazione.

  • Controlli degli accessi e log: il vault limita e registra nei log ogni richiesta di detokenizzazione di una carta. Perfino un dipendente con accesso al sistema non è in grado di estrarre un numero non elaborato se non per un motivo preciso e verificato.

  • Gestione dei codici CVV: le regole del network non consentono ai vault di salvare il codice di verifica della carta (CVV) dopo l'autorizzazione. Per questo motivo va raccolto ex novo ogni volta che una transazione lo richiede.

  • Tokenizzazione del network: alcuni vault gestiscono anche i token emessi dal network, che si aggiornano automaticamente a seguito della riemissione della carta per perdita o scadenza. Tali token limitano i pagamenti non andati a buon fine a causa di dati della carta non validi o scaduti.

Quali sono i vantaggi dell'uso di un payment vault?

L'uso di un payment vault riduce l'onere in materia di conformità. Se un'attività non salva, non elabora o non trasmette mai i dati non elaborati delle carte sui propri sistemi, di norma è idonea a compilare un questionario di autovalutazione (SAQ) sullo standard PCI DSS più breve, al posto della versione completa prevista per le attività che gestiscono direttamente i dati del titolare della carta. Questo si traduce in meno controlli di sicurezza da mantenere e in una riduzione del tempo necessario per dimostrare la conformità anno dopo anno.

Oltre a questo, un vault consente le seguenti pratiche:

  • Abbonamenti con carta salvata: un'attività può addebitare un importo a un cliente mensilmente senza dovergli chiedere di reinserire i dati della carta, in quanto è il token, e non la carta stessa, a essere utilizzato per tutte le transazioni successive alla prima.

  • Logica dei tentativi per i pagamenti non andati a buon fine: se una transazione non va a buon fine, l'attività può ritentare il pagamento con lo stesso token salvato, spesso dopo un aggiornamento in background del token di rete con un nuovo numero di carta o una nuova data di scadenza.

  • Routing del multiprocessore: dal momento che il vault non è di proprietà di un singolo responsabile del trattamento dei dati, l'attività può inviare lo stesso token salvato a fornitori diversi, al fine di confrontare i tassi di autorizzazione o di aggiungere una copertura di backup in caso di interruzione del servizio presso un fornitore.

  • Checkout più rapido per i clienti di ritorno: una volta salvata la carta in un vault, un cliente di ritorno può completare un acquisto senza digitare nulla e rendere in questo modo più semplice la conversione al momento del checkout.

In cosa si differenzia un payment vault dalla tokenizzazione del responsabile del trattamento dei dati?

I token emessi da un fornitore di servizi di pagamento sono solitamente vincolati ai sistemi di quest'ultimo, il che significa che un determinato token di norma funziona solo per transazioni future tramite lo stesso fornitore. Se la carta viene instradata altrove, l'attività deve acquisirla nuovamente oppure chiedere al cliente di reinserirla.

Un payment vault dedicato rimuove questo limite. L'attività salva la carta una volta in un ambiente controllato e poi inoltra le credenziali, o un token di rete da queste derivato, al responsabile del trattamento dei dati più adatto a una determinata transazione. I costi, i tassi di autorizzazione, l'area geografica e le interruzioni del servizio sono tutti fattori da considerare nella decisione di routing, il che non è possibile se il token esiste solo all'interno del sistema chiuso di un responsabile del trattamento dei dati.

Se non dispone di un vault, un'attività che verifica due responsabili del trattamento dei dati in parallelo ha bisogno di due set separati di carte salvate, conservati in due sistemi distinti che non comunicano fra loro. Con un vault, una singola credenziale salvata può essere trasferita fra i sistemi senza mai rimanere bloccata nel formato proprietario del token dei rispettivi fornitori.

Quali sono i rischi e i limiti di un payment vault?

Sebbene i payment vault riducano l'onere in materia di conformità di un'attività, si applicano comunque alcuni limiti reali. Il vault in sé può diventare un bersaglio: dal momento che tutti i dati della carta dei clienti sono centralizzati in un unico luogo, un attacco riuscito al vault comporterebbe conseguenze enormi. Inoltre, la portabilità non è scontata. Per trasferire una credenziale salvata tra i responsabili del trattamento dei dati, sia il vault che il responsabile del trattamento dei dati ricevente devono supportare un formato comune, che si tratti di una credenziale con crittografia, di un token di rete o di un'Application Programming Interface (API) creata appositamente per il trasferimento.

Anche l'integrazione richiede tempo per la progettazione. Un'attività che adotta un vault deve ricreare il flusso di checkout, la logica di addebito per gli abbonamenti e i sistemi di riconciliazione sui token anziché sui numeri delle carte non elaborati. Inoltre, pur limitando l'ambito dello standard PCI DSS, le attività necessitano ancora di normative che regolino la trasmissione sicura al momento dell'acquisizione (del pagamento), l'accesso da parte dei dipendenti agli strumenti di amministrazione del vault e la conformità del fornitore stesso.

Come capire se un payment vault è la soluzione giusta per un'attività?

Gli addebiti ricorrenti sono il segnale più inequivocabile del fatto che un payment vault è la soluzione giusta per un'attività. L'infrastruttura offerta da un vault potrebbe non essere necessaria se un'attività esegue esclusivamente pagamenti una tantum e non ha mai l'esigenza di addebitare di nuovo un importo a un cliente. Le attività basate su abbonamenti, i marketplace che emettono bonifici e tutte le attività che tentano nuovamente di eseguire i pagamenti non andati a buon fine tendono a trarre il massimo vantaggio dall'uso di un vault.

Un altro segnale è la flessibilità del responsabile del trattamento dei dati. Un'attività che non ha problemi a elaborare tutte le transazioni attraverso un singolo fornitore a tempo indeterminato non necessita di portabilità; al contrario, per un'attività che intende confrontare i tassi di autorizzazione offerti da diversi responsabili del trattamento dei dati, aggiungere un fornitore di backup o negoziare i Termini senza richiedere di nuovo i dati della carta a ogni cliente, il vault rappresenta la soluzione ideale.

Le API Vault and Forward di Stripe sono appositamente progettate per questo caso d'uso. Consentono alle attività di salvare i metodi di pagamento e successivamente di usare le API per inviare le credenziali salvate a un endpoint o a un responsabile del trattamento dei dati di terze parti di loro scelta.

In che modo Stripe Payments può essere d'aiuto

Stripe Payments offre una soluzione di pagamento unificata e globale che aiuta qualsiasi attività, dalle start-up in fase di espansione alle multinazionali, ad accettare pagamenti online, di persona e in tutto il mondo.

Con Stripe Payments puoi:

  • Ottimizza l'esperienza di checkout: offri al cliente un'esperienza fluida e risparmia tempo nella progettazione grazie a interfacce utente predefinite per i pagamenti, accesso a oltre 125 metodi di pagamento e Link, un wallet ideato da Stripe.

  • Espanderti più rapidamente in nuovi mercati: raggiungi clienti in tutto il mondo e riduci le complessità e i costi della gestione multivaluta con opzioni di pagamento transfrontaliere, disponibili in 195 Paesi e in oltre 135 valute.

  • Unificare i pagamenti di persona e online: crea un'esperienza di commercio unificata su canali online e di persona per personalizzare le interazioni, premiare la fedeltà e aumentare i ricavi.

  • Migliorare le prestazioni dei pagamenti: aumenta i ricavi con una gamma di strumenti di pagamento personalizzabili e facili da configurare, che includono anche la protezione antifrode non basata su codice e funzionalità avanzate per migliorare le percentuali di autorizzazione.

  • Operare più velocemente con una piattaforma flessibile e affidabile per la crescita: utilizza una piattaforma progettata per crescere insieme a te, con tempi di operatività del 99,999% e un'affidabilità leader nel settore.

Scopri di più su come Stripe Payments può supportare i tuoi pagamenti online e di persona oppure inizia oggi stesso.

I contenuti di questo articolo hanno uno scopo puramente informativo e formativo e non devono essere intesi come consulenza legale o fiscale. Stripe non garantisce l'accuratezza, la completezza, l'adeguatezza o l'attualità delle informazioni contenute nell'articolo. Per assistenza sulla tua situazione specifica, rivolgiti a un avvocato o a un commercialista competente e abilitato all'esercizio della professione nella tua giurisdizione.

Altri articoli

  • Sì è verificato un problema. Riprova o contatta l'assistenza di Stripe.

Tutto pronto per iniziare?

Crea un account e inizia ad accettare pagamenti senza la necessità di stipulare contratti o di comunicare le tue coordinate bancarie. In alternativa, contattaci per progettare un pacchetto personalizzato per la tua attività.
Payments

Payments

Accetta pagamenti online e di persona in tutto il mondo con una soluzione di pagamento sviluppata per qualsiasi tipo di attività.

Documentazione di Payments

Trova una guida per integrare le API per i pagamenti di Stripe.