Résumé
La tokenisation remplace les données sensibles telles que les numéros de compte bancaire ou les numéros de sécurité sociale par des valeurs de substitution dépourvues de signification, appelées tokens. Contrairement au chiffrement, les jetons ne peuvent pas être inversés ni déchiffrés, ce qui les rend inutilisables pour les pirates informatiques en cas de vol. Introduite pour la première fois sur le marché en 2001, la tokenisation est aujourd’hui une exigence réglementaire dans les secteurs financier et de la santé. Bien qu’elle présente des avantages importants en matière de sécurité et de conformité, elle est plus efficace lorsqu’elle est associée au chiffrement afin de protéger le coffre de données sous-jacent.
Fonctionnement de la tokenisation
La tokenisation consiste à protéger des informations sensibles et confidentielles à l’aide d’un jeton, comme l’appellent les utilisateurs.Les tokens ne peuvent pas être déchiffrés ni restitués dans leur état d’origine. À la place, un token sert de substitut aux données d’origine.
Le secteur bancaire s’appuie fortement sur la tokenisation, car les autorités de régulation l’exigent. Mais vous pouvez également remplacer des informations sensibles, comme les numéros de sécurité sociale, par des tokens afin de les protéger des hackers.
La plupart des pirates informatiques détestent également les jetons. S'ils parviennent à les dérober, ce que les hackers font souvent, les jetons deviennent totalement inutiles.
Comment la tokenisation est-elle apparue ?
Nous avons utilisé des tokens pour remplacer des objets de valeur pendant des années. Si vous avez déjà échangé de l’argent contre des jetons dans un casino, vous avez utilisé des jetons. Mais les Tokens sont entrés dans l’ère numérique au début des années 2000, et lorsqu’il s’agit d’informatique, les Tokens ont une signification légèrement différente.
À la fin des années 1990, les sites web stockaient des informations sensibles sur leurs serveurs. Si vous avez rempli une demande d’emploi, par exemple, il se peut que vous ayez utilisé un formulaire qui demandait ces informations :
- Nom légal
- Adresse
- Numéro de sécurité sociale
- Téléphone
- Numéro de compte bancaire (pour une vérification de solvabilité)
L’entreprise a stocké toutes ces données. Si vous souhaitiez postuler à un autre poste, toutes les informations étaient déjà préremplies.
Si des hackers contournaient les protections, ils pourraient accéder aux bases de données et repartir avec toutes sortes de données sensibles concernant votre identité et vos biens.
En 2001 TrustCommerce a lancé les jetons. Les entreprises pourraient recueillir les informations bancaires de leurs clients pour des paiements récurrents, mais le système délivrerait un jeton reliant le compte à l’utilisateur pour les transactions répétées. Plutôt que d’échanger à plusieurs reprises des informations sensibles en clair, un token permettrait de sécuriser ces achats secondaires.
Depuis lors, la tokenisation s’est généralisée. La technologie n’a pas beaucoup évolué. Les entreprises créent encore des tokens de la même manière, et les stockent également de la même façon. Mais l’utilisation des tokens s’est généralisée.
Comment fonctionne la tokenisation ?
La tokenisation consiste à transformer des données précieuses et exploitables en éléments toujours utiles, mais beaucoup plus difficiles à dérober.
Deux principaux types de jetons sont reconnus par la Banque mondiale.
- front-end : Les personnes créent ces Tokens lorsqu'elles s'inscrivent à un service en ligne. Ces tokens peuvent poser problème, car ils exigent que les utilisateurs comprennent à la fois le fonctionnement des tokens et la manière d'en créer un.
- Back end : Un système crée automatiquement des tokens. La tokenisation intervient avant que les identifiants ne soient transmis à d’autres systèmes.
Que vous créiez un token ou qu’une autre personne le fasse pour vous, quelques étapes simples sont nécessaires.
- Création de jeton : Aucun algorithme ni programme informatique ne chiffre les données. À la place, votre token peut consister à remplacer quelques chiffres ou lettres selon des règles définies par le système. Ou bien votre jeton peut provenir d’un tableau contenant des chiffres et des lettres disponibles. Le vôtre est simplement le prochain sur la liste.
- Remplacement : Votre token agit comme un substitut aux données d’origine, sensibles. Vous ne le saisirez plus jamais, et le système ne le transmettra plus via des canaux en ligne.
- Stockage : vos données sensibles sont brouillées (généralement grâce au chiffrement) et conservées dans un coffre-fort.
Considérons l'achat en ligne avec un jeton. Lorsque vous vous êtes inscrit au service, le site Web a recueilli vos informations et a émis un jeton qui se trouve sur votre téléphone. Lorsque vous utilisez l’application pour passer une nouvelle commande, le jeton finalise la transaction et les informations de votre compte restent dans le coffre-fort.
Le Payment Card Industry (PCI) Security Council publie des recommandations de sécurité que les entreprises doivent suivre lorsqu'elles créent, stockent et utilisent des jetons. Mais il reste de nombreuses possibilités d’innovation. Certaines entreprises développent leurs propres solutions de jetons, propriétaires, pour protéger les données de leurs clients.
Quels sont les avantages de la tokenisation ?
Créer et stocker des tokens est sans doute plus complexe que de simplement conserver les valeurs d’origine. Mais pour de nombreuses entreprises, la tokenisation constitue une pratique essentielle pour leur activité.
Parmi les avantages des jetons :
- Sécurité renforcée. Les hackers sont ingénieux et, s'ils lancent des attaques de type « man-in-the-middle », ils peuvent intercepter des informations précieuses lorsqu'elles transitent sur Internet. Comme les tokens n’ont aucune valeur et sont impossibles à déchiffrer, ils peuvent stopper une attaque avant même qu’elle ne commence.
- La rapidité. Les tokens peuvent permettre l’automatisation, ce qui accélère la réalisation des transactions. Dans des secteurs comme la blockchain, il s’agit d’un avantage important.
- Conformité réglementaire. Dans certains secteurs, comme la santé, les entreprises doivent démontrer qu’elles protègent les données sensibles. L’utilisation de tokens peut être un moyen utile de valider ce point précis. Dans les secteurs financiers, l'utilisation de tokens est également exigée par le Payment Card Industry (PCI) Council, si bien que les entreprises qui ne les utilisent pas s'exposent à des amendes.
Comment le chiffrement se compare-t-il à la tokenisation ?
Le chiffrement et la tokenisation sont deux méthodes permettant de protéger les données sensibles, mais elles fonctionnent de manière fondamentalement différente. Comprendre la différence peut vous aider à choisir l’approche la mieux adaptée à vos besoins.
En quoi le chiffrement diffère-t-il de la tokenisation ?
Le chiffrement fonctionne en appliquant un algorithme aux données brutes. Une clé inverse le processus. Certains systèmes utilisent la même clé pour le chiffrement et le déchiffrement, tandis que d’autres reposent sur une paire de clés mathématiquement liées (une publique, une privée) pour le chiffrement et le déchiffrement.
La tokenisation est différente, car aucune clé n’est produite. Un destinataire d’un message ne peut pas déchiffrer un jeton et retrouver les données d’origine. Le destinataire utilise le token à la place de la valeur d’origine.
Chiffrement | Tokenisation | |
Peut être décodé ou déchiffré | Oui, avec une clé publique ou privée (selon le type de chiffrement) | Pas sans obtenir l’accès au coffre-fort |
En cas de vol, les personnes malveillantes peuvent utiliser les données | Oui, s'ils peuvent le déchiffrer | Pas sans obtenir l’accès au coffre-fort |
Reste fonctionnel | Non, il faut d'abord le déchiffrer. | Oui, cela fonctionne comme solution de remplacement pour les données. |
Fonctionne avec des fichiers et des dossiers entiers | Oui | Non, cela fonctionne uniquement avec des champs structurés. |
Quelles sont les limites de la tokenisation ?
La tokenisation présente des contraintes concrètes qu’il est important de comprendre avant toute adoption.
Pourquoi la mise en œuvre de la tokenisation est-elle si complexe ?
Par exemple, la mise en œuvre de la tokenisation est complexe. De nombreuses entreprises différentes interviennent dans les solutions de tokens, et elles ne fonctionnent pas toujours bien ensemble. Il se peut que vous signiez un contrat avec une entreprise de tokens, pour découvrir ensuite qu’elle ne pourra pas s’interfacer avec une autre solution que vous utilisez déjà.
Les jetons n'offrent pas non plus une sécurité totale. Vous devez également veiller à ce que les données contenues dans votre coffre soient protégées contre les personnes mal intentionnées. Vous pourriez utiliser le chiffrement pour accomplir cette tâche, mais, si vous partez du principe que les tokens suffisent à répondre à tous vos besoins, vous risquez d’exposer vos clients et clientes à de véritables risques.
Aide d’Okta
La protection de la vie privée des clients est essentielle, en particulier si vous stockez des informations dans le cloud. Mais déterminer quels outils sont nécessaires, puis les configurer correctement, n’est pas toujours simple.
Nous pouvons vous aider. Découvrez comment Okta peut vous aider à protéger les données au repos et en transit.
Foire aux questions (FAQ)
Qu’est-ce qui distingue un token des données d’origine qu’il remplace ?
Un token est un substitut dépourvu de signification propre, utilisé à la place de données sensibles telles qu’un numéro de compte bancaire ou un numéro de sécurité sociale. Contrairement aux données d’origine, un token ne peut pas être inversé ni décodé : il fonctionne uniquement dans le système qui l’a émis, ce qui le rend inutile pour toute personne qui l’intercepte.
Des pirates informatiques peuvent-ils utiliser des jetons volés pour accéder à vos informations ?
Non. Les tokens n’ont aucune valeur en eux-mêmes, car ils ne peuvent pas être déchiffrés ni reliés aux données d’origine sans accès au coffre-fort sécurisé où ces données sont stockées. C’est l’un des principaux atouts en matière de sécurité de la tokenisation par rapport au stockage des données brutes.
La tokenisation est-elle identique au chiffrement ?
Non. Le chiffrement transforme les données à l’aide d’un algorithme et d’une clé, ce qui signifie que les données d’origine peuvent être récupérées par toute personne disposant de la clé appropriée. La tokenisation remplace les données par un token sans lien mathématique avec la donnée d’origine, il n’existe donc aucune clé permettant de l’inverser.
La tokenisation fonctionne-t-elle pour tous les types de données ?
Non. La tokenisation ne fonctionne qu’avec des champs de données structurés, comme des numéros ou des identifiants individuels. Le chiffrement, en revanche, peut s’appliquer à des fichiers et dossiers entiers, ce qui le rend plus adapté aux données non structurées.
La tokenisation est-elle exigée par la loi dans certains secteurs d’activité ?
Oui. Dans le secteur financier, le Conseil PCI (Payment Card Industry) exige l’utilisation de jetons pour les données de paiement. Dans le secteur de la santé, les entreprises doivent prouver que les données sensibles sont protégées, et la tokenisation est l’une des méthodes reconnues pour répondre à cette exigence.
La tokenisation suffit-elle à protéger entièrement les données sensibles ?
Pas tout à fait. Bien que les tokens soient sécurisés en transit, le coffre-fort où les données d’origine sont stockées doit également être protégé — généralement par le chiffrement. Se reposer uniquement sur la tokenisation sans sécuriser le coffre-fort peut toujours exposer les clients à des risques.
Références
Fonctionnalités : facturation récurrente. (avril 2001). Internet Archive.
Tokenisation. La Banque mondiale.
Recommandations de sécurité pour la tokenisation des produits. (avril 2015). Conseil des normes de sécurité PCI.
La tokenisation des actifs bouleverse le secteur financier. Êtes-vous prêt·e ? Inside Magazine.
Qu’est-ce que la tokenisation et pourquoi est-elle si importante ? (Août 2019). Forbes.
Chiffrement et tokenisation : dans les coulisses. (septembre 2010). Tech news world.
Tokenisation ou chiffrement : quelle solution privilégier pour protéger les données sensibles ? (décembre 2020). eSecurity Planet.
Choisir la tokenisation ou le chiffrement. (mai 2019). ISSA Journal.