Ir al contenido

¡Se acercan los certificados de 47 días! ¿Estás preparado?

Actúa ahora →

¿Qué es la tokenización? ¿Cómo funciona?

¿Qué es la tokenización y cómo funciona?

La tokenización es el proceso de reemplazar datos confidenciales, como un número de tarjeta de crédito, por un sustituto no confidencial llamado token, que carece de valor explotable. Los datos originales se almacenan de forma segura en una bóveda de tokens o son irrecuperables (sin bóveda). La tokenización protege los datos manteniendo su formato original.

La tokenización es un método de protección de datos que reemplaza la información confidencial con un sustituto generado aleatoriamente llamado token. El token tiene la misma longitud y formato que el original, pero carece de significado o relación matemática, por lo que resulta inútil si es robado. Los datos reales se almacenan en una bóveda de tokens segura o, en el caso de la tokenización sin bóveda, no se pueden recuperar en absoluto. Se utiliza ampliamente para proteger los datos de las tarjetas de pago.

Puntos Clave

  • La tokenización reemplaza los datos confidenciales con un token no confidencial que tiene el mismo formato pero ningún valor que pueda ser explotado.
  • Se diferencia del cifrado: el cifrado transforma los datos con una clave y es reversible con esa clave, mientras que un token no tiene ninguna relación matemática con el original (en la tokenización sin bóveda) y no se puede revertir.
  • Con una bóveda de tokens, la correspondencia entre el token y los datos reales se almacena de forma segura y puede revertirse (destokenización) para los usuarios autorizados. La tokenización sin bóveda es irreversible.
  • La tokenización se utiliza principalmente para proteger los datos de las tarjetas de pago y para reducir el alcance de la norma PCI DSS, y funciona bien con sistemas heredados.
  • Dado que los tokens conservan el formato original, las aplicaciones y las bases de datos pueden utilizarlos sin necesidad de rediseñarlos.

¿Qué es la tokenización?

Las organizaciones suelen utilizar el cifrado para proteger los datos en reposo, pero no es la única opción. La tokenización es una alternativa que convierte texto plano en un valor de token que no revela los datos confidenciales que contiene. El token tiene la misma longitud y formato que los datos originales, por lo que los sistemas que esperan, por ejemplo, un número de tarjeta de 16 dígitos siguen funcionando, pero el token en sí no contiene información que pueda ser explotada. Según el método, los datos originales se almacenan en una bóveda de tokens segura o, en la tokenización sin bóveda, no se almacenan en ningún formato recuperable.

Terminología de tokenización

  • Token: Un dato que representa el valor confidencial, pero que no tiene significado ni relación con él. Los tokens son únicos para cada valor y son cadenas aleatorias que actúan como marcadores de posición, permitiendo que los datos se utilicen en una base de datos sin exponer la información que protegen.
  • bóveda de tokens: Un almacén seguro, generalmente cifrado, que guarda la correspondencia entre los tokens y sus valores confidenciales originales. Si se utiliza una bóveda, los usuarios autorizados pueden revertir el proceso; si se roban los datos de la bóveda, estos siguen cifrados y resultan inservibles.
  • Destokenización: El proceso de revertir un token a sus datos originales. Esto solo es posible cuando se utiliza una bóveda de tokens, ya que esta almacena la relación entre el token y el texto plano.
  • Tokenización sin bóveda: Método que genera tokens sin almacenar una correspondencia reversible, a menudo mediante un algoritmo criptográfico. No existe ninguna relación matemática que recuperar, por lo que el proceso es irreversible y no hay bóveda que robar.

Servicios de cifrado personalizados

Evaluamos, elaboramos estrategias e implementamos soluciones y estrategias de cifrado.

¿Cómo funciona la tokenización?

  1. Identificar datos confidenciales: La organización determina qué datos necesitan protección, como números de tarjetas de crédito, números de la Seguridad Social o datos de cuentas bancarias.
  2. Generar un token: Un sistema de tokenización reemplaza el valor sensible con un token generado aleatoriamente del mismo formato. En la tokenización con bóveda, el token y el original se registran en una bóveda segura; en la tokenización sin bóveda, no se conserva ninguna correspondencia reversible.
  3. Utilice el token en lugar de los datos: Las aplicaciones, las bases de datos y los procesos de negocio utilizan el token dondequiera que hubiera aparecido el valor real. Dado que el formato coincide, los sistemas funcionan con normalidad.
  4. Destokenizar cuando sea necesario: Si se utiliza una bóveda y una parte autorizada necesita el valor real (por ejemplo, para procesar un pago), el sistema lo busca en la bóveda. Con la tokenización sin bóveda, el original nunca se recupera.

Tokenización vs cifrado

Tanto la tokenización como el cifrado protegen los datos confidenciales, pero funcionan de manera muy diferente. A menudo se utilizan conjuntamente.

Aspecto TokenizationCifrado
MétodoReemplaza los datos con un token no relacionado.Transforma los datos con un algoritmo y una clave.
ReversibilidadIrreversible (sin bóveda) o mediante una búsqueda en la bóveda.Reversible con la llave correcta.
Relación con el originalNinguno (sin bóveda); una asignación almacenada (con bóveda)Matemático, determinado por el algoritmo y la clave.
FormatoConserva la longitud y el formato originales.Suele cambiar de longitud y formato.
Ideal paraDatos estructurados (números de tarjeta, identificadores), reducción del alcance de PCIDatos masivos, archivos, datos en tránsito y en reposo.
Gestión de clavesNo requiere llave (sin bóveda); la bóveda debe estar protegida.Requiere una gestión completa del ciclo de vida de las claves.

Una distinción clave: dado que los tokens sin bóveda no tienen ningún vínculo matemático con los datos originales, este tipo de tokenización no puede ser revertida por un atacante, ni siquiera en principio, mientras que los datos cifrados siempre pueden ser descifrados por cualquiera que obtenga la clave. Por eso ambos métodos son complementarios y por eso una gestión de claves sólida es fundamental siempre que se utilice cifrado.

¿Para qué se utiliza la tokenización?

La tokenización beneficia a cualquier organización que maneje datos confidenciales, pero su uso es especialmente frecuente en la industria de tarjetas de pago (PCI). Allí, protege números de tarjetas de crédito, números de seguridad social, datos bancarios y otros datos similares. La industria prefiere la tokenización para este fin debido a su relativa sencillez y rentabilidad de implementación, así como a su contribución al cumplimiento de las normativas.

Tokenización y cumplimiento de PCI DSS

El Estándar de Seguridad de Datos de la Industria de Tarjetas de Pago ( PCI DSS ) exige que las empresas que manejan datos de tarjetas de crédito los almacenen de forma segura y no, por ejemplo, los dejen en sistemas de punto de venta. Dado que PCI DSS se aplica a todas las empresas que manejan datos de tarjetas, las organizaciones buscan una forma probada y rentable de cumplir con la normativa. El Consejo de Estándares de Seguridad PCI (PCI SSC) ha publicado una guía sobre el uso de la tokenización para cumplir con PCI DSS. Una ventaja importante es la reducción del alcance: cuando los datos confidenciales de las tarjetas se reemplazan por tokens, los sistemas que manejan solo tokens pueden quedar fuera de los requisitos más estrictos de PCI DSS, ya que dejan de almacenar datos reales del titular de la tarjeta. Esto puede reducir significativamente el costo y la complejidad del cumplimiento en comparación con el cifrado de datos de extremo a extremo.

Beneficios de la tokenización

  • Fuerte protección contra robos: Un token sin bóveda no se puede revertir, por lo que los tokens robados son inútiles para los atacantes. Incluso con una bóveda, los datos de la misma se cifran como medida de seguridad adicional.
  • Alcance de cumplimiento reducido: Sustituir los datos de las tarjetas por tokens puede hacer que los sistemas queden fuera del alcance de la norma PCI DSS, lo que reduce el coste y la carga del cumplimiento normativo.
  • Funciona con sistemas heredados: Dado que los tokens conservan el formato original, las aplicaciones y bases de datos existentes pueden adoptar la tokenización sin necesidad de rediseñarlas, incluso si llevan años en uso.
  • Eficiente y confiable: La tokenización generalmente utiliza menos recursos que el cifrado y tiene una menor probabilidad de fallo que otros métodos de enmascaramiento de datos.
  • Conservación del formato: Los tokens conservan la longitud y la estructura del original, por lo que los sistemas y validaciones posteriores siguen funcionando.

Servicios de cifrado personalizados

Evaluamos, elaboramos estrategias e implementamos soluciones y estrategias de cifrado.

Cómo ayuda la consultoría de cifrado

Decidir cuándo tokenizar, cuándo cifrar y cómo combinar ambas técnicas, de forma que se reduzca el alcance del cumplimiento normativo, es donde los Servicios de Asesoramiento en Cifrado de Encryption Consulting le ayudan. Evaluamos sus flujos de datos confidenciales, recomendamos la combinación adecuada de tokenización y cifrado para cada caso de uso y diseñamos una arquitectura alineada con PCI DSS y otros requisitos, con una gestión de claves sólida cuando se utiliza cifrado. Respaldados por las prácticas certificadas ISO/IEC 27001:2022 y SOC 2.

Preguntas frecuentes

¿Qué es la tokenización en términos sencillos?

La tokenización es un método para proteger datos confidenciales mediante su sustitución por un sustituto sin significado llamado token. Por ejemplo, un número de tarjeta de crédito se reemplaza por un token aleatorio de la misma longitud y formato, de modo que los sistemas siguen funcionando, pero el token no revela nada sobre el número real. Los datos reales se guardan en una bóveda segura o, en el caso de la tokenización sin bóveda, no se almacenan de forma recuperable, por lo que un token robado resulta inútil.

¿Cómo funciona la tokenización?

La tokenización identifica datos confidenciales, reemplaza cada valor con un token generado aleatoriamente del mismo formato y permite que las aplicaciones utilicen el token en lugar de los datos reales. En la tokenización con bóveda, la correspondencia entre el token y el original se almacena en una bóveda segura y cifrada para que los usuarios autorizados puedan recuperar el valor real (destokenización). En la tokenización sin bóveda, no se conserva ninguna correspondencia reversible, por lo que el original no se puede recuperar a partir del token.

¿Cuál es la diferencia entre tokenización y cifrado?

El cifrado transforma los datos mediante un algoritmo y una clave, y cualquiera que posea la clave puede revertir el proceso. La tokenización reemplaza los datos con un token independiente: en la tokenización sin almacenamiento, no existe un vínculo matemático con el original, por lo que no se puede revertir; en la tokenización con almacenamiento, el original se recupera mediante una consulta en lugar de descifrarlo. La tokenización también conserva el formato original, mientras que el cifrado generalmente lo modifica. Ambas técnicas suelen utilizarse conjuntamente.

¿Qué es una bóveda de tokens?

Una bóveda de tokens es una base de datos segura, generalmente encriptada, que almacena la relación entre cada token y su valor confidencial original. Al usar una bóveda, la tokenización se puede revertir: un sistema autorizado consulta el token en la bóveda para recuperar los datos reales. Si la bóveda es robada, su contenido permanece encriptado e inservible. La tokenización sin bóveda no utiliza una bóveda, por lo que no existe un mapeo almacenado y el proceso es irreversible.

¿Por qué se utiliza la tokenización para el cumplimiento de la norma PCI DSS?

La norma PCI DSS exige que las empresas que manejan datos de tarjetas de crédito los protejan y limiten su almacenamiento. La tokenización ayuda a reemplazar los números de tarjeta con tokens, de modo que los sistemas que solo manejan tokens ya no almacenan datos reales del titular de la tarjeta y pueden quedar fuera de los requisitos más estrictos de PCI DSS. Esta reducción del alcance disminuye el costo y la complejidad del cumplimiento, razón por la cual el Consejo de Estándares de Seguridad PCI ha publicado una guía sobre el uso de la tokenización.

¿Es la tokenización mejor que el cifrado?

Ninguna de las dos opciones es universalmente mejor; se adaptan a diferentes necesidades y a menudo se combinan. La tokenización es ideal para datos estructurados como números de tarjeta, conserva el formato, reduce el alcance de PCI y (cuando no se utiliza bóveda) es irreversible. El cifrado es mejor para grandes volúmenes de datos, archivos y datos en tránsito, y es reversible con la clave. Muchas organizaciones tokenizan campos específicos de alto valor mientras cifran los datos de forma más general. La elección correcta depende de los datos y del objetivo de cumplimiento.

Proteja los datos confidenciales de la manera correcta.

La tokenización y el cifrado tienen su utilidad, y su buen uso puede proteger los datos y reducir los costos de cumplimiento normativo. Descubra los servicios de consultoría en cifrado de Encryption Consulting para diseñar una estrategia de protección de datos que se ajuste a sus necesidades de datos confidenciales y cumplimiento normativo.