PCI-tokenisatie is de praktijk waarbij een primair accountnummer (PAN) wordt vervangen door een vervangende waarde (een token) die geen bruikbare waarde heeft. Tokenisatie is het standaardmechanisme geworden om te voldoen aan de vereisten voor de gegevensbescherming van kaarthouders van de Payment Card Industry Data Security Standard (PCI DSS), omdat een systeem dat alleen tokens bevat doorgaans buiten de scope van de volledige standaard valt.
Dit onderscheid, tussen systemen die onbewerkte kaartnummers verwerken en systemen die uitsluitend tokens zien, bepaalt welk deel van de PCI DSS van toepassing is op een bepaalde onderneming. Dit is belangrijk voor de betalingsbeveiliging, aangezien de kosten van een PCI-datalek kunnen variëren van $ 5000,– tot meer dan $ 500.000,–.
Hieronder bespreken we hoe PCI-tokenisatie compliance ondersteunt, wat er technisch gebeurt vanaf het moment dat een betaalkaart wordt ingevoerd tot het moment dat het token terugkomt, en de voordelen die netwerktokens hebben ten opzichte van door de onderneming uitgegeven tokens.
Kernpunten
Tokens vervangen PAN's door vervangende waarden die buiten een gecertificeerde kluis niet kunnen worden teruggedraaid.
Ondernemingen die stoppen met het opslaan van onbewerkte PAN's, komen vaak in aanmerking voor een kortere PCI DSS Self-Assessment Questionnaire (SAQ).
Netwerktokens voegen cryptografische binding en automatische levenscyclusupdates toe die door de onderneming uitgegeven tokens niet uit zichzelf bieden.
Wat is PCI-tokenisatie?
PCI-tokenisatie vervangt de cijfers die op een betaalkaart staan door een token: een vervangende waarde die eruitziet als een kaartnummer, maar op zichzelf geen bruikbare waarde heeft. Het token is wat er door de systemen van een onderneming gaat, terwijl de PAN's afzonderlijk in een kluis worden opgeslagen.
Hoe verkleint PCI-tokenisatie de PCI DSS-scope?
Zodra een systeem stopt met het opslaan, verwerken of verzenden van PAN's en alleen nog tokens verwerkt, kan het grootste deel van die infrastructuur buiten de omgeving met kaarthoudergegevens worden geplaatst en valt deze niet meer onder de PCI DSS. Als een systeem alleen het token bevat, is er geen PAN voor encryptie, zijn er geen encryptiesleutels om te beheren op dat systeem en is er niets relevants om op te nemen in de monitoring van bestandsintegriteit. Zowel Visa als Mastercard erkennen tokenisatie als een goedgekeurde maatregel in hun eigen beveiligingsstandaarden. De PCI DSS verwijst rechtstreeks naar tokenisatie in de richtlijnen voor het onleesbaar maken van PAN's, ongeacht waar deze zijn opgeslagen.
Bij tokenisatie moeten de tokenkluis zelf, elk systeem dat de betaalkaart vastlegt voordat tokenisatie plaatsvindt, en alles met de technische mogelijkheid om een token terug te draaien naar een PAN, binnen de scope blijven. De kluisbeheerder heeft een eigen PCI DSS-validatie nodig, meestal als een Level 1-dienstverlener, wat betekent dat er een jaarlijks Report on Compliance van een Qualified Security Assessor nodig is in plaats van een zelfevaluatie. Een onderneming die vertrouwt op een externe kluis neemt een deel van die zekerheid over, maar documenteert de relatie nog steeds in de eigen attestatie. Dit gebeurt meestal via een matrix voor gedeelde verantwoordelijkheid die uitlegt aan welke vereisten de kluisbeheerder voldoet en welke bij de onderneming komen te liggen.
Zelfs nu tokenisatie het grootste deel van de gegevensbescherming voor kaarthouders voor zijn rekening neemt, verdwijnen enkele vereistecategorieën niet. Vereiste 12, die betrekking heeft op het beveiligingsbeleid en incidentrespons, is nog steeds van toepassing op elke onderneming die kaartbetalingen accepteert. Netwerksegmentatie onder Vereiste 1, fysieke beveiliging rond terminals waar de betaalkaart aanwezig is, toegangscontroles voor werknemers en algemene hygiëne, patching, firewalls en antivirussoftware op elk systeem dat betrokken is bij het betaalproces vóór tokenisatie, blijven allemaal van kracht.
Tokenisatie kan ook van invloed zijn op hoe een onderneming PCI DSS-compliance valideert. Dit gebeurt via een SAQ of een Report on Compliance. Een onderneming die volledige PAN's op de eigen servers opslaat, valt meestal onder SAQ D, die de volledige set PCI DSS-vereisten dekt. Een onderneming die bij de invoer tokeniseert en nooit een ongecodeerde PAN opslaat, komt vaak in aanmerking voor de eenvoudigere versies, SAQ A of SAQ A-EP.
Hoe werkt PCI-tokenisatie in de praktijk?
Het mechanisme van PCI-tokenisatie komt neer op vier stappen: vastleggen, uitwisselen, opslaan en hergebruiken.
Eerst bevestigt het systeem dat de invoer een structureel geldig kaartnummer is, meestal 13-19 cijfers, en identificeert het het merk van de betaalkaart en het uitgevende netwerk. Vervolgens creëert het het vervangende token, dat willekeurig is of de indeling behoudt (zodat het token door bestaande databases en rapportagetools kan worden doorgegeven zonder aannames over lengte of indeling te schenden die in oudere systemen zijn ingebouwd).
De echte PAN en het bijbehorende token worden naar een versleutelde kluis geschreven, waarbij de encryptiesleutels afzonderlijk worden beheerd, vaak binnen een hardwarebeveiligingsmodule. De vervangende waarde blijft in de andere systemen van de onderneming, waar deze de PAN vervangt voor toekomstig gebruik.
Wanneer een betaling moet worden uitgevoerd, detokeniseert het tokenisatiesysteem de waarde intern, stuurt het de echte PAN naar het kaartnetwerk voor autorisatie, en stelt deze nooit bloot aan de systemen die de aanvraag hebben geïnitieerd. Reconciliatietools kunnen transacties met behulp van het token matchen, aangezien dit gedurende de hele levensduur van die kaartrelatie consistent wordt gekoppeld aan dezelfde onderliggende PAN.
Hoe verschilt netwerktokenisatie van verkoper-gebaseerde PCI-tokenisatie?
Een door de onderneming uitgegeven token, dat door de onderneming zelf of namens deze door een betaaldienstverlener wordt gegenereerd, bestaat volledig binnen de betalingsbundel van die onderneming. Het is gekoppeld aan een PAN in een kluis die de onderneming of de leverancier beheert, en werkt doorgaans alleen binnen dat systeem. Het lost het opslagprobleem voor de PCI DSS goed op, maar biedt verder weinig extra functionaliteit.
Een netwerktoken is afkomstig van het kaartnetwerk zelf. Deze tokens zijn cryptografisch gebonden aan een specifiek apparaat, onderneming of kanaal via een ID van een tokenaanvrager, zodat een token dat voor het afrekenproces van één onderneming is uitgegeven, niet ergens anders opnieuw kan worden afgespeeld, zelfs niet als het uitlekt. Netwerktokens werken zichzelf ook bij: als de betaalkaart van een klant opnieuw wordt uitgegeven na een melding van verlies of verloopt, pusht het netwerk automatisch het bijgewerkte token.
Beide benaderingen zijn compliant, aangezien beide de onbewerkte PAN uit de omgeving van de onderneming verwijderen. Het verschil is merkbaar buiten compliance. Netwerktokens leveren doorgaans hogere autorisatiepercentages op, omdat uitgevers de cryptografische binding kunnen verifiëren en de transactiecontext kunnen vertrouwen, en ze het aantal mislukte verlengingen als gevolg van geweigerde betalingen met verlopen kaarten minimaliseren.
Is PCI-tokenisatie geschikt voor jouw onderneming?
Het eerlijke antwoord hangt af van hoeveel kaarthoudergegevens de eigen systemen van de onderneming momenteel verwerken.
Hier zijn enkele scenario's waarin tokenisatie de meeste voordelen biedt:
Transacties met terugkerende of opgeslagen betaalkaarten: Abonnementsondernemingen, lidmaatschapsplatforms en alles wat een betaalkaart opslaat voor toekomstige betalingen, profiteren het meest van het verplaatsen van PAN's uit hun eigen omgevingen.
Meerdere interne systemen die betalingsgegevens verwerken: Als tools voor klantenservice, analytics en bestellingsbeheer allemaal naar een transactie moeten verwijzen, kunnen ze dat met tokens doen zonder de omgeving met kaarthoudergegevens te hoeven uitbreiden om deze allemaal te dekken.
Beperkte interne beveiligingsmiddelen: Ondernemingen zonder specifieke teams profiteren van het uitbesteden van PAN-opslag en sleutelbeheer aan een gecertificeerde kluisbeheerder in plaats van die infrastructuur zelf te bouwen.
Plannen om het aantal geweigerde betalingen met opgeslagen betaalkaarten te verlagen: Ondernemingen die problemen ondervinden met de autorisatie of verlenging vanwege verlopen betaalkaarten, moeten bevestigen dat hun tokenisatiesystemen netwerktokens ondersteunen in plaats van alleen tokens op ondernemingsniveau.
Ondernemingen die Stripe gebruiken, krijgen standaard al PCI-tokenisatie, ingebouwd in integraties voor het afrekenproces, gehoste velden en opgeslagen betaalmethoden. De praktische beslissing is meestal niet of je moet tokeniseren, maar of de huidige integratie onbewerkte PAN's volledig van de eigen servers van de onderneming weghoudt. Dat bevestigen, samen met bepalen welke SAQ van toepassing is, dekt het grootste deel van de pragmatische evaluatie.
Hoe Stripe Payments kan helpen
Stripe Payments biedt een uniforme, wereldwijde betaaloplossing die elke onderneming, van groeiende start-ups tot internationale ondernemingen, helpt om online, fysiek en wereldwijd betalingen te ontvangen.
Stripe Payments kan je helpen:
Optimaliseer het afrekenproces: Creëer een wrijvingsloze klantervaring en bespaar duizenden engineeringuren met kant-en-klare betalings-UI's, toegang tot meer dan 125 betaalmethoden en Link, een digitale wallet gebouwd door Stripe.
Sneller uit te breiden naar nieuwe markten: bereik klanten over de hele wereld en verminder de complexiteit en kosten van multivalutabeheer met grensoverschrijdende betaalopties, beschikbaar in 195 landen in 135+ valuta.
Fysieke en online betalingen samen te voegen: bouw een unified commerce-ervaring op via online en fysieke kanalen om interacties te personaliseren, loyaliteit te belonen en inkomsten te laten groeien.
De betaalprestaties te verbeteren: verhoog inkomsten met een reeks aanpasbare, eenvoudig te configureren betaaltools, waaronder fraudebescherming zonder code en geavanceerde mogelijkheden om autorisatiepercentages te verbeteren.
Sneller te werken met een flexibel, betrouwbaar platform voor groei: bouw voort op een platform dat is ontworpen om met jou mee te groeien, met een historische uptime van 99,999% en toonaangevende betrouwbaarheid.
Lees meer over hoe Stripe Payments je online en fysieke betalingen kan ondersteunen of ga vandaag nog aan de slag.
De inhoud van dit artikel is uitsluitend bedoeld voor algemene informatieve en educatieve doeleinden en mag niet worden opgevat als juridisch of fiscaal advies. Stripe verklaart of garandeert niet dat de informatie in dit artikel nauwkeurig, volledig, adequaat of actueel is. Voor aanbevelingen voor jouw specifieke situatie moet je het advies inwinnen van een bekwame, in je rechtsgebied bevoegde advocaat of accountant.