PCI-tokenisering: Vad den skyddar och vad den inte gör

Payments
Payments

Ta emot betalningar online, i fysisk miljö och globalt med en betalningslösning som är skapad för alla typer av företag – från växande startup-företag till globala storföretag.

Läs mer 
  1. Introduktion
  2. Viktiga lärdomar
  3. Vad är PCI-tokenisering?
  4. Hur minskar PCI-tokenisering PCI DSS-omfattningen?
  5. Hur fungerar PCI-tokenisering i praktiken?
  6. Hur skiljer sig Network-tokenisering från handlarbaserad PCI-tokenisering?
  7. Är PCI-tokenisering rätt för ditt företag?
  8. Så kan Stripe Payments hjälpa till

PCI-tokenisering är praxis att ersätta ett primärt kontonummer (PAN) med ett ersättningsvärde (en token) som inte har något exploaterbart värde. Tokenisering har blivit den typiska mekanismen för att uppfylla Payment Card Industry Data Security Standard (PCI DSS):s krav på dataskydd för kortinnehavare eftersom ett system som bara innehåller tokens i allmänhet faller utanför ramarna för hela standarden.

Denna åtskillnad, mellan system som hanterar råa kortnummer och system som bara ser tokens, avgör hur mycket av PCI DSS som gäller för ett visst företag. Detta är viktigt för betalningssäkerhet, med tanke på att kostnaden för ett PCI-dataintrång kan variera från 5 000 USD till mer än 500 000 USD.

Nedan diskuterar vi hur PCI-tokenisering stöder efterlevnad, vad som händer tekniskt från det ögonblick ett kort anges till dess att en token kommer tillbaka, och de fördelar Network-tokens har jämfört med företagsutfärdade tokens.

Viktiga lärdomar

  • Tokens ersätter PAN med ersättningsvärden som inte kan återställas utanför ett certifierat valv.

  • Företag som slutar lagra råa PAN kan ofta kvalificera sig för ett kortare PCI DSS-frågeformulär för självutvärdering (SAQ).

  • Network-tokens lägger till kryptografisk bindning och automatiska livscykeluppdateringar som företagsutfärdade tokens inte tillhandahåller på egen hand.

Vad är PCI-tokenisering?

PCI-tokenisering ersätter siffrorna som finns på ett betalkort med en token: ett ersättningsvärde som ser ut som ett kortnummer men inte har något exploaterbart värde på egen hand. Det är denna token som rör sig i ett företags system, medan PAN lagras separat i ett valv.

Hur minskar PCI-tokenisering PCI DSS-omfattningen?

När ett system slutar att lagra, bearbeta eller överföra PAN och enbart hanterar token, kan större delen av den infrastrukturen flyttas utanför kortinnehavardatamiljön och omfattas inte av PCI DSS. Om ett system endast innehåller token, finns det inga PAN att kryptera, inga krypteringsnycklar att hantera i systemet och ingenting relevant att inkludera i övervakning av filintegritet. Både Visa och Mastercard erkänner tokenisering som en godkänd kontroll i sina egna säkerhetsstandarder. PCI DSS hänvisar till tokenisering direkt i sin vägledning för att göra PAN oläsliga var de än lagras.

Med tokenisering måste själva tokenvalvet, alla system som hanterar inmatning av kort innan tokenisering sker och allt med teknisk förmåga att återskapa en token till ett PAN vara kvar inom tillämpningsområdet. Valvoperatören behöver sin egen validering av PCI DSS, oftast som tjänsteleverantör på nivå 1, vilket innebär en årlig efterlevnadsrapport från en kvalificerad säkerhetsbedömare i stället för en självutvärdering. Ett företag som förlitar sig på ett valv från en tredje part ärver en del av den försäkran men dokumenterar ändå relationen i sin egen attestering, vanligtvis genom en matris för delat ansvar som förklarar vilka krav valvoperatören täcker och vilka som faller tillbaka på företaget.

Även med tokenisering som hanterar merparten av dataskyddet för kortinnehavare, försvinner inte vissa kravkategorier. Krav 12, som täcker säkerhetspolicy och incidenthantering, gäller fortfarande alla företag som accepterar kortbetalningar. Nätverkssegmentering under Krav 1, fysisk säkerhet runt terminaler med kort på plats, åtkomstkontroller för anställda och allmän hygien, patchning, brandväggar och antivirusprogram på system som berör betalningsflödet före tokenisering finns fortfarande kvar.

Tokenisering kan även påverka hur ett företag validerar PCI DSS-efterlevnaden, vilket görs genom antingen en SAQ eller en efterlevnadsrapport. Ett företag som lagrar hela PAN på sina egna servrar faller oftast under SAQ D, som täcker in hela regelverket med PCI DSS-krav. Ett företag som skapar token vid inmatningspunkten och aldrig lagrar okrypterade PAN kan ofta uppfylla kraven för de enklare versionerna, SAQ A eller SAQ A-EP.

Hur fungerar PCI-tokenisering i praktiken?

Mekaniken bakom PCI-tokenisering handlar i grunden om fyra steg: insamling, utbyte, lagring och återanvändning.

Först bekräftar systemet att posten är ett strukturellt giltigt kortnummer, vanligtvis 13–19 siffror, och identifierar kortvarumärket och det utfärdande nätverket. Därefter skapas ersättningstoken, som antingen är slumpmässig eller formatbevarande (så att token kan passera genom befintliga databaser och rapporteringsverktyg utan att bryta längd- eller formatantaganden som är inbyggda i äldre system).

Det riktiga PAN och dess motsvarande token skrivs in i ett krypterat valv, med krypteringsnycklarna hanterade separat, ofta inuti en hårdvarusäkerhetsmodul. Ersättningsvärdet stannar kvar i företagets övriga system, där det ersätter PAN för alla framtida referenser.

När en debitering ska genomföras avtokeniserar tokeniseringssystemet värdet internt, dirigerar det riktiga PAN till kortnätverket för auktorisering och exponerar det aldrig för de system som initierade begäran. Verktyg för avstämning kan matcha transaktioner med hjälp av token eftersom den konsekvent mappas till samma underliggande PAN under hela livslängden för den kortrelationen.

Hur skiljer sig Network-tokenisering från handlarbaserad PCI-tokenisering?

En företagsutfärdad token, som genereras av företaget självt eller av en betalleverantör för dess räkning, existerar uteslutande i företagets betalningsstack. Den mappar till ett PAN i ett valv som drivs av företaget eller dess leverantör, och fungerar oftast bara i det systemet. Det löser lagringsproblemet med PCI DSS på ett bra sätt, men mycket mer än så gör det inte.

En Network-token kommer från själva kortnätverket. Dessa token är kryptografiskt bundna till en viss enhet, verksamhet eller kanal via ett id från en tokenförfrågande part så att en token som tillhandahålls för ett företags kassa inte kan spelas upp någon annanstans ens vid ett läckage. Network-token uppdaterar dessutom sig själva: om en kunds kort byts ut till följd av en förlustrapport eller om kortet förfaller, så puschar nätverket automatiskt den uppdaterade token.

Båda metoderna är kompatibla eftersom båda tar bort det råa PAN-numret från företagets miljö. Skillnaden märks bortom efterlevnad. Network-token tenderar att ge högre andel godkända auktoriseringar eftersom utgivarna kan verifiera den kryptografiska bindningen och lita på transaktionskontexten, och de minimerar de misslyckade förnyelserna som kommer från nekade betalningar med utgångna kort.

Är PCI-tokenisering rätt för ditt företag?

Det ärliga svaret beror på hur mycket kortinnehavardata som berör företagets egna system i dag.

Här är några scenarier där tokenisering har störst fördelar:

  • Återkommande transaktioner eller transaktioner med sparat kort: Abonnemangsföretag, medlemsplattformar och allt som lagrar ett kort för framtida debiteringar har störst nytta av att flytta ut PAN från sina egna miljöer.

  • Flera interna system som hanterar betalningsdata: Om kundtjänstverktyg, analyser och orderhantering alla behöver referera till en transaktion, låter token dem göra det utan att utöka kortinnehavardatamiljön till att omfatta var och en av dem.

  • Begränsade interna säkerhetsresurser: Företag utan dedikerade team drar nytta av att överlåta lagring av PAN och nyckelhantering till en certifierad valvoperatör i stället för att bygga infrastrukturen själva.

  • Planer på att minska andelen nekade betalningar för sparade kort: Företag som upplever problem med auktorisering eller förnyelse på grund av utgångna kort bör bekräfta att deras tokeniseringssystem har stöd för Network-token i stället för endast token på företagsnivå.

Företag som använder Stripe får redan PCI-tokenisering som standard, inbyggt i integrationer för att gå till kassan, hos hostade fält och sparade betalningsmetoder. Det praktiska beslutet är vanligtvis inte om man ska skapa token eller inte, utan om den nuvarande integrationen håller råa PAN borta från företagets egna servrar helt och hållet, och att bekräfta det, tillsammans med vilket SAQ som gäller, täcker det mesta av den pragmatiska utvärderingen.

Så kan Stripe Payments hjälpa till

Stripe Payments erbjuder en enhetlig, global betalningslösning som hjälper alla företag – från växande startupföretag till globala företag – att ta emot betalningar online, fysiskt och runt om i världen.

Det här kan Stripe Payments hjälpa till med:

  • Optimera din kassaupplevelse: Skapa en friktionsfri kundupplevelse och spara tusentals ingenjörstimmar med förbyggda betalningsgränssnitt, tillgång till över 125 betalningsmetoder och Link, en e-plånbok byggd av Stripe.

  • Expandera till nya marknader snabbare: Nå kunder över hela världen och minska komplexiteten och kostnaderna för hantering av flera valutor med gränsöverskridande betalningsalternativ, tillgängliga i 195 länder och för över 135 valutor.

  • Göra betalningar både fysiskt och online till en enhetlig upplevelse: Bygg en enhetlig köpupplevelse i digitala och fysiska kanaler för att personanpassa interaktioner, belöna lojalitet och öka intäkterna.

  • Förbättrad betalningsprestanda: Öka intäkterna med en rad anpassningsbara, lättkonfigurerade betalningsverktyg, inklusive kodfritt skydd mot bedrägeri och avancerade funktioner för att förbättra auktoriseringstiderna.

  • Snabbare utveckling med en flexibel och pålitlig plattform för tillväxt: Bygg vidare på en plattform som är utformad för att skala upp med dig, med historisk upptid på 99,999 % och branschledande tillförlitlighet.

Läs mer om hur Stripe Payments kan driva dina online- och fysiska betalningar, eller börja i dag.

Innehållet i den här artikeln är endast avsett för allmän information och utbildningsändamål och ska inte tolkas som juridisk eller skatterelaterad rådgivning. Stripe garanterar inte att informationen i artikeln är korrekt, fullständig, adekvat eller aktuell. Du bör söka råd från en kompetent advokat eller revisor som är licensierad att praktisera i din jurisdiktion för råd om din specifika situation.

Fler artiklar

  • Ett fel har inträffat. Försök igen eller kontakta supporten.

Är du redo att sätta i gång?

Skapa ett konto och börja ta emot betalningar – inga avtal eller bankuppgifter behövs – eller kontakta oss för att ta fram ett specialanpassat paket för ditt företag.
Payments

Payments

Ta emot betalningar online, i fysisk miljö och globalt med en betalningslösning som är skapad för alla typer av företag.

Dokumentation om Payments

Hitta en guide för hur du integrerar Stripes betalnings-API:er.