ZHENESJAKOTHVIRUFRAR

Tokenization

Definición

La tokenización es el proceso mediante el cual se sustituye un dato sensible —principalmente el PAN (Primary Account Number, el número de tarjeta de 16 dígitos)— por un valor alternativo llamado token. Ese token no tiene ningún valor matemático ni relación reversible con el número original: es, en la práctica, un identificador aleatorio que solo puede interpretarse dentro de un entorno seguro y autorizado (la llamada *token vault* o bóveda de tokens).

En el contexto del comercio electrónico directo al consumidor (DTC) y de las pasarelas de pago, la tokenización permite que una tienda online almacene un token en su base de datos en lugar del PAN. Si esa base de datos se filtra, el atacante obtiene cadenas inútiles, no tarjetas utilizables. El estándar de referencia es PCI DSS v4.0, que reconoce la tokenización como una tecnología de reducción de alcance (*scope reduction*), y el marco PCI Tokenization Guidelines del PCI SSC.

La diferencia clave frente al cifrado: el cifrado es reversible con la clave; el token, por diseño, no lo es. Por eso la tokenización se considera una técnica de *no reversibilidad funcional*.

Analogía

Imagina que en tu tienda DTC guardas las llaves de casa de tus clientes. En lugar de tener la llave física colgada en un tablón (el PAN), le das a cada cliente un resguardo numerado (el token). Ese resguardo solo abre la puerta si lo presentas en la conserjería del edificio (la bóveda de tokens), que verifica que eres tú y devuelve la llave real en el momento del cobro. Si alguien roba el tablón de resguardos, no puede abrir ninguna casa: solo tiene papeles sin valor.

Otra analogía habitual en el sector: es como el ticket de guardarropa de una discoteca. El número del ticket no es la chaqueta; solo el guardarropa sabe qué chaqueta corresponde a cada número.

Fórmula

La tokenización no es una función matemática reversible, pero podemos expresar su lógica operativa:

Token = F(PAN, Vault_Key, Merchant_ID, Timestamp)

Donde:
- F = función de generación (habitualmente criptografía con HMAC-SHA256 o generación aleatoria)
- PAN = número de tarjeta original (16 dígitos)
- Vault_Key = clave maestra custodiada por el proveedor
- Merchant_ID = identificador del comercio (para evitar colisiones entre comercios)
- Timestamp = marca temporal de emisión

Recuperación del PAN (solo en el vault):
PAN = F⁻¹(Token, Vault_Key) → operación permitida únicamente en entorno PCI

Para un comercio DTC, el flujo típico es:

1. Cliente introduce PAN → 2. Pasarela tokeniza → 3. Devuelve Token al comercio
4. Comercio guarda Token → 5. En el cobro recurrente, envía Token → 6. Pasarela detokeniza y autoriza

Tabla comparativa: Tokenización vs. Cifrado vs. Enmascaramiento

CriterioTokenizaciónCifradoEnmascaramiento
ReversibilidadNo (funcionalmente)Sí, con claveNo
Dato almacenadoToken aleatorioTexto cifradoPAN parcial (ej. **** **** **** 1234)
Cumplimiento PCI DSSReduce alcance (SAQ A / A-EP)Reduce alcance si se gestionan clavesNo reduce alcance por sí solo
Uso en pagos recurrentesSí, ideal para suscripcionesPosible, pero requiere gestión de clavesNo sirve para cobrar
Impacto en la tasa de conversiónAlto: checkout en 1 clicNeutroNeutro
Ejemplo de formato`tok_9f3a2b7c8d1e``U2FsdGVkX1+...``4111********1111`
Coste de implementaciónMedio (proveedor externo)Medio-alto (HMS)Bajo

Aplicaciones en DTC y e-commerce

1. Suscripciones y compras recurrentes. Un comercio DTC de cosmética con modelo *subscribe & save* guarda el token del cliente y ejecuta el cobro mensual sin volver a pedir la tarjeta. Esto reduce el *churn* involuntario por fricción en el checkout: según datos de la industria, la tokenización puede aumentar la retención de suscriptores entre un 15 % y un 30 % al eliminar la reintroducción de datos.

2. Checkout en 1 clic (one-click checkout). Marketplaces y apps DTC usan tokens para ofrecer compra en un solo toque. Casos como el botón de pago de grandes plataformas reportan incrementos de conversión de hasta +7 % en móvil.

3. Cobros con múltiples PSP. Un comercio que opera con dos o tres pasarelas puede usar una tokenización de red (network tokenization, EMVCo) para que el mismo token funcione en distintos adquirentes, evitando migrar tarjetas manualmente.

4. Call centers y atención al cliente. El agente nunca ve el PAN; solo ve el token. Esto reduce el alcance PCI del centro de soporte y evita fraudes internos.

5. Wallet y pagos móviles. Apple Pay y Google Pay usan tokenización de red: el comercio recibe un *DPAN* (Device PAN) distinto del PAN real, con criptograma dinámico por transacción.

Datos concretos de referencia:

- PCI DSS v4.0 exige que los comercios que almacenan PAN justifiquen su necesidad; la tokenización elimina esa justificación.

- Un estudio de Visa indica que los tokens de red reducen el fraude por tarjeta presente en hasta un 60 % en comercios digitales.

- El coste medio de una brecha de datos con PAN expuesto se estima en 4,45 M$ (IBM Cost of a Data Breach 2023), cifra que la tokenización evita en gran medida al no haber PAN que robar.

Errores comunes

- Confundir token con cifrado. Muchos comercios creen que “cifrar el PAN” es equivalente. No lo es: el cifrado es reversible y exige gestión de claves; el token no.

- Pensar que el token es universal. Un token emitido por un PSP solo funciona en ese PSP. Si cambias de proveedor, necesitas migrar o retokenizar.

- Guardar el token sin control de acceso. El token no es sensible, pero si se filtra junto con el identificador de cliente, un atacante podría intentar *token replay* si el comercio no valida el contexto (importe, comercio, caducidad).

- Asumir que la tokenización exime de PCI DSS. Reduce el alcance, pero no elimina todas las obligaciones: sigues teniendo que cumplir los requisitos aplicables (SAQ A o A-EP según el flujo).

- No tokenizar en el punto de captura. Si el PAN llega a tu servidor antes de tokenizar, ya estás en alcance PCI. La tokenización debe ocurrir en el iframe/hosted fields del proveedor.

- Ignorar la caducidad del token. Algunos tokens de red caducan o se actualizan cuando la tarjeta se renueva; hay que gestionar el ciclo de vida (Account Updater).

Términos relacionados

- PAN (Primary Account Number): número de tarjeta original.

- DPAN (Device PAN): token específico de un dispositivo en pagos móviles.

- Network Tokenization: tokenización a nivel de red (Visa, Mastercard, EMVCo).

- Token Vault: bóveda segura donde se almacena la correspondencia token ↔ PAN.

- PCI DSS: estándar de seguridad de la industria de tarjetas de pago.

- Detokenización: proceso inverso, solo permitido en entorno seguro.

- Account Updater: servicio que actualiza tokens cuando la tarjeta cambia.

- PSP (Payment Service Provider): proveedor de servicios de pago que suele ofrecer tokenización.

- SAQ A / SAQ A-EP: cuestionarios de autoevaluación PCI aplicables según el nivel de tokenización.

- Cifrado (Encryption): técnica complementaria, no sustitutiva.