Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Tokenisation PCI-DSS

conformite

Définition

La tokenisation est une technique de sécurité permettant de remplacer les données sensibles de paiement (principalement le Primary Account Number, PAN) par un substitut appelé token, qui n'a aucune valeur intrinsèque en dehors du système qui l'a généré. Dans le contexte PCI-DSS, la tokenisation est l'un des mécanismes les plus efficaces pour réduire le périmètre du Cardholder Data Environment (CDE) et donc la portée des contrôles applicables. Contrairement au chiffrement, un token ne peut pas être rétro-converti en PAN sans accès au système de tokenisation (vault de tokens). Même si un attaquant s'empare d'une base de données de tokens, il ne peut pas les utiliser pour des transactions frauduleuses sans accès au vault. Cette propriété rend la tokenisation particulièrement efficace pour protéger les données de paiement stockées dans les systèmes aval (CRM, ERP, systèmes de facturation récurrente). Le PCI SSC distingue la tokenisation des champs de données de la P2PE (Point-to-Point Encryption) : la tokenisation intervient généralement après l'autorisation de la transaction (le PAN est remplacé par un token dans les systèmes de stockage), tandis que la P2PE chiffre les données de la saisie jusqu'au processeur de paiement, réduisant encore davantage le CDE en protégeant les données en transit. Les vaults de tokenisation peuvent être gérés en interne (on-premise ou cloud privé) ou externalisés à un prestataire de services de tokenisation certifié PCI-DSS. L'externalisation est souvent préférée pour les organisations ne souhaitant pas gérer la complexité et les coûts d'un vault interne. Les tokens peuvent être de format aléatoire (pas de relation mathématique avec le PAN), préservant la longueur (format-preserving, 16 chiffres comme le PAN), ou à usage unique. Les tokens préservant le format sont particulièrement appréciés car ils permettent d'utiliser les mêmes formats et systèmes que pour les PAN réels, sans modifier les systèmes aval. Cette compatibilité descendante facilite l'adoption de la tokenisation sans refonte des systèmes existants.

Principe et types de tokenisation

La tokenisation remplace le PAN (numéro de carte) par un token aléatoire ou pseudo-aléatoire sans valeur en dehors du vault de tokenisation. Un token ne peut être converti en PAN qu'en accédant au vault, qui est le seul composant contenant la table de correspondance. Les systèmes recevant des tokens (CRM, ERP, facturation) sortent du CDE PCI-DSS et n'ont plus à respecter les exigences du standard.

Types de tokens : aléatoires (aucune relation mathématique avec le PAN), préservant le format (FPT, Format-Preserving Token : 16 chiffres comme le PAN, facilitant la compatibilité descendante), préservant le format et le BIN (premiers 6 chiffres conservés pour identifier l'émetteur), et tokens à usage unique (OPT, One-time Payment Token : ne peut être utilisé qu'une seule fois). Chaque type offre un équilibre différent entre sécurité et facilité d'intégration.

Impact sur le périmètre PCI-DSS

La réduction du CDE via la tokenisation est l'un des ROI les plus évidents de PCI-DSS : un système ne recevant que des tokens (sans accès au vault) sort du CDE et n'est soumis qu'aux contrôles minimes liés à sa connexion réseau. Une organisation ayant déployé la tokenisation peut voir son CDE réduit à quelques composants (terminal de paiement, passerelle de paiement, vault) au lieu de dizaines ou centaines de systèmes.

Le PCI SSC a publié un guide sur la tokenisation (PCI SSC Tokenization Guidelines) précisant les critères qu'un système de tokenisation doit remplir pour permettre la réduction du périmètre PCI-DSS : irréversibilité du token sans accès au vault, sécurité du vault, unicité des tokens. Un audit d'implémentation est recommandé pour valider que la tokenisation est correctement mise en œuvre avant de déclarer des systèmes hors CDE.

Tokenisation versus P2PE et chiffrement

La P2PE (Point-to-Point Encryption) chiffre les données de carte dès la saisie sur le terminal jusqu'au déchiffrement chez le processeur de paiement, protégeant les données en transit. Combinée à la tokenisation (protection des données au repos), elle offre une protection complète du cycle de vie des données de carte. Les solutions P2PE validées par le PCI SSC permettent aux marchands de réduire drastiquement leur CDE (certaines SAQ A peuvent devenir applicables).

Le chiffrement différentiel de la tokenisation : un PAN chiffré reste un PAN — il doit rester dans le CDE, et le système déchiffrant les clés doit être dans le CDE. Un token, en revanche, n'est pas un PAN chiffré : même déchiffré (ce qui n'est pas pertinent), il n'est pas un PAN. Les systèmes utilisant uniquement des tokens peuvent sortir du CDE, contrairement aux systèmes utilisant des PANs chiffrés.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis