Tokenizzazione e conformità alle norme PCI: perché i token riducono l'ambito di applicazione e la crittografia no

Payments

Accetta pagamenti online, di persona e in tutto il mondo con una soluzione sviluppata per qualsiasi attività, dalle start-up in espansione alle multinazionali.

Ulteriori informazioni 
  1. Introduzione
  2. Punti chiave
  3. Che cos’è la conformità alle norme PCI DSS
  4. Cosa dice il PCI DSS sulla tokenizzazione
  5. Come la tokenizzazione riduce l’ambito di applicazione della conformità alle norme PCI
  6. Linee guida e requisiti per la tokenizzazione PCI DSS per la riduzione dell’ambito di applicazione
    1. Generazione del token
    2. Vault di token
  7. Confronto tra tokenizzazione e crittografia ai sensi del PCI DSS
  8. Chi è responsabile del mantenimento della conformità della tokenizzazione dopo l’implementazione?
  9. La tokenizzazione è sufficiente per garantire la conformità al PCI DSS da sola?
  10. Il divario di idoneità al questionario di autovalutazione (SAQ)
  11. In che modo Stripe Payments può esserti d’aiuto

I dati della carta sono una nota responsabilità per le aziende. Il costo medio globale di una violazione dei dati è stato di 4,44 milioni di $ nel 2025. Ogni server, file di log e backup in cui è archiviato un numero di account principale (PAN) diventa parte di quello che lo standard PCI DSS (Payment Card Industry Data Security Standard) definisce ambiente dei dati del titolare della carta (CDE), e ogni aspetto di tale ambiente è soggetto ai requisiti di conformità.

La tokenizzazione cambia ciò che si trova effettivamente in quell'ambiente sostituendo il PAN con un valore sostitutivo che non ha alcun valore sfruttabile di per sé. Se implementi correttamente la tokenizzazione, puoi ridurre i tuoi obblighi di conformità a una frazione di quelli che sarebbero altrimenti. Di seguito, spieghiamo come funziona la tokenizzazione per la conformità alle norme PCI, i limiti delle sue protezioni, in quali casi devono essere implementati altri controlli di sicurezza e i requisiti del PCI Security Standards Council per un sistema di token conforme.

Punti chiave

  • La tokenizzazione può rimuovere interi sistemi dall'ambito di conformità allo standard PCI DSS (Payment Card Industry Data Security Standard), ma solo quando la generazione dei token, la sicurezza del vault e i controlli di detokenizzazione soddisfano standard tecnici specifici.

  • La crittografia e la tokenizzazione proteggono i dati della carta in modo diverso in base allo standard PCI DSS e molte architetture conformi si affidano a entrambe anziché sceglierne una rispetto all'altra.

  • L'idoneità al questionario di autovalutazione sulla conformità alle norme PCI più semplice dipende dal modo in cui i dati della carta fluiscono attraverso un'integrazione, anziché semplicemente dalla presenza della tokenizzazione da qualche parte nel sistema.

Che cos'è la conformità alle norme PCI DSS

La conformità al PCI DSS significa soddisfare i requisiti di sicurezza stabiliti dal PCI Security Standards Council per qualsiasi attività che salvi, elabori o trasmetta i dati dei titolari di carta. Lo standard copre 12 requisiti principali che abbracciano la sicurezza della rete, il controllo degli accessi, la crittografia e il monitoraggio. Si applica indipendentemente dal fatto che tu gestisca un singolo terminale di pagamento o elabori milioni di transazioni all'anno.

Cosa dice il PCI DSS sulla tokenizzazione

Le linee guida PCI DSS per la tokenizzazione consigliano che, se un token non ha alcun valore al di fuori del sistema che lo ha creato e se tale sistema è adeguatamente isolato e protetto, gli ambienti in cui risiede il token non devono essere valutati come se contenessero dati reali delle carte. Ogni PAN esiste ancora da qualche parte, di solito all'interno di un vault crittografato, ma la tokenizzazione significa che esiste solo in quell'unica posizione, non diffuso tra i sistemi.

Come la tokenizzazione riduce l'ambito di applicazione della conformità alle norme PCI

La tokenizzazione riduce l'ambito di applicazione della conformità alle norme PCI limitando il numero di posti in cui i dati leggibili della carta vengono salvati o trasmessi. Ciò è vero fintanto che i token non possono essere riconvertiti nel PAN originale da chiunque al di fuori del sistema di tokenizzazione. Se qualcuno può calcolare il PAN dal token utilizzando una logica nota, il token non riduce l'ambito di applicazione.

Linee guida e requisiti per la tokenizzazione PCI DSS per la riduzione dell'ambito di applicazione

Le linee guida del PCI Security Standards Council includono aspettative tecniche specifiche per qualsiasi sistema che affermi di ridurre l'ambito di applicazione. Si dividono in due categorie principali: generazione dei token e vault di token.

Generazione del token

La generazione dei token deve resistere al reverse engineering. I token che preservano il formato e imitano la lunghezza e la struttura di un dato numero di carta sono sicuri fintanto che la sostituzione stessa è imprevedibile anziché derivata da una formula reversibile.

I token creati attraverso una procedura unidirezionale, quindi senza funzione inversa matematica, si qualificano in modo più affidabile per la riduzione dell'ambito rispetto ai token generati tramite crittografia con una chiave recuperabile. I valori crittografati sono comunque considerati dati dei titolari di carta in base alle definizioni PCI DSS, anche se sono formattati per sembrare token. La modalità di generazione dei token determina il modo in cui un valutatore classifica il tuo sistema. Le linee guida PCI DSS affrontano anche la resistenza agli attacchi di forza bruta. Se l'algoritmo di tokenizzazione può essere indovinato o annullato attraverso tentativi ripetuti, il token non è idoneo per la riduzione dell'ambito, indipendentemente da come viene generato.

Vault di token

Il sistema di salvataggio dei token è chiamato vault. Il vault di token deve risiedere in una zona di rete segmentata, applicare un rigoroso controllo degli accessi in base al ruolo ai dati che associano i token al PAN originale e registrare nei log ogni evento di detokenizzazione in modo sufficientemente dettagliato da supportare una revisione forense. I valutatori PCI DSS in genere si attengono allo standard secondo cui la detokenizzazione dovrebbe essere rara, intenzionale e verificabile. Le linee guida richiedono inoltre al fornitore di tokenizzazione, che si tratti di un team interno o di una terza parte, di sottoporsi a una propria valutazione PCI DSS. Un vault compromesso vanifica lo scopo della tokenizzazione.

La documentazione deve dimostrare ai valutatori l'affermazione sulla riduzione dell'ambito di applicazione e dovrebbe includere un diagramma del flusso di dati che mostri esattamente dove i PAN esistono in chiaro (ovvero dati leggibili che non sono crittografati), dove avviene la tokenizzazione e dove i token subentrano nei tuoi sistemi. Il diagramma deve essere aggiornato ogni volta che un nuovo sistema entra nel percorso di pagamento; in caso contrario, l'affermazione sulla riduzione dell'ambito smette di corrispondere alla realtà anche se non è cambiato nient'altro.

Confronto tra tokenizzazione e crittografia ai sensi del PCI DSS

Sia la tokenizzazione che la crittografia proteggono gli stessi dati sottostanti, ma il PCI DSS le tratta in modo molto diverso quando si tratta di ambito di applicazione. Un PAN crittografato rimane generalmente nell'ambito di applicazione, a meno che il sistema di archiviazione non abbia accesso alle chiavi di decrittazione necessarie per leggere il testo cifrato (il formato crittografato). Il sistema che detiene il testo cifrato deve soddisfare gli stessi requisiti di controllo degli accessi, registrazione delle attività e gestione delle vulnerabilità di un sistema che salva il PAN in chiaro, anche se il rischio pratico è inferiore.

Con la tokenizzazione, non c'è alcuna chiave da proteggere. Quando un token viene generato attraverso una procedura unidirezionale implementata correttamente, non può essere invertito matematicamente, il che significa che i sistemi che lo detengono si trovano all'esterno del CDE.

Nella pratica, molte architetture conformi alle norme PCI utilizzano sia la crittografia che la tokenizzazione, perché ciascuna aggiunge protezioni diverse. La crittografia protegge il PAN all'interno del vault per l'autorizzazione e il regolamento dei pagamenti, mentre la tokenizzazione protegge il PAN ovunque, come nei sistemi che devono fare riferimento a una transazione, emettere un rimborso o mostrare a un cliente le ultime quattro cifre, senza mai aver bisogno del numero effettivo. In definitiva, la crittografia protegge i dati utilizzabili e la tokenizzazione li rimuove completamente da un sistema.

Chi è responsabile del mantenimento della conformità della tokenizzazione dopo l'implementazione?

La conformità al PCI DSS richiede una convalida continua e la tokenizzazione aggiunge la propria manutenzione oltre al consueto ciclo di applicazione di patch (ovvero l'applicazione di aggiornamenti di sicurezza) e di monitoraggio dello standard. Se utilizzi un fornitore di servizi di tokenizzazione di terze parti, sei comunque responsabile della conferma che il fornitore mantenga la propria convalida PCI DSS e della revisione del suo attestato di conformità ogni anno. Una certificazione scaduta da parte del fornitore mette a rischio la tua stessa richiesta di riduzione dell'ambito, anche se non è cambiato nulla da parte tua.

Internamente, qualcuno deve assumersi la responsabilità del diagramma del flusso di dati e aggiornarlo ogni volta che un nuovo sistema entra nel percorso di pagamento. La riduzione dell'ambito di applicazione può erodersi in modo silenzioso quando, ad esempio, viene collegato un nuovo strumento di analisi o un team di assistenza esporta i dati delle transazioni in un foglio di calcolo per la risoluzione dei problemi e trova un PAN in chiaro che nessuno aveva preso in considerazione nell'ultima valutazione. Anche i log di accesso al vault necessitano di revisioni periodiche per intercettare richieste di detokenizzazione che non corrispondono alle procedure aziendali previste.

In molte aziende di medie dimensioni, questa è responsabilità di chi gestisce l'infrastruttura di pagamenti (spesso un esperto di finanza o ingegneria), che collabora con un valutatore di sicurezza qualificato (QSA) durante il ciclo di valutazione annuale. Le piccole imprese che utilizzano un fornitore di servizi di pagamento che gestisce la tokenizzazione end-to-end hanno un onere inferiore, ma devono comunque confermare di non aver reintrodotto i PAN nei propri sistemi tramite esportazioni, screenshot o flussi di lavoro del servizio clienti che non rientravano nella riduzione dell'ambito originale.

La tokenizzazione è sufficiente per garantire la conformità al PCI DSS da sola?

La tokenizzazione riduce l'ambito di applicazione, ma non elimina gli obblighi di conformità per i sistemi che rimangono nell'ambito di applicazione. Il vault deve comunque garantire la piena conformità: la logica di generazione, i dati di mappatura da token a PAN e i controlli di detokenizzazione devono tutti soddisfare i rigorosi standard PCI DSS.

Anche i punti di contatto di pretokenizzazione devono rimanere nell'ambito. Qualsiasi sistema che gestisce un PAN prima che venga tokenizzato, ad esempio una pagina di pagamento o una soluzione POS (point of sale), necessita di crittografia in transito, segmentazione della rete e scansione delle vulnerabilità.

Il divario di idoneità al questionario di autovalutazione (SAQ)

Molte aziende presumono che qualsiasi soluzione di tokenizzazione le qualifichi per utilizzare il questionario di autovalutazione A (SAQ A), il questionario di autovalutazione più semplice. Tuttavia, questo è vero solo se il sistema di tokenizzazione impedisce all'azienda di gestire, trasmettere o salvare i PAN, in genere tramite una pagina di pagamento in hosting o un componente integrato in cui i dati della carta passano direttamente dal browser del cliente al fornitore di servizi di pagamento. Un approccio di tokenizzazione in cui i dati grezzi della carta passano ancora attraverso il server dell'azienda, anche brevemente, prima di essere tokenizzati, mantiene tale server in un ambito più ampio, indipendentemente dalla solidità della tokenizzazione da quel momento in poi.

In che modo Stripe Payments può esserti d'aiuto

Stripe Payments offre una soluzione di pagamento unificata e globale che aiuta qualsiasi attività, dalle start-up in fase di espansione alle multinazionali, ad accettare pagamenti online, di persona e in tutto il mondo.

Con Stripe Payments puoi:

  • Ottimizzare la tua esperienza di completamento delle transazioni: crea un'esperienza senza problemi e risparmia migliaia di ore di progettazione ricorrendo a interfacce predefinite e accedendo a oltre 125 metodi di pagamento e a Link, il wallet di Stripe.

  • Espanderti più rapidamente in nuovi mercati: raggiungi i clienti di tutto il mondo e riduci le complessità e i costi della gestione multivaluta con opzioni di pagamento transfrontaliere, disponibili in 195 Paesi e in più di 135 valute.

  • Unificare i pagamenti di persona e online: crea un'esperienza di commercio unificata su canali online e di persona per personalizzare le interazioni, premiare la fedeltà e aumentare i ricavi.

  • Migliorare le prestazioni dei pagamenti: aumenta i ricavi con una gamma di strumenti di pagamento personalizzabili e facili da configurare, che includono anche la protezione antifrode non basata su codice e funzionalità avanzate per migliorare le percentuali di autorizzazione.

  • Operare più velocemente con una piattaforma flessibile e affidabile per la crescita: utilizza una piattaforma progettata per crescere insieme a te, con tempi di operatività del 99,999% e un'affidabilità leader nel settore.

Scopri di più su come Stripe Payments può supportare i tuoi pagamenti online e di persona oppure inizia oggi stesso.

I contenuti di questo articolo hanno uno scopo puramente informativo e formativo e non devono essere intesi come consulenza legale o fiscale. Stripe non garantisce l'accuratezza, la completezza, l'adeguatezza o l'attualità delle informazioni contenute nell'articolo. Per assistenza sulla tua situazione specifica, rivolgiti a un avvocato o a un commercialista competente e abilitato all'esercizio della professione nella tua giurisdizione.

Altri articoli

  • Sì è verificato un problema. Riprova o contatta l'assistenza di Stripe.

Tutto pronto per iniziare?

Crea un account e inizia ad accettare pagamenti senza la necessità di stipulare contratti o di comunicare le tue coordinate bancarie. In alternativa, contattaci per progettare un pacchetto personalizzato per la tua attività.
Payments

Payments

Accetta pagamenti online e di persona in tutto il mondo con una soluzione di pagamento sviluppata per qualsiasi tipo di attività.

Documentazione di Payments

Trova una guida per integrare le API per i pagamenti di Stripe.