Ir al contenido

¡Se acercan los certificados de 47 días! ¿Estás preparado?

Actúa ahora →

Tokens no fungibles (NFT) vs. tokenización

NFT, Tokenización

Los NFT (tokens no fungibles) y la tokenización de datos comparten un término, pero resuelven problemas completamente diferentes. Los NFT son certificados de propiedad de activos digitales basados ​​en blockchain, utilizados en el comercio digital y los mercados creativos. La tokenización de datos es una técnica de seguridad que reemplaza datos confidenciales, como el número de tarjeta de pago o el número de la Seguridad Social, por un valor sustituto, reduciendo así la exposición a filtraciones y el alcance del cumplimiento normativo. Las organizaciones que comprenden esta distinción aplican la herramienta adecuada al problema correcto; aquellas que las confunden corren el riesgo de asignar incorrectamente la inversión en seguridad o de malinterpretar los requisitos regulatorios.

Respuesta rápida: NFT frente a tokenización de datos

Un NFT es un registro digital único e inintercambiable en una cadena de bloques que prueba la propiedad de un activo digital específico. Dos NFT no pueden intercambiarse por igual, ya que cada uno representa algo distinto. La tokenización de datos es un método de seguridad de datos que sustituye la información confidencial por un token sustituto generado aleatoriamente que no guarda relación matemática con el valor original. Los NFT operan en el contexto de la propiedad digital y el comercio. La tokenización de datos opera en el contexto de la protección de datos y el cumplimiento normativo, reduciendo el alcance de PCI DSS para los datos de tarjetas de pago, limitando la exposición a HIPAA para la información sanitaria y reduciendo la responsabilidad del RGPD para los datos personales. La coincidencia radica en la palabra token; todo lo demás es diferente.

¿Qué es un NFT (Token No Fungible)?

Un token no fungible (NFT) es un registro digital único almacenado en una cadena de bloques que certifica la propiedad de un activo digital específico. El término "no fungible" significa que el token no se puede intercambiar directamente por otro token del mismo tipo. Un bitcoin es intercambiable con otro bitcoin (fungible). Un NFT que representa una obra de arte digital específica no es intercambiable con ningún otro NFT, ya que cada uno representa algo distinto.

Cada NFT posee una firma digital única integrada en un contrato inteligente almacenado en la cadena de bloques. Esta firma sirve como registro inalterable de propiedad y procedencia. Dado que la cadena de bloques mantiene un registro público e inmutable de transacciones, compradores y vendedores pueden verificar el historial completo de propiedad de un NFT sin depender de una autoridad central.

Los NFT se asocian con mayor frecuencia a la cadena de bloques Ethereum, que admite los estándares de tokens (ERC-721 y ERC-1155) que permiten registros de propiedad digital únicos. Otras plataformas de cadena de bloques también admiten la emisión de NFT.

¿Qué se puede representar como un NFT?

Los NFT pueden representar la propiedad de cualquier activo digital o referenciado digitalmente que sea identificable de forma única. Las categorías comunes incluyen obras de arte digitales, archivos de música, videoclips, GIF, fotografías, cromos, objetos de juegos, nombres de dominio y títulos de propiedad inmobiliaria representados en la cadena de bloques. El NFT en sí es el certificado de propiedad; el activo subyacente puede o no estar almacenado en la cadena de bloques (la mayoría de los NFT de arte digital apuntan a un archivo alojado fuera de la cadena).

Cómo funcionan las NFT

La creación o adquisición de un NFT (acuñación) implica registrar un nuevo token único en una cadena de bloques mediante la ejecución de una transacción de contrato inteligente. El proceso:

  1. Acuñación: Un creador envía una transacción a un contrato inteligente de blockchain que genera un nuevo token con un identificador único y lo asocia a la dirección de la billetera del creador. Los metadatos del token apuntan al activo digital (mediante una URI) y pueden incluir datos de la firma del creador.
  2. Registro de propiedad: La cadena de bloques registra la dirección de la billetera del propietario actual. Cuando se vende o transfiere un NFT, el contrato inteligente actualiza el registro de propiedad en la cadena. Solo puede haber un propietario registrado a la vez.
  3. Verificación: Cualquier persona puede verificar el historial de propiedad y la autenticidad de un NFT consultando la cadena de bloques sin necesidad de contactar con ninguna autoridad central. La inmutabilidad de la cadena de bloques implica que los registros de propiedad no pueden modificarse retroactivamente.
  4. Transfer del aeropuerto: La propiedad se transfiere mediante una transacción que mueve el NFT de la billetera del vendedor a la del comprador. La transacción se registra en la cadena de bloques y pasa a formar parte del registro de procedencia permanente.

¿Son seguros los NFT?

Los NFT heredan las propiedades de seguridad de la cadena de bloques en la que se registran. Los libros de contabilidad distribuidos e inmutables hacen que la manipulación directa del registro de transacciones sea computacionalmente inviable con la tecnología actual. Sin embargo, existen riesgos de seguridad para los NFT fuera de la propia cadena de bloques:

  • Riesgo de la plataforma: Si la plataforma que aloja un NFT o su archivo digital asociado se desconecta o se ve comprometida, es posible que se pierda el acceso al activo o al archivo al que apunta. El registro de la cadena de bloques persiste, pero el activo al que apunta podría no estar disponible.
  • Compromiso de la cartera: La propiedad de los NFT está controlada por la clave privada de la billetera del propietario. Los ataques de phishing, el malware o la ingeniería social que exponen la clave privada pueden transferir la propiedad de los NFT sin autorización. La seguridad de la billetera es el vector de ataque más común contra los poseedores de NFT.
  • Vulnerabilidades de contratos inteligentes: Los contratos inteligentes mal redactados pueden ser explotados para agotar los activos NFT o manipular la lógica del contrato de formas no previstas.
  • Falsificación: Si bien el registro de la cadena de bloques no se puede alterar, es posible crear un nuevo NFT que afirme representar el mismo activo subyacente. Los compradores deben verificar la procedencia y la identidad del creador, no solo su inclusión en la cadena de bloques.

¿Qué es la tokenización de datos?

La tokenización de datos es una técnica de seguridad que reemplaza los datos confidenciales con un valor sustituto generado aleatoriamente, denominado token. Este token no guarda ninguna relación matemática ni derivable con los datos originales, lo que significa que no puede ser revertido mediante un ataque criptográfico. Para revertir el token se requiere acceso a la bóveda de tokens, la base de datos segura que almacena la correspondencia entre los valores originales y sus tokens.

La tokenización se utiliza principalmente para la seguridad de las tarjetas de pago. En este proceso, el número de cuenta principal (PAN) impreso en la tarjeta se reemplaza por un token en el momento de la captura inicial. Todos los sistemas posteriores, como la gestión de pedidos, los programas de fidelización y el análisis de fraude, utilizan el token en lugar del PAN real. Solo el sistema de tokenización y el procesador de pagos manejan el PAN real, lo que reduce drásticamente la cantidad de sistemas que entran dentro del alcance de la norma PCI DSS.

Cómo funciona la tokenización de datos

El proceso de tokenización sigue un flujo consistente independientemente del tipo de datos que se estén protegiendo:

  1. Captura de datos confidenciales: El valor confidencial original (número de tarjeta de pago, número de la Seguridad Social, identificador del historial médico) se captura en el punto de entrada.
  2. Generación de tokens: El sistema de tokenización genera un valor de reemplazo. Este puede ser un número generado aleatoriamente sin relación con el original (irreversible sin la bóveda), un token que conserva el formato del original (útil cuando los sistemas posteriores esperan un formato de datos específico, como un número de 16 dígitos) o un token basado en hash para escenarios donde se requiere consistencia sin reversión.
  3. Almacenamiento en bóveda (tokenización en bóveda): La correspondencia entre el valor original y el token se almacena en una bóveda de tokens segura. La bóveda es el único componente capaz de revertir el token a su valor original.
  4. Distribución de fichas: El token se devuelve al sistema de origen y todos los sistemas posteriores que no necesitan el valor sensible real reciben solo el token.
  5. Destokenización: Cuando se requiere el valor original (por ejemplo, cuando un comerciante necesita procesar un pago), el sistema autorizado presenta el token al servicio de tokenización, que consulta la bóveda y devuelve el valor original al sistema solicitante solo si el acceso está autorizado.

Servicios de cifrado personalizados

Evaluamos, elaboramos estrategias e implementamos soluciones y estrategias de cifrado.

Tokenización frente a cifrado: elegir el control adecuado

La tokenización y el cifrado son ambos métodos de protección de datos, pero no son intercambiables. Elegir el incorrecto para un caso de uso genera una complejidad innecesaria o una protección insuficiente.

AtributoTokenización de datosCifrado
MecanismoReemplaza los datos con un sustituto aleatorio; no hay vínculo matemático con el original.Transforma los datos en texto cifrado utilizando una clave criptográfica; vinculado matemáticamente al original.
ReversibilidadSolo mediante acceso a la bóveda de tokens; los tokens sin bóveda no se pueden revertir en absoluto.Reversible con la clave correcta; una clave comprometida expone todos los datos cifrados.
Impacto del alcance de PCI DSSLos tokens no son datos del titular de la tarjeta; los sistemas que manejan solo tokens quedan fuera del alcance de PCI.El PAN cifrado sigue siendo información del titular de la tarjeta; los sistemas que manejan el PAN cifrado siguen estando dentro del alcance.
Preservación del formatoLa tokenización que preserva el formato (FPT) puede coincidir con el formato de datos original.El texto cifrado no coincide con el formato original sin cifrado que preserve el formato (FPE).
Mejor caso de usoNúmeros de tarjetas de pago, números de seguridad social, identificadores de historiales médicos en flujos de trabajo de procesamiento donde rara vez se necesita el valor original en el punto de uso.Documentos, comunicaciones y registros archivados que deben recuperarse en su formato original para su procesamiento.
Dependencia de gestión claveSeguridad de la bóveda de tokens; no hay clave criptográfica que gestionar.Ciclo de vida de la gestión de llaves: generación, almacenamiento, rotación, destrucción

Tokenización para el cumplimiento normativo: PCI DSS, HIPAA y GDPR

La tokenización de datos proporciona beneficios concretos en materia de cumplimiento normativo en tres marcos principales:

PCI DSS: El alcance de PCI DSS se determina según si un sistema almacena, procesa o transmite datos del titular de la tarjeta (CHD), específicamente el número de cuenta principal (PAN). Cuando el número de tarjeta de pago se reemplaza por un token en el momento de la captura inicial, los sistemas posteriores que manejan solo tokens no se consideran procesadores de CHD y quedan fuera del alcance de PCI DSS. La reducción del alcance disminuye directamente la cantidad de sistemas que requieren controles PCI DSS, la complejidad de las evaluaciones anuales de QSA y el costo de remediación en caso de una brecha de seguridad en un sistema posterior. El Consejo de Estándares de Seguridad PCI ha publicado una guía sobre la tokenización como método de reducción del alcance.

HIPAA: La tokenización de identificadores de información de salud protegida (PHI), como nombres de pacientes, fechas de nacimiento, números de registro y números de Seguro Social, respalda la cláusula de protección de datos de HIPAA según 45 CFR §164.514(b). Los datos que se han anonimizado correctamente mediante la determinación de expertos o el método de protección de datos ya no se consideran PHI y quedan fuera de los requisitos de la Regla de Privacidad y Seguridad de HIPAA. La tokenización es un método que las organizaciones utilizan para implementar la anonimización a gran escala.

RGPD: El artículo 4(5) del RGPD define la seudonimización como el tratamiento de datos personales de forma que no puedan atribuirse a un interesado específico sin información adicional conservada por separado. Los datos personales tokenizados se consideran seudonimizados según esta definición cuando el repositorio de tokens se almacena por separado del conjunto de datos tokenizados. Los datos seudonimizados siguen siendo datos personales según el RGPD, pero se benefician de obligaciones reducidas y pueden servir de base jurídica para el interés legítimo en determinadas actividades de tratamiento.

NFT frente a tokenización de datos: comparación completa

DimensiónNFT (Token no fungible)Tokenización de datos
PropósitoDemostrar y transferir la propiedad de un activo digital único.Proteja los datos confidenciales reemplazándolos con un sustituto no confidencial.
TecnologíaContrato inteligente de blockchain; libro mayor distribuidoBóveda de tokens o función criptográfica; no se requiere blockchain.
ExclusividadCada NFT es único e inintercambiable por diseño.Los tokens pueden ser únicos por valor o consistentes (la misma entrada siempre produce el mismo token) dependiendo de la implementación.
ReversibilidadLa transferencia de propiedad se registra en la cadena de bloques y es permanente; los NFT se pueden transferir, pero no se pueden "revertir".Los tokens almacenados en bóveda pueden ser restaurados a sus datos originales por sistemas autorizados; los tokens que no están en bóveda no pueden ser restaurados.
Contexto regulatorioNueva normativa en torno a los activos digitales, el derecho bursátil y el derecho de propiedad intelectual.Contexto de cumplimiento establecido: PCI DSS, HIPAA, GDPR, CCPA
Caso de uso empresarialPropiedad de activos digitales, procedencia, seguimiento de la cadena de suministro, identidad digitalProcesamiento de pagos, datos sanitarios, protección de información de identificación personal, reducción del alcance
Perfil de riesgo de seguridadCompromiso de billetera, vulnerabilidades de contratos inteligentes, riesgo de la plataformaCompromiso de la bóveda de tokens, destokenización no autorizada, fallos en el control de acceso.
Conexión al cifradoLas firmas digitales en los NFT utilizan criptografía de clave pública para la autenticación.Los repositorios de tokens suelen estar cifrados en reposo; la tokenización en sí misma no es cifrado.

Limitaciones: Lo que cada enfoque no puede hacer

  • Limitaciones de NFT: La propiedad de los NFT se rige por contratos inteligentes y convenciones sociales, no por ley en la mayoría de las jurisdicciones. Poseer un NFT puede o no transferir los derechos de autor de la obra subyacente; esto depende de los términos específicos del NFT y la legislación aplicable. Si la plataforma que aloja el activo digital deja de estar disponible, el registro de propiedad del NFT persiste en la cadena de bloques, pero el activo al que hace referencia puede volverse inaccesible.
  • Limitaciones de la tokenización de datos: La tokenización reduce, pero no elimina, el riesgo de seguridad. La bóveda de tokens se convierte en el activo más crítico de la arquitectura de tokenización. Una vulneración de la bóveda de tokens expone el mapeo que permite revertir todos los tokens que contiene. La tokenización sin bóveda elimina este riesgo, pero a costa de perder la capacidad de revertir los tokens a sus valores originales.
  • La tokenización no protege los datos en uso: Cuando un sistema destokeniza datos para su procesamiento, el valor confidencial original permanece brevemente en la memoria. Los controles de acceso a las solicitudes de destokenización constituyen la defensa fundamental en esta etapa del ciclo de vida de los datos.
  • La tokenización no es una pseudonimización en sí misma: A efectos del RGPD, los datos tokenizados se consideran seudonimizados únicamente cuando el repositorio de tokens se almacena por separado y el acceso al mismo está debidamente restringido. La tokenización y el almacenamiento en el mismo entorno eliminan la separación que da sentido a la seudonimización.

Cómo puede ayudar la consultoría de cifrado

La consultoría en cifrado ayuda a las organizaciones a diseñar e implementar programas de tokenización de datos que reducen el alcance del cumplimiento normativo, protegen los datos confidenciales y se integran con los sistemas existentes sin interrumpir las operaciones.

  • Servicios de asesoramiento sobre cifrado: nuestro mapa de Servicios de asesoramiento sobre cifrado Ayudamos a las organizaciones a determinar cuándo la tokenización es el control adecuado en comparación con el cifrado, diseñamos una arquitectura de bóveda de tokens que cumple con los requisitos de PCI DSS y HIPAA, y evaluamos las implementaciones de tokenización existentes para detectar deficiencias en el control de acceso, la seguridad de la bóveda y la gobernanza de la destokenización.
  • Servicios de asesoramiento en materia de cumplimiento normativo: nuestro mapa de Servicios de asesoramiento sobre cumplimiento Mapear las implementaciones de tokenización a los requisitos de reducción del alcance de PCI DSS, los estándares de anonimización de HIPAA y los criterios de seudonimización de GDPR, generando la documentación que demuestra la eficacia del cumplimiento.
  • HSM como servicio: HSM como servicio Proporciona seguridad de hardware validada según FIPS 140-3 para las operaciones criptográficas y el almacenamiento de claves que sustentan la seguridad de la bóveda de tokens.

Conclusión

Los NFT y la tokenización de datos comparten la palabra "token" y ningún otro elemento de relevancia operativa. Los NFT son certificados de propiedad en blockchain para activos digitales únicos, regidos por contratos inteligentes y valorados por su procedencia, escasez y transferibilidad. La tokenización de datos es un control de seguridad que reemplaza valores sensibles con sustitutos, reduciendo el riesgo y el alcance regulatorio asociados con el almacenamiento, el procesamiento y la transmisión de información sensible.

Para las organizaciones que toman decisiones sobre protección de datos, la pregunta relevante no es si usar NFT o tokenizar, sino si la tokenización o el cifrado es el control adecuado para un tipo específico de datos sensibles. La tokenización es la mejor opción cuando el valor original rara vez se necesita en el momento del procesamiento, cuando la reducción del alcance de PCI DSS es una prioridad o cuando reducir la cantidad de sistemas que acceden a valores sensibles reales simplifica tanto la seguridad como el cumplimiento normativo. El cifrado es la mejor opción cuando los datos deben recuperarse en su formato original y cuando la infraestructura de gestión de claves ya está implementada para respaldarlo.

Si está evaluando la tokenización para datos de pago, información de salud o protección de información de identificación personal (PII), póngase en contacto con Encryption Consulting para hablar sobre una evaluación de implementación.

Preguntas frecuentes

¿Cuál es la diferencia entre un NFT y la tokenización de datos?

Un NFT es un registro de propiedad basado en blockchain para un activo digital único utilizado en el comercio digital. La tokenización de datos es una técnica de seguridad que reemplaza los datos confidenciales con un valor sustituto que no guarda relación matemática con el original, lo que reduce la exposición a filtraciones y el alcance del cumplimiento normativo.

¿Cómo reduce la tokenización de datos el alcance de la norma PCI DSS?

El alcance de PCI DSS se determina según si un sistema almacena, procesa o transmite datos del titular de la tarjeta (PAN). Cuando el PAN se reemplaza por un token en el punto de captura, los sistemas posteriores que solo manejan tokens no están sujetos a PCI DSS. La reducción del alcance disminuye la cantidad de sistemas que requieren controles PCI y el costo de las evaluaciones anuales.

¿Qué es una bóveda de tokens y por qué es importante para la seguridad?

Una bóveda de tokens es la base de datos segura que almacena la correspondencia entre los valores confidenciales originales y sus tokens de reemplazo. Es el único componente capaz de revertir un token a su valor original. Una vulneración de la bóveda de tokens expone todos los valores originales de la correspondencia. La seguridad de la bóveda, que incluye el cifrado de datos en reposo, estrictos controles de acceso y la monitorización de accesos anómalos, es el elemento más crítico de una arquitectura de tokenización.

¿Cuál es la diferencia entre tokenización y cifrado?

El cifrado transforma los datos en texto cifrado reversible con la clave correcta. La tokenización reemplaza los datos con un sustituto aleatorio sin vínculo matemático con el original; la reversión requiere acceso a la bóveda. El PAN cifrado sigue siendo datos del titular de la tarjeta según PCI DSS; los tokens no son datos del titular de la tarjeta y reducen el alcance. Ambos requieren gobernanza de seguridad: el cifrado requiere gestión de claves, la tokenización requiere seguridad de bóveda.

¿Son los NFT seguros frente a los ataques informáticos?

Los NFT heredan la inmutabilidad de la cadena de bloques, pero se enfrentan a riesgos de seguridad reales fuera de ella: robo de claves privadas de monederos, ataques de phishing dirigidos a los poseedores de NFT, vulnerabilidades en los contratos inteligentes y fallos en la plataforma que pueden interrumpir el acceso al activo al que hace referencia un NFT. La seguridad de la cadena de bloques no se extiende a la seguridad de los monederos ni al alojamiento de archivos fuera de la cadena.

¿Cuándo debería una organización optar por la tokenización en lugar del cifrado?

Elija la tokenización cuando el valor sensible original rara vez sea necesario en el momento del procesamiento, cuando la reducción del alcance de PCI DSS sea una prioridad o cuando reducir la cantidad de sistemas que acceden a valores sensibles reales simplifique el cumplimiento. Elija el cifrado cuando los datos deban recuperarse en su formato original para su procesamiento o cuando un repositorio centralizado de tokens genere dependencias operativas inaceptables.